C&C회원 전용
C&C

Bright Data SDK 위장 PBot 스틸러, 서명 인증서 3중 악용으로 탐지 우회

합법적 상업 회사 Bright Data Ltd 명의 유효 인증서로 서명된 악성 바이너리가 새롭게 식별됐다. ChatGPT 사칭 루어 도메인과 알고리즘 생성형 C2 서브도메인, 필리핀 주거용 프록시 계층이 추가되며 캠페인 인프라 전체가 교체됐다.

2026년 5월 28일 18:11 (UTC+9)최근 관측2026년 5월 28일심각도100CTX Team행위자Space PiratesWebwormIOC62MITRE17

Bright Data Ltd 명의로 DigiCert에서 발급받은 유효한 코드 서명 인증서로 서명된 실행 파일 하나가 이 캠페인의 새로운 무게중심이다. 겉으로는 정상적인 SDK 업데이터(net_updater32.exe)처럼 보이는 이 9,272KB짜리 PE32 바이너리 안에는 Dotfuscator로 패킹되고 암호화된 .NET 스틸러 페이로드가 숨어 있다 — 샌드박스 C2AE는 이를 PBot 패밀리의 STEALER로 분류했고, YARA 룰 INDICATOR_EXE_Packed_Dotfuscator와 INDICATOR_EXE_DotNET_Encrypted가 동시에 발화했다. 이전 보도(이전 보도)가 INNOVATIVE CONNECTING PTE. LIMITED와 WEILAI NETWORK TECHNOLOGY CO., LIMITED라는 두 페이퍼 컴퍼니의 EV 인증서를 통한 이중 파이프라인 구조를 다뤘다면, 이번 분석은 그 위에 세 번째 서명 벡터가 추가됐음을 확인한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence