APT회원 전용
APT

정품 서명 두른 가짜 FileZilla, 애드웨어 번들러였다

Sectigo 정품 서명 체인을 두른 FileZilla 위장 설치 파일이 애드웨어 번들러로 분류되면서도 샌드박스에서는 깨끗하다는 판정을 받는 모순이 확인됐다. 함께 태깅된 IP·도메인은 범용 Let's Encrypt 발급자 하나로만 묶여 있어 인프라 연결성도 약하다.

2026년 6월 8일 23:36 (UTC+9)최근 관측2026년 7월 2일심각도100CTX Team행위자APT28StrontiumIOC7MITRE9

파일명 FileZilla_3.69.5_win32-setup.exe로 유포된 실행 파일(SHA256 77bd820eb0532cfc5ad6523e6abe7c287d2c53ae1c9b8ddc156706f32092d03b)이 완전하고 현재 시점까지 유효한 Sectigo 코드 서명 체인 — Tim Kosse → Sectigo Public Code Signing CA R36 → Sectigo Public Code Signing Root R46 → AAA Certificate Services — 을 달고 있으면서도, VirusTotal에서는 adware.bundler/filezilla로 분류되고 75개 엔진 중 12개가 악성으로 플래그를 올린다. 반면 샌드박스 판정은 정반대다. Zenbox와 Yomi Hunter 두 곳 모두 CLEAN·harmless로 결론을 냈다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence