
C&C회원 전용
C&C정품 인증서 뒤에 숨은 두 갈래 트로이목마 유통망
GlobalSign EV 인증서가 이미 폐기됐음에도 wirevpn 계열은 계속 실행되고, Bright Data의 유효한 DigiCert 서명을 그대로 두른 'Bright SDK' 바이너리 중 하나는 스틸러 PBot으로 분류됐다. 서로 다른 두 서명 체계가 동일한 자가서명 인증서와 도메인 회전 인프라 위에서 함께 유통되고 있다.
2026년 9월 15일 14:49 (UTC+9)최근 관측2026년 9월 15일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC79MITRE18
같은 시각, 서로 다른 서명 체계 아래에서 두 개의 트로이목마 계열이 동시에 유통되고 있었다. 하나는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 GlobalSign이 발급한 EV 코드사이닝 인증서를 달고 있지만, VirusTotal은 이 인증서를 이미 "폐기됨(revoked)"으로 표시하고 있다. 다른 하나는 Bright Data Ltd라는 실제 상업용 레지덴셀 프록시 업체의 유효한 DigiCert 서명 체인을 그대로 걸치고 있으면서도, 샌드박스 분석에서는 스틸러(STEALER)로 분류됐다. 두 계열 모두 "가짜"가 아니라 진짜 서명 인프라를 정면으로 이용한다는 점에서, 이번 사례는 단순한 미서명 악성코드 유포가 아니라 신뢰 체계 자체를 파고드는 유통 구조를 드러낸다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 80의 위협 클러스터로 등록한 배경에도 이 서명 남용 패턴이 핵심 축으로 자리한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence