FILE회원 전용
FILE

폐기된 서명 인증서, 2018년 뱅커 체인 되살리다

매크로시트 문서에서 시작해 VBS 스테이저와 NSIS 설치 파일을 거쳐 뱅커 DLL로 이어지는 3단 유포 체인이, 2019년에 이미 폐기된 MASTER LIM LTD/COMODO 서명 인증서를 두 실행 단계에 그대로 재사용한 것으로 확인됐다. 서명·패커 축의 응집은 강하지만 첨부된 두 도메인과의 연결고리는 확인되지 않았다.

2026년 9월 22일 22:34 (UTC+9)최근 관측2026년 9월 23일심각도77CTX Team행위자TA505Hive0065IOC11MITRE37지역CHUS

리비전이 취소된 코드 서명 인증서 하나가 서로 다른 두 실행 단계에 똑같이 찍혀 있다. CTX Team이 확인한 이번 파일 코호트에서, NSIS 설치 파일과 최종 단계에서 실행되는 뱅커 DLL은 시리얼 넘버 00 8E 3E 9A 2F E7 3C 91 98 5B 4F 90 D5 95 77 CD 6C, 서명자 MASTER LIM LTD, 상위 체인 COMODO RSA Code Signing CA·Sectigo(구 Comodo CA)로 이어지는 완전히 동일한 인증서 체인을 공유한다. VirusTotal 코드 서명 검증 결과는 두 파일 모두 "발급 기관에 의해 명시적으로 폐기된 인증서"로 판정한다. 이 인증서는 2018년 12월 24일부터 2019년 10월 19일까지만 유효했던 것으로, 이미 6년 넘게 지난 신뢰 사슬이 지금도 탐지 파이프라인에 재등장하고 있는 셈이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence