C&C회원 전용
C&C

브라이트데이터 서명 빌린 프록시SDK, VPN트로이망서 포착

정품 프록시 SDK 벤더 Bright Data 명의의 DigiCert 인증서로 서명된 실행파일 두 개가 기존 WireVPN·VPNMaster 트로이목마 유통망에 새로 합류했다. 신용 탈취형 악성코드 배포가 감염 단말을 대역폭 재판매 노드로 등록하는 몰수익 모델로 갈래를 넓히는 정황이 처음 구체화됐다.

2026년 9월 16일 14:31 (UTC+9)최근 관측2026년 9월 16일심각도100CTX Team행위자CactusCactus Ransomware GroupIOC70MITRE19

이번 관측 창에서 가장 눈에 띄는 변화는 새로 등록된 트로이목마 샘플이 아니라, 정품 프록시 SDK 벤더의 이름을 그대로 빌려 쓴 두 개의 실행파일이다. net_updater.exe와 idle_report.exe(각각 2b7c3cdc…, 3098e82c…)는 Bright Data Ltd 명의의 DigiCert 코드 서명 인증서로 서명돼 있고, VirusTotal에서 각각 13/76, 7/76의 낮은 탐지율을 기록하면서도 hacktool.luminati/luminatinetworks와 adware.luminatinetworks/brightdata로 분류된다. 두 파일 모두 이번 관측 시점 기준 가장 최근에 확인된 샘플로, 최초 제출일이 17일 전인 2026년 8월 30일에 몰려 있다는 점이 눈에 띈다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence