C&C회원 전용
C&C

유령 법인 두 곳·EV 인증서 두 개로 무장한 VPN 위장 트로이목마, 식음료 업계 겨냥

DigiCert와 GlobalSign에서 각각 취득한 코드 서명 인증서를 두 유령 법인 명의로 나눠 운용하는 이중 파이프라인이 확인됐다. 샌드박스 탐지 회피와 DGA 패턴 C2 로테이션을 결합해 주요 AV 엔진 탐지율을 13~29/76 수준으로 억제하며, 청두 CHINANET IDC를 에그레스 앵커로 삼는다.

2026년 5월 26일 21:02 (UTC+9)최근 관측2026년 5월 26일심각도100CTX Team행위자BariumWicked SpiderIOC54MITRE7

DigiCert와 GlobalSign이 각각 발급한 EV/OV 코드 서명 인증서 두 개가 서로 다른 유령 법인 명의로 취득된 뒤, 식음료 업계를 겨냥한 트로이목마 VPN 소프트웨어 배포에 조직적으로 활용되고 있다. INNOVATIVE CONNECTING PTE. LIMITED 명의의 DigiCert 인증서(일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92)는 VPNMaster 설치 컴포넌트 세 개를 묶고, WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign EV 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF)는 wire/upWire 프록시 쌍을 묶는다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence