
'Sanwhole' 자가서명 인증서로 위장한 개발자 IDE 인포스틸러 번들 해부
'Netpas DevStudio' 설치 패키지로 위장한 트로이목마 번들이 허구의 조직명 'Sanwhole'로 자가 발급된 코드 서명 인증서와 빌드 토큰 '86FFCDB'로 묶인 다섯 개 컴포넌트를 통해 유포되고 있다. ntdll.dll을 사칭하는 악성 DLL과 Cryptbot 계열 인포스틸러를 내장한 이 번들의 최종 목표는 Exodus·Coinomi 암호화폐 지갑 파일 탈취이며, 탈취된 지갑 파일은 전체 AV 엔진에서 탐지율 0을 기록하고 있다.
빌드 토큰 86FFCDB로 묶인 다섯 개의 파일이 'Netpas DevStudio'라는 이름의 개발자 IDE 설치 패키지로 위장해 유포되고 있다. 이 번들의 핵심은 'Sanwhole'이라는 이름으로 자가 발급된 코드 서명 인증서다 — 인증서 체인이 신뢰되지 않는 루트에서 종료되는, 실존하지 않는 조직의 이름을 빌린 허구의 서명 정체성이다. 인증서 일련번호 26 F4 9B CA 07 79 1C 96 48 EA 3D 5A EA 7F 69 37은 메인 설치 파일, 트로이목마 EXE, MSI 패키지 세 파일에 동일하게 적용됐고, 그 아래에는 ntdll.dll을 사칭하는 악성 DLL과 Cryptbot 계열 인포스틸러가 숨어 있다. 최종 목표는 Exodus와 Coinomi 암호화폐 지갑 파일의 탈취다 — 그리고 탈취된 지갑 파일들은 현재 모든 AV 엔진에서 탐지율 0을 기록하고 있다. 이 캠페인을 단일 운영으로 확인하는 가장 강력한 증거는 하드코딩된 설치 경로다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기