
FILE회원 전용
FILE취소된 EV 인증서·CloudFront CDN으로 탐지 역전 설계한 번들러 캠페인
Sectigo가 발급한 'Plooto Star Inc' 명의 EV 코드 서명 인증서가 취소된 이후에도 두 PE32 드로퍼가 32개국에 유포되고 있다. 정적 탐지 엔진 29개가 악성으로 판정한 1차 드로퍼가 샌드박스에서는 98% 신뢰도의 '정상' 판정을 받아 냈으며, C2 채널로 평가되는 AWS CloudFront 서브도메인은 91개 엔진 모두가 탐지하지 못했다.
2026년 5월 24일 15:23 (UTC+9)최근 관측2026년 5월 24일심각도58글CTX Team행위자DustSquadAPTC34IOC3MITRE18지역BJBRCIECEG
Sectigo가 발급한 Extended Validation(EV) 코드 서명 인증서가 취소된 이후에도 두 개의 PE32 실행 파일이 32개국 사용자에게 유포되고 있다. 두 파일 모두 'Plooto Star Inc' 명의의 동일한 Sectigo EV 인증서(일련번호 00 F7 F4 59 5C 9F A4 80 7A B4 1D AC F8 8B AD 11 3C, 지문 2347883329B8455D0A0F0D207A3A2279B339DFE8)로 서명됐으며, 서명 시각은 2025년 9월 21일 오후 2시 2분과 2시 3분 — 불과 1분 간격이다. 이 캠페인이 주목받는 이유는 단순한 인증서 남용이 아니다. 정적 탐지 엔진 76개 중 29개가 악성으로 판정한 1차 드로퍼가, 샌드박스 2개 모두에서 98% 신뢰도의 '정상(CLEAN)' 판정을 받아 냈다는 점이다. 정적 탐지와 동적 탐지 사이의 이 역전 현상은 우연이 아니라 설계의 결과다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence