
APT회원 전용
APT30년짜리 자가서명 인증서로 위장한 KMSpico, 4겹 탐지 우회 구조 확인
토렌트로 유포되는 KMSpico 설치 패키지가 2045년까지 유효한 자가서명 인증서와 Dotfuscator 난독화, WinDivert 드라이버, Formbook 파생 안티-후킹 코드를 단일 빌드 파이프라인에 통합한 사실이 CTX Team 분석으로 드러났다. 이번 업데이트에서 9개의 새 파일 인디케이터가 추가돼 캠페인 파일 세트는 총 17개로 확장됐으며, 네트워크 IOC는 단 하나도 추가되지 않았다.
2026년 6월 14일 22:29 (UTC+9)최근 관측2026년 6월 22일심각도72글CTX Team행위자MoleratsGaza CybergangIOC17MITRE19지역MY
토렌트와 소프트웨어 불법 복제 채널을 통해 유포되는 KMSpico 설치 패키지가 단순한 해킹 툴 이상의 무언가를 품고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심 페이로드 — Service_KMS.exe, AutoPico.exe, KMSELDI.exe — 는 2015년 8월 9일 자가 발급된 '@ByELDI Certificate Authority' 루트 인증서(시리얼 44 0F EC E1 E0 E0 E4 95 42 EA BC 3A 4A 36 E0 3D)로 서명돼 있으며, 유효 기간은 2045년까지 30년에 걸쳐 있다. 인증서 체인은 신뢰할 수 없는 루트에서 종료되고 해지 상태는 오프라인으로 확인 불가능한 상태임에도, 네 개의 바이너리 모두 Authenticode 'signed' 태그를 달고 있어 파일 속성을 피상적으로 확인하는 사용자나 단순 신뢰 검사를 수행하는 보안 도구를 기만할 수 있는 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence