APT회원 전용
APT

같은 서명, 다른 행동—EarnApp 설치파일 속 스틸러 정체

동일한 Bright Data Ltd/DigiCert 서명 체인을 공유한 세 개의 EarnApp 브랜드 Win32 설치파일 가운데 단 하나(net_updater32.exe)만 샌드박스에서 PBot 스틸러로 분류됐다. 나머지 두 빌드는 같은 서명자 체인으로 악성 판정을 피해갔다.

2026년 7월 25일 13:38 (UTC+9)최근 관측2026년 7월 25일심각도100CTX Team행위자APT28StrontiumIOC66MITRE7

동일한 Bright Data Ltd/DigiCert 코드 서명 체인을 공유하는 세 개의 Win32 설치파일 가운데, 단 하나만 샌드박스에서 스틸러(STEALER)로 분류됐다. 나머지 두 개는 똑같은 서명자 체인을 달고 있음에도 악성 판정 없이 통과했다. CTX Team이 이번에 들여다본 지표 묶음의 핵심은 바로 이 지점이다 — 정상 대역폭 공유 SDK로 알려진 EarnApp/Bright Data 설치파일이 반복적으로 재포장되는 과정에서, 그중 한 빌드가 사용자 데이터 수집 행위로 넘어가는 정황이 포착됐다. 세 파일의 정체는 모두 EarnApp 브랜드를 달고 있다. net_updater32.exe라는 내부명을 가진 48173c32… 샘플은 VirusTotal에서 11/75 탐지를 기록했고, C2AE 샌드박스는 이를 신뢰도 50%의 STEALER, 패밀리명 PBot으로 분류했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence