
C&C회원 전용
C&CBright Data 서명 도용, VPN 위장 스틸러 PBot 확인
글로벌 프록시 기업 Bright Data Ltd의 유효한 코드 서명 인증서가 VPN·드라이버 업데이트 유틸리티로 위장한 스틸러 악성코드 net_updater.exe에 그대로 도용된 사실이 확인됐다. 정적 탐지율은 22/75에 불과했지만 샌드박스는 이를 스틸러 계열 PBot으로 만장일치 판정했다.
2026년 7월 29일 13:43 (UTC+9)최근 관측2026년 7월 29일심각도100글CTX TeamIOC63MITRE6
글로벌 레지덴셜 프록시 서비스로 이름이 알려진 Bright Data Ltd의 코드 서명 인증서가, VPN·드라이버 업데이트 유틸리티를 가장한 스틸러형 악성코드에 그대로 도용된 사례가 확인됐다. 문제의 실행파일은 net_updater.exe라는 내부명으로, DigiCert Trusted G4 코드 서명 체인 아래 유효 상태의 Bright Data Ltd 서명(일련번호 05 B0 D6 42 9E 35 E8 F3 FD DC A4 21 1E C6 5F 93, 유효기간 2025-09-28~2027-11-07)을 달고 있으면서도, 설치 경로는 C:\Program Files (x86)\DriverHub\net_updater32.exe와 C:\Program Files (x86)\Bright VPN\net_updater32.exe 두 갈래로 위장돼 있다. 샌드박스는 이 바이너리를 단순한 프록시 SDK가 아니라 스틸러 계열 악성코드 PBot으로 판정했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence