FILE회원 전용
FILE

21대 77, 5대 77 — 같은 EV 인증서가 감싼 두 얼굴

탐지율이 21/77과 5/77로 다른 두 Win32 설치 파일이 정확히 동일한 Softonic/Sectigo EV 서명 체인 아래 놓여 있다. 서로 다른 imphash·파일 크기를 가진 두 바이너리가 Hamachi, Termux 등 무관한 브랜드명으로 위장해 유통되는 구조가 드러난다.

2026년 7월 5일 16:36 (UTC+9)최근 관측2026년 7월 5일심각도62CTX Team행위자DustSquadAPTC34IOC5MITRE16지역EC

Win32 설치 파일 두 개가 정확히 동일한 서명 체인 아래 나란히 놓여 있다. 하나는 VirusTotal 76개 엔진 가운데 21개가 악성으로 판정했고(21/77), 다른 하나는 단 5개 엔진만 반응했다(5/77). 두 파일의 imphash는 efd45583…와 d9022e87…로 완전히 다르고, 파일 크기도 1,916KB와 3,492KB로 1.8배 차이가 난다. 그런데도 서명자 필드를 열어보면 두 파일 모두 "SOFTONIC INTERNATIONAL SA; Sectigo Public Code Signing CA EV R36"라는 동일한 체인 아래, 시리얼 번호 4F 1D A8 90 B7 3E B6 D3…, 서명 시각 2025년 6월 24일 오후 4시 20분으로 정확히 일치한다. 하나의 EV 코드사이닝 인증서가 서로 다른 두 개의 실행 파일을 동시에 감싸고 있는 셈이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence