C&C회원 전용
C&C

EV 인증서 한 장, 백신 44개 탐지 무력화시키다

ORYON TECH LIMITED 명의의 유효한 Sectigo EV 서명이 붙은 4개 실행파일이 정적 엔진에서는 24~44/75 탐지율로 악성 판정을 받으면서도, 샌드박스와 평판 시스템에서는 84~99% 신뢰도로 '무해' 판정을 받는다. CTX Team은 이 간극이 패커나 난독화가 아닌 정상 발급된 EV 인증서 자체에서 비롯된다는 점에 주목했다.

2026년 8월 1일 05:38 (UTC+9)최근 관측2026년 8월 1일심각도100CTX TeamIOC41MITRE22지역BECADZGBIE

지난 4월 23일 오전 8시 36분(현지 표기 기준), 서로 다른 이름을 가진 네 개의 실행파일이 정확히 같은 순간에 서명됐다. AdvancedWindowsManager.exe, Windows Updater.exe, Installer_1.0.0.exe, 그리고 e78a2.msi — 파일명은 제각각이지만 서명자는 모두 'ORYON TECH LIMITED'이고, 서명 체인은 Sectigo Public Code Signing CA EV R36을 거쳐 동일한 타임스탬프를 공유한다. CTX Team이 이번 캠페인을 들여다보며 가장 먼저 주목한 지점은 행위자의 정체가 아니라 이 서명 한 장이 실제로 무엇을 해내고 있는가였다. VirusTotal 기준 이 네 개 파일은 각각 24/74, 39/75, 40/75, 44/75의 정적 탐지율을 기록하며 microleaves·jatif·legion·onlineguard 계열 트로이목마·어드웨어로 명확히 분류돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence