FILE회원 전용
FILE

만료된 서명 인증서가 되살린 2015년 침투 흔적

COMODO→Sectigo로 이어지는 완전한 코드 서명 체인을 갖췄지만, 리프 인증서 유효기간이 끝났다는 이유만으로 검증에 실패하는 2015년산 Win32 파일이 발견됐다. 'babar' 패밀리·Snowglobe 군집과 연결된 이 파일은 제로 임포트와 3.5MB 오버레이로 실제 기능을 감췄고, C2로 지정된 두 도메인은 이미 응답을 멈춘 상태다.

2026년 9월 5일 06:54 (UTC+9)최근 관측2026년 9월 5일심각도62CTX Team행위자SnowglobeAnimal FarmIOC3MITRE17지역US

한 Win32 실행파일이 완전한 코드 서명 체인을 달고 있다. LLC "INTELEKT-SOFT"라는 서명자, 그 위의 COMODO RSA Code Signing CA, 다시 그 위의 Sectigo(formerly Comodo CA)까지 3단계 체인이 온전히 남아 있고, VirusTotal 검증 결과는 위조가 아니라 "필요한 인증서가 시스템 시계 또는 서명된 파일의 타임스탬프를 기준으로 유효 기간 내에 있지 않다"는 단 하나의 이유로 실패한다. 리프 인증서의 유효 구간은 2015년 9월 21일부터 2016년 9월 20일까지였고, 이 실행파일(35cf61c8…)이 처음 VirusTotal에 제출된 시점은 2015년 12월 24일 — 즉 서명 당시에는 인증서가 아직 살아 있었다. 지금 이 파일을 열어보면 서명이 "실패"로 표시되지만, 그 실패의 원인은 위조나 체인 손상이 아니라 순수하게 흘러간 시간이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence