
C&C회원 전용
C&C폐기된 인증서 그대로 쓴 가짜 VPN·프록시·메신저 위장 빌드
가짜 VPN 설치파일과 상업용 프록시 SDK, 메신저 설치파일이 서로 다른 서명자 이름을 달고 유통되지만, 내부에는 같은 패키징 도구의 흔적이 반복된다. CTX Team이 정리한 7건 표본 중 세 개는 폐기된 EV 코드서명 인증서를 그대로 물려 쓰고 있었고, 그중 하나는 유효한 서명 아래에서 스틸러 행위 판정을 받았다.
2026년 9월 6일 14:28 (UTC+9)최근 관측2026년 9월 6일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC58MITRE16
가짜 VPN 설치파일과 상업용 프록시 SDK, 그리고 메신저 설치파일이 전혀 다른 서명자 이름을 달고 유통되고 있지만, 이들을 뜯어보면 같은 패키징 도구가 찍어낸 흔적이 반복해서 나온다. CTX Team이 이번에 정리한 표본 7건 가운데 세 개는 이미 폐기된 EV 코드서명 인증서를 계속 물려 쓰고 있었고, 그중 하나는 상업적으로 유효한 서명이 붙은 채로 스틸러 행위 판정을 받았다. 겉보기에는 별개의 브랜드 사칭 사건들이지만, 파일 내부의 패커 흔적과 YARA 룰 co-fire 패턴은 이 표본들이 하나의 제작 파이프라인 위에서 움직이고 있다는 쪽으로 무게를 옮긴다. 이 기사는 그 빌드 라인의 정체와, 그 위에 얹힌 네트워크 인프라가 어떻게 하나의 운영 체계로 수렴하는지를 따라간다. CTX Team이 이 클러스터를 심각도 100, 신뢰도 80으로 등록한 배경에는 파일·인증서·인프라 세 층에서 반복적으로 확인되는 응집도가 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence