C&C회원 전용
C&C

만료 인증서 하나로 묶인 PacketStream 세 얼굴

위협 라벨상 별개 패밀리로 분류된 세 실행파일이 동일한 만료 코드서명 인증서와 서명 시각을 공유한다. 가장 큰 변종에서는 GhostSocks 프록시 악성코드 YARA 룰이 매치돼, 단순 애드웨어를 넘어선 유통 구조가 드러난다.

2026년 7월 12일 13:44 (UTC+9)최근 관측2026년 7월 12일심각도100CTX Team행위자APT28StrontiumIOC21MITRE28

VirusTotal에 누적된 표본 가운데 c450d3b5…, 16d31212…, a8954e59… 세 개의 실행파일은 위협 라벨상으로는 서로 다른 존재다. 각각 pua.packetstream/usblet26, adware.packetstream/tnega, adware.packetstream/abrisk — 이름만 보면 별개의 변종처럼 읽힌다. 그러나 세 파일의 서명 정보를 나란히 놓으면 이야기가 달라진다. 세 파일 모두 "PacketStream Inc" 명의로, 동일한 리프 인증서 일련번호 08 A1 E1 05 55 6E 22 8D 46 FE D7 72 3C 52 19 1E와 동일한 서명 시각(07:57 AM 05/02/2024)을 공유한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence