
FILE회원 전용
FILE만료 인증서인데도 살아있는 신뢰 체인, 네 얼굴의 번들러
정상 유틸리티 네 개의 이름을 뒤집어쓴 동일 바이너리가 2년 가까이 순환 유통되며, 리프 인증서가 만료된 뒤에도 상위 체인이 살아있다는 이유만으로 계속 '서명됨'으로 실행 허가를 받고 있다. 별개로 관측된 저비용 크립토 스캠 도메인 묶음과 세 개의 APT 라벨은 실제 증거와 뚜렷한 간극을 보인다.
2026년 7월 23일 21:51 (UTC+9)최근 관측2026년 7월 23일심각도100글CTX Team행위자PatchworkChinastratsIOC12MITRE8
Resource Hacker 5.2.8, XMEye VMS 2.0.1.18, KeyTweak 2.3.1, glogg 1.1.4 — 서로 아무 관련이 없는 네 개의 정상 유틸리티 설치파일 이름을 뒤집어쓴 동일한 바이너리 한 개가 CTX Team의 관측 대상에 걸렸다. 해시 4bc69acd…788bb3c60a로 식별되는 이 파일은 resource-hacker-5.2.8-installer_s-xLCW1.exe, xmeye-vms-2.0.1.18-installer_oSJXm-1.exe, keytweak-2.3.1-installer_0-uzqM1.exe, glogg-1.1.4-installer_Xw-tXh1.exe라는 네 가지 파일명으로 동시에 유포되며, 위협 라벨은 adware.bundler/cppinstaller로 분류돼 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence