C&C회원 전용
C&C

DeepL EV 인증서 악용, 76개 백신 전원 우회한 자격증명 탈취 캠페인

GlobalSign이 발급한 DeepL SE 명의 EV 코드서명 인증서를 탑재한 바이너리가 VirusTotal 76개 엔진에서 탐지율 0을 기록했다. CTX Team이 추적한 이번 캠페인은 만료 Sectigo·유효 DigiCert·EV 인증서를 세 계층으로 쌓아 탐지율을 단계적으로 낮추며, KMS 크래커와 불법 복제 소프트웨어를 진입로로 삼아 자격증명을 탈취한다.

2026년 6월 3일 09:00 (UTC+9)최근 관측2026년 6월 3일심각도100CTX Team행위자TA505Hive0065IOC15MITRE29

GlobalSign이 발급한 EV(Extended Validation) 코드서명 인증서를 보유한 193KB짜리 윈도우 실행 파일이 VirusTotal에 등록된 76개 엔진 가운데 단 하나에도 탐지되지 않은 채 유통되고 있다. 이 바이너리는 내부 이름이 DeepL.dll이지만 DeepL.exe로 제출됐고, 인증서 서명자는 번역 소프트웨어 기업 DeepL SE다. CTX Team이 추적한 이번 캠페인은 만료된 Sectigo 리프 인증서, 유효한 DigiCert 체인, 그리고 이 EV 인증서까지 세 단계의 서명 계층을 단일 공격 흐름 안에 배치해 백신 탐지율을 단계적으로 낮추는 구조를 취하고 있다. 진입로는 KMS 인증 도구와 다운로드 관리자 초기화 유틸리티 같은 불법 복제 소프트웨어 패키지다. --- 공격의 시작점은 와레즈 채널에서 유통되는 소프트웨어 패키지다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence