
APT회원 전용
APT만료된 EV 서명 두른 크랙 미끼, 다이나닷 도메인망과 맞물리다
Advanced IP Scanner로 위장한 파일이 이미 폐기된 EV 코드 서명을 그대로 달고 76개 엔진 중 2개에게만 탐지됐다. 이 파일을 포함한 크랙·키젠 테마 파일 3건은 Dynadot 레지스트라와 Cloudflare 네임서버, 동시다발적 인증서 회전으로 묶인 도메인 5건과 나란히 발견됐으며, 함께 붙은 'Lockbit Gang' 라벨은 실제 관측 내용과 어긋난다.
2026년 9월 21일 06:32 (UTC+9)최근 관측2026년 9월 21일심각도77글CTX Team행위자Lockbit GangIOC8MITRE6
Advanced IP Scanner라는 이름으로 유통되는 설치파일 한 개가 VirusTotal에서 76개 엔진 중 단 2개에게만 탐지된다는 사실은 그 자체로는 이상해 보이지 않는다. 그런데 그 파일이 들고 있는 코드 서명 체인을 열어 보면 이야기가 달라진다. Famatech Corp. 명의로 발급된 이 서명은 Symantec Class 3 Extended Validation Code Signing CA를 경유하는 EV 체인이지만, VirusTotal의 서명 검증 결과는 세 개 인증서 모두에 대해 "This certificate or one of the certificates in the certificate chain is not time valid"라는 문구를 반복한다. 다시 말해 이미 유효기간이 끝난 서명이 여전히 실행파일에 붙어 있고, 그 서명 하나가 hacktool.scanner로 분류된 바이너리의 탐지율을 2/76까지 끌어내리는 데 기여하고 있다는 뜻이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence