APT회원 전용2026년 5월 26일 09:41 (UTC+9)중국 법인 3곳 명의 DigiCert 인증서 순환… APT23, 18개월 탐지 회피
중국 법인 세 곳의 명의로 발급된 DigiCert G4 코드 서명 인증서가 18개월에 걸쳐 순환 사용되며, 최소 8개의 윈도우 실행 파일이 LuDaShi(鲁大师) PC 최적화 소프트웨어와 중국산 PDF 유틸리티(迅读PDF)를 사칭해 유포되고 있다. 이 파일들은 유효한 신뢰 체인을 앞세워 샌드박스 판정을 일관되게 통과시키는 한편, C2 서버 9개 노드 전체가 중국 CA인 iTrust DV TLS CA(iTrust, Inc; C=CN)가 발급한 TLS 인증서로 묶여 있다. 더 주목할 만한 점은 페이로드의 제품명과 C2 서브도메인 명칭이 의도적으로 일치한다는 것이다 — vaultify_service.exe의 제품명 'Vaultify'와 C2 서브도메인 vaultify.tjbxldkj.cn의 대응은 빌드 파이프라인과 인프라 프로비저닝을 동일한 운영자가 통제하고 있음을 직접적으로 시사한다.
#APT23#lummastealer#icedid#neshta행위자APT23 · KeyBoyIOCf12 · i2 · d9 · u11MITRE13
APT회원 전용2026년 5월 24일 17:57 (UTC+9)단 하나의 인증서로 열한 달 — 中 법인 명의 DigiCert 서명 17개 악성 페이로드에 남용
중국 청두(成都)에 등록된 법인 성도기로과기유한공사(成都奇鲁科技有限公司)가 취득한 DigiCert G4 코드 서명 인증서 하나가 열한 달에 걸쳐 17개의 서로 다른 Windows PE32 페이로드에 서명하는 데 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일부터 2027년 5월 20일까지 — 이 인증서는 광범위한 안티바이러스 탐지에도 불구하고 지금 이 순간까지 폐기되지 않은 채 유효 상태를 유지하고 있다. 같은 날인 2026년 5월 23일, 이미 폐기된 Certum 인증서로 서명된 두 개의 신규 샘플이 제출됐다 — 운영자가 주 서명 신원이 노출되는 시점에 맞춰 새로운 서명 신원으로의 전환을 동시에 시험하고 있다는 신호다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류된 위협 클러스터로 등록했다.
#FIN6#Group123#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf34 · i3 · d6 · u6MITRE11
APT회원 전용2026년 5월 24일 14:01 (UTC+9)DigiCert 인증서 두 장으로 20개 악성 파일 묶은 Salty Spider의 다층 회피 번들
중국 법인 두 곳 명의로 발급된 유효한 DigiCert G4 코드 서명 인증서가 20개의 악성 윈도우 실행 파일을 하나의 신뢰 우산 아래 묶고 있다. 첫 번째 인증서(시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81, 명의 北京创想界科技有限公司)는 2024년 9월 19일 발급됐고, 이 인증서로 서명된 악성 샘플의 첫 관측은 그로부터 41일 뒤인 2024년 10월 30일이었다. 두 번째 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 명의 成都奇鲁科技有限公司)는 2024년 5월 21일 발급됐으며 첫 악성 샘플은 2024년 11월 13일에 등장했다. 두 인증서 모두 2027년까지 유효하고, 15개월에 걸친 활성 빌드 창 내내 교체되지 않았다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf33 · i7 · d6 · u5MITRE14
APT회원 전용2026년 5월 24일 13:30 (UTC+9)합법 코드 서명 인증서 3겹으로 무장한 VPN 위장 스틸러 캠페인
GlobalSign EV 코드 서명 인증서로 서명된 WireVPN 설치 파일, DigiCert G4 OV 인증서가 붙은 VPNMaster 서비스 바이너리, 그리고 Bright Data Ltd 명의의 유효한 상용 SDK 서명 안에 숨겨진 PBot 스틸러 — 이 세 층위의 서명 기만이 단일 캠페인 안에서 동시에 작동하고 있다. CTX Team이 분석한 이번 캠페인은 만료됐지만 체인 검증은 통과하는 EV·OV 인증서 6개를 VPN 위장 페이로드에 적용하고, 합법적으로 서명된 상용 SDK 바이너리 안에 Dotfuscator로 난독화된 .NET 스틸러를 은닉하는 방식으로 AV 탐지를 조직적으로 우회한다. 피해자 단말은 자격증명 탈취 대상이 되는 동시에 주거용 프록시 네트워크에 편입되며, 이 이중 수익화 구조는 Let's Encrypt 단기 인증서와 중국 등록 도메인으로 구성된 소모성 HTTPS C2 계층 위에서 작동한다.
#Cactus#ramnit행위자Cactus · Cactus Ransomware GroupIOCf16 · i46 · d118 · u16MITRE16