
APT회원 전용
APT만료 4년 된 HTC 인증서 달고 나타난 Spring Dragon 드로퍼
2025년 11월 VirusTotal에 등장한 ViveSoftwareSetup.exe는 2021년 만료된 HTC 코드 서명 인증서를 이식해 합법 소프트웨어로 위장했다. GCleaner 계열 pay-per-install 로더로 분류된 이 드로퍼는 Spring Dragon과 연계된 wmi_ghost 캠페인의 일부로, 3중 샌드박스 회피 스택과 자동화된 .cfd C2 인프라를 갖춘 계획적 작전의 산물이다.
2026년 6월 19일 03:56 (UTC+9)최근 관측2026년 6월 19일심각도77글CTX Team행위자Spring DragonLotus BlossomIOC10MITRE12
2025년 11월 14일, VirusTotal에 처음 등장한 PE32+ 실행 파일 하나가 보안 분석가들의 시선을 끌었다. 파일명은 ViveSoftwareSetup.exe, 내부 문자열은 "VIVE Software", 저작권 표기는 "HTC Corp.(c) All rights reserved." — 겉으로는 HTC의 VR 소프트웨어 설치 패키지처럼 보인다. 그러나 이 파일에 박혀 있는 DigiCert 코드 서명 인증서(일련번호 0C F0 97 A2 E8 28 0E 54 9F 7C A5 DF 08 95 CF 52)의 유효 기간은 2021년 4월 28일에 이미 만료됐다. 드로퍼가 세상에 나타나기 4년 이상 전에 죽은 인증서가, 2025년산 악성코드에 이식된 것이다. 서명 검증은 런타임에서 실패하지만 인증서의 존재 자체는 남는다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence