APT회원 전용
APT

만료 인증서로 위장한 설치 파일, 15개 도메인 암호화폐 사기망 연결

Sectigo 발급 코드 서명 인증서가 만료된 뒤에도 서명 외관을 유지한 윈도우 설치 파일이 QR 생성기·텔레그램 등 인기 프리웨어를 사칭해 유포되고 있다. 다섯 겹의 샌드박스 회피와 IP 위치정보 필터링을 거쳐 피해자를 Cloudflare 뒤에 숨은 15개 암호화폐 파우셋·피싱 도메인으로 라우팅하며, 단일 WHOIS 해시가 세 곳의 등록 기관에 걸쳐 동일하게 나타나 단일 운영자의 소행임을 드러낸다.

2026년 5월 27일 05:51 (UTC+9)최근 관측2026년 5월 27일심각도100CTX Team행위자APT28StrontiumIOC94MITRE12

Sectigo가 발급한 코드 서명 인증서로 서명됐지만 이미 유효 기간이 만료된 윈도우 설치 파일 하나가 암호화폐 파우셋, 도박, 피싱 랜딩 페이지로 구성된 15개 도메인 네트워크의 입구 역할을 하고 있다. 이 인스톨러는 QR 코드 생성기, 웹캠 소프트웨어, 음성 변조기, 텔레그램 클라이언트 등 인기 프리웨어를 사칭하며 유포되고 있으며, 실행 즉시 다섯 가지 안티샌드박스 기법을 구동해 자동화 분석 환경을 회피한 뒤 외부 IP 위치정보 서비스를 통해 피해자를 선별하고 Cloudflare로 프록시된 리디렉션 망으로 라우팅한다. CTX Team이 추적한 이 캠페인의 인프라에는 단일 운영자 지문 — WHOIS 등록자 도시 해시 1f8f4166599d23ee — 이 세 곳의 서로 다른 등록 기관에 걸쳐 네 개 도메인에서 동일하게 나타나며, 2026년 5월 기준 두 개의 신규 도메인이 30일 이내에 등록된 점은 캠페인이 현재 확장 국면에 있음을 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence