
FILE회원 전용
FILE만료된 서명, 네 얼굴의 설치파일 — APT28 라벨의 그늘
PingInfoView부터 Roblox까지 네 가지 이름으로 위장한 번들러가 이미 유효기간이 끝난 코드 서명을 달고 1,644회 유포됐다. 함께 묶인 Enigma 트로이목마와 89일짜리 자동 인증서로 돌아가는 리다이렉트 인프라는 APT28 라벨이 시사하는 표적형 첩보 작전보다 상업형 크라임웨어 유통에 가까운 모습을 보인다.
2026년 9월 14일 22:58 (UTC+9)최근 관측2026년 9월 14일심각도77글CTX Team행위자APT28StrontiumIOC11MITRE11
VirusTotal 기준 32/76 엔진이 탐지하는 한 Win32 실행파일이, 지난 제출 기록에서 최소 네 개의 서로 다른 이름으로 포착됐다. pinginfoview-2.22-installer, robloxplayer-1.6.1.58255-installer, renomear-tudo-2.0-installer, microsoft-pc-manager-1.2.4.5-installer — 네트워크 진단 도구, 게임 클라이언트, 파일명 변경 유틸리티, 심지어 마이크로소프트 공식 유틸리티까지 아우르는 위장 목록이다. 해시값(fc86ea4d…)은 하나인데 껍데기만 계속 바뀐 셈이다. 이 파일은 2024년 11월 14일 처음 관측된 이래 1,644회 제출됐고 제출 경로도 1,438개로 갈라져 있다 — 특정 표적을 노린 스피어피싱이 아니라 광범위한 프리웨어 유통망에 얹혀 뿌려졌다는 뜻이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence