C&C회원 전용2026년 8월 8일 20:44 (UTC+9)정품 인증서 두 세대로 위장한 EarnApp發 스틸러 PBot
EarnApp라는 이름으로 유통되는 대역폭 공유 클라이언트가 있다. 유휴 인터넷 대역폭을 이스라엘 기업 Bright Data Ltd에 되팔아 소액의 보상을 받는, 프록시웨어 계열의 정상 상용 소프트웨어다. 그런데 이 브랜드를 표방한 설치파일 네 개를 뜯어보면 이야기가 갈린다. 모두 "Bright Data Ltd" 명의의 DigiCert 코드 서명 체인을 정상적으로 물고 있으면서도, VirusTotal 위협 라벨은 hacktool·adware·trojan을 오간다. 그리고 그중 두 개는 샌드박스(C2AE)가 아예 "STEALER" 카테고리에 "PBot"이라는 이름을 붙여 분류했다. 정품 서명과 스틸러 판정이 같은 파일 위에 나란히 앉아 있는 셈이다. 더 눈에 띄는 것은 이 네 파일이 두 개의 서로 다른 서명 시점으로 명확히 갈린다는 점이다.
#EarnApp#BrightData#PBot#코드서명남용#DigiCert인증서#스틸러#프록시웨어#공유호스팅IOCf69 · i22 · d98 · u9MITRE4산업상업 서비스
C&C회원 전용2026년 8월 8일 19:39 (UTC+9)유니온페이 위장 인증서, 中 통신사 5곳 19개 IP 엮어
중국 내 최소 5개 이상의 서로 다른 통신사 자율시스템(ASN)에 흩어진 19개의 IP가, 동일한 TLS 인증서 한 장을 내세우고 있다는 사실은 그 자체로 뉴스거리다. 해당 인증서는 발급자가 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1이고, subject CN이 *.unionpayintl.com — 즉 중국의 국가급 카드결제 인프라인 유니온페이 인터내셔널을 지칭하는 이름을 달고 있다. 실제 유니온페이가 이런 방식으로 자사 인증서를 20개에 가까운 별개의 국내 ISP 서버에 뿌려 놓을 이유는 없다는 점에서, 이는 위장이거나 최소한 브랜드 명의를 무단으로 두른 공유 프런트엔드로 해석하는 것이 합리적이다.
#유니온페이사칭#코드사이닝인증서남용#鲁大师애드웨어#APT23#PUA#CDN도메인#중국통신사ASN#샌드박스회피행위자APT23 · KeyBoyIOCf17 · i23 · d2 · u0MITRE7
C&C회원 전용2026년 8월 8일 14:23 (UTC+9)9개월 버틴 서명 하나…중국 애드웨어의 신뢰 재활용
중국 애드웨어 유통 라인에서 이례적인 패턴이 포착됐다. VirusTotal 카탈로그에 오른 9개 파일 가운데 8개가 완전히 동일한 코드 서명 인증서 — 成都奇鲁科技有限公司(청두치루과기유한공사) 명의, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인, 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98 — 를 그대로 물려받아 서명돼 있다. 이 인증서로 서명된 빌드의 최초 관측 시점은 2025년 10월 5일부터 2026년 6월 12일까지, 무려 9개월에 걸쳐 분포한다. 그사이 VirusTotal 탐지율은 10/77에서 29/75까지 요동쳤지만, 서명 자체는 단 한 번도 바뀌지 않았다. 통상 악성 유포자가 인증서 폐기나 평판 훼손을 우려해 서명 인프라를 주기적으로 교체하는 것과 달리, 이 운영자는 같은 신뢰 앵커를 계속 재사용하는 쪽을 택한 것으로 보인다.
#애드웨어#코드서명인증서남용#루다시위장#청두치루과기#whnuowo.cn#ChinaUnicomAS4837#FIN6#lockergoga행위자FIN6 · Skeleton SpiderIOCf9 · i2 · d4 · u3MITRE11
C&C회원 전용2026년 8월 6일 22:12 (UTC+9)C2 인프라 9개 IP·20개 도메인 급증, 악성파일은 5개뿐
이번 관측 주기에서 가장 눈에 띄는 변화는 페이로드가 아니라 그 페이로드를 실어 나르는 뒷단이다. 동일한 C2 서버 군집을 추적해 온 CTX Team의 관찰에 따르면, 이번 주기에 새로 편입된 지표는 IP 9개, 도메인 20개인 반면 파일은 5개에 그쳤다. 숫자만 봐도 이번 확장이 '악성코드가 바뀌었다'는 이야기가 아니라 '악성코드를 걸어두는 자리가 늘었다'는 이야기라는 것을 알 수 있다. 실제로 새로 추가된 IP들은 CTX Team이 앞서 식별해 둔 두 개의 인증서 기반 지문 — Bytedance·Zenlayer를 가로지르는 자가서명 인증서 재사용, 그리고 AS24429(Zhejiang Taobao Network Co.,Ltd) 안에서 템플릿화된 인증서 재사용 — 안으로 정확히 슬롯인되었고, 도메인 쪽에서는 Let's Encrypt 발급 89일짜리 단명 인증서를 공유하는 스테이징 코호트가 몸집을 불렸다.
#C2서버#인증서재사용#Bytedance#Zenlayer#AS24429#LetsEncrypt#WEILAI네트워크#BrightData행위자Space Pirates · WebwormIOCf14 · i21 · d47 · u6MITRE16
C&C회원 전용2026년 8월 5일 22:13 (UTC+9)정품 서명 애드웨어, 탐지율 51%에도 샌드박스는 매번 '무해'
애드웨어 계열 인디케이터 20건을 훑다 보면 이상한 패턴이 반복적으로 튀어나온다. 파일마다 정품 코드 서명 체인이 붙어 있고, VirusTotal 탐지율은 27/77에서 51/78 사이를 오르내리는데, 그 파일들을 실제로 돌려본 샌드박스는 예외 없이 "정상"이라는 결론을 낸다. C2AE는 전부 "undetected"로 분류하고, Zenbox는 confidence 97~100%로 "harmless" 판정을 내린다. 즉 정적 탐지 엔진 절반 가까이가 위험을 경고하는 동안, 동적 분석 계층은 매번 침묵한다. 이 record에는 APT27과 Salty Spider라는 이름이 행위자 필드에 붙어 있고 심각도 100, 신뢰도 80이라는 높은 점수가 매겨져 있지만, 20개 파일 도시에를 하나씩 열어 보면 그 안에서 확인되는 것은 국가 배후 침투 조직의 흔적이 아니라 중국 소재 두 회사의 이름으로 대량 서명된 애드웨어 설치 프로그램 묶음이다. 핵심은 두 개의 "서명 배치"다.
#GoodZip#万能五笔输入法#APT27#SaltySpider#애드웨어번들러#코드서명인증서#샌드박스탐지회피#중국CDN인프라행위자APT27 · TEMP.HippoIOCf30 · i14 · d1 · u1MITRE24
C&C회원 전용2026년 8월 5일 11:41 (UTC+9)만료된 서명도 유효한 서명도, VPN·프록시 위장한 신뢰 남용
VirusTotal에 누적된 서명 검증 로그를 들여다보면 흥미로운 모순이 하나 발견된다. GlobalSign EV 코드서명 인증서로 서명된 3개 파일의 signer 상세 정보에는 "This certificate or one of the certificates in the certificate chain is not time valid" — 즉 인증서 체인 중 하나가 이미 시간적으로 유효하지 않다는 경고가 명시돼 있다. 그런데도 이 파일들은 지난 4개월 동안 수백 건씩 재제출되며 VPN 설치 프로그램으로 계속 유통됐다. 같은 시기, 정상적인 잔여 프록시 서비스 업체인 Bright Data Ltd 명의의 DigiCert 인증서로 완전히 유효하게 서명된 별개의 실행파일 두 개는 샌드박스에서 'PBot'이라는 이름의 스틸러(STEALER)로 분류됐다. 코드 서명이 신뢰의 지표가 아니라 탐지 회피의 수단으로 뒤집혀 쓰이는 정황이, 하나의 캠페인 안에서 두 갈래로 동시에 관측된 셈이다.
#WEILAINETWORKTECHNOLOGY#BrightData#PBot스틸러#코드서명남용#VPN설치파일유인#회전형호스팅#SpacePirates#잔여프록시SDK행위자Space Pirates · WebwormIOCf9 · i15 · d27 · u3MITRE17
C&C회원 전용2026년 8월 3일 05:32 (UTC+9)89일짜리 인증서로 묶인 APT28 추정 C2 발판 인프라
새로 등록된 C2 도메인 세 곳이 서로 다른 인증기관 중간체를 거쳤음에도 인증서 유효기간이 정확히 89일로 일치한다는 사실이 이번 클러스터에서 가장 뚜렷한 신호로 확인됐다. ccu.to는 2026년 5월 3일 10:40:26부터 8월 1일 10:40:25까지, swisscutterastronaut.com은 7월 24일 11:03:54부터 10월 22일 11:03:53까지, each-task.com은 5월 31일 22:18:14부터 8월 29일 22:18:13까지 — 발급 시각까지 다른 세 인증서가 89일이라는 동일한 유효기간 값을 공유한다. 발급 기관도 각각 R13, YR2, YE1로 서로 다른 Let's Encrypt 중간 CA를 거쳤다.
#APT28#C2서버#LetsEncrypt인증서#텐센트CDN위장#도메인프런팅#싱가포르호스팅#소모성인프라#포장용기산업행위자APT28 · StrontiumIOCf0 · i5 · d7 · u0MITRE4산업포장·용기
C&C회원 전용2026년 8월 2일 05:41 (UTC+9)바이두·알리바바 위장 인증서로 숨은 中 C2 프런팅 인프라
한 무더기의 Win32 실행파일과 그에 연계된 IP 10개를 훑어보면, 정작 눈길을 끄는 건 악성코드 탐지율이 아니라 TLS 인증서 쪽이다. CTX Team이 이번에 확인한 인프라 10개 중 어느 것도 VirusTotal에서 의미 있는 악성 판정을 받지 못했다 — 대부분 0/91, 유일하게 하나가 1/91을 기록했을 뿐이다. 그런데도 이 IP들이 내거는 TLS 인증서는 하나같이 바이두(baidu.com), 알리바바(.certfallback.com), 그리고 텐센트·바이트댄스 계열 CDN 도메인(.ffnews.cn, *.flash.cn)을 자처하고 있다. 문제는 그 인증서를 내건 주체가 실제로는 중국 통신사업자 네트워크나 싱가포르 CDN 사업자라는 점이다. 탐지 회피가 아니라 애초에 탐지될 필요가 없도록 설계된, 트래픽 위장에 가까운 그림이다.
#APT28#DarkKomet#XRed#TLS인증서위장#C2프런팅#바이두#알리바바#다이나믹DNS행위자APT28 · StrontiumIOCf13 · i10 · d0 · u0MITRE40지역TW
C&C회원 전용2026년 8월 1일 05:38 (UTC+9)EV 인증서 한 장, 백신 44개 탐지 무력화시키다
지난 4월 23일 오전 8시 36분(현지 표기 기준), 서로 다른 이름을 가진 네 개의 실행파일이 정확히 같은 순간에 서명됐다. AdvancedWindowsManager.exe, Windows Updater.exe, Installer_1.0.0.exe, 그리고 e78a2.msi — 파일명은 제각각이지만 서명자는 모두 'ORYON TECH LIMITED'이고, 서명 체인은 Sectigo Public Code Signing CA EV R36을 거쳐 동일한 타임스탬프를 공유한다. CTX Team이 이번 캠페인을 들여다보며 가장 먼저 주목한 지점은 행위자의 정체가 아니라 이 서명 한 장이 실제로 무엇을 해내고 있는가였다. VirusTotal 기준 이 네 개 파일은 각각 24/74, 39/75, 40/75, 44/75의 정적 탐지율을 기록하며 microleaves·jatif·legion·onlineguard 계열 트로이목마·어드웨어로 명확히 분류돼 있다.
#ORYONTECHLIMITED#SectigoEV인증서#microleaves#jatif#legion#PPI몬티제이션#오퍼월리다이렉터#Cloudflare공유인프라IOCf20 · i1 · d5 · u15MITRE22지역BE · CA · DZ · GB산업소매·유통 · 기술·IT
C&C회원 전용2026년 7월 31일 13:43 (UTC+9)다른 회사 명의, 같은 서명 뿌리 쓰는 中 소프트웨어 두 브랜드
중국계 소프트웨어 브랜드 두 곳이 각각 독립적으로 발급받은 DigiCert 코드 서명 인증서를 들고 있지만, 정작 그 인증서로 서명된 실행 파일들은 VirusTotal에서 25~47/77개 엔진에 의해 애드웨어·트로이목마로 탐지되고 있다. 하나는 '万能五笔입력기'를 자처하는 Shanghai Oriental Webcasting Co. Ltd. 명의의 파일 7종, 다른 하나는 '2345看图王' 포토뷰어를 자처하는 Shanghai 2345 Mobile Technology Co., Ltd. 명의의 파일 5종이다. 두 서명 주체는 표면상 완전히 다른 회사지만, CTX Team이 이번에 수집한 14개 파일 인디케이터를 들여다보면 두 브랜드가 같은 YARA 지문을 공유하고, 심지어 한 쌍은 완전히 동일한 빌드가 재배포된 것으로 확인된다.
#万能五笔#2345看图王#코드사이닝인증서#애드웨어#CDN인프라#ChinaTelecom#YARA지문#행위자태깅불일치행위자Group123 · Venus 121IOCf14 · i6 · d0 · u0MITRE28
C&C회원 전용2026년 7월 31일 05:44 (UTC+9)이모텟 다운로더 뒤, 인증서 발급 이력으로 엮인 도메인 5개·IP 1개
Emotet 계열 다운로더와 결부된 이번 인디케이터 묶음에서 가장 두드러지는 신호는 파일이 아니라 인프라 쪽에서 나온다. CTX Team이 이번 클러스터를 심각도 100, 신뢰도 85로 분류해 c2-servers 카테고리 위협으로 등록한 근거도 바로 여기에 있다. 등록된 지 3년 이상 차이 나고 등록 기관도 제각각인 도메인 다섯 개와 미국 소재 IP 한 개가, 인증서 발급 기관(issuer_cn) 레이블과 유효기간, 네임서버라는 세 축 위에서 서로 물려 있는 모습이 확인된다. bachhoanhale.com, invaluablearts.com, tatilburdur.com은 모두 Let's Encrypt R3가 발급한 인증서를 물고 있고 그 유효 기간이 하나같이 89일로 동일하다.
#이모텟#TA542#C2인프라#인증서발급이력#도메인재활용#매크로다운로더#교육기관표적#스피어피싱행위자Emotet Group · TA542IOCf3 · i1 · d5 · u2지역US산업교육·연구
C&C회원 전용2026년 7월 30일 05:42 (UTC+9)입력기 위장 애드웨어 20종, 인증서 하나로 2년 유통
DigiCert가 "Shanghai Oriental Webcasting Co. Ltd."에 발급한 코드 서명 인증서 한 장이, 중국어 입력기 프로그램 '万能五笔输入法'(만능오필입력기)을 표방한 실행 파일과 DLL 20종 전체에 동일하게 걸려 있다. 시리얼 번호 0B 03 D3 41 0E 57 67 8D F3 FC A1 3A 38 44 3E 84는 WnCloud.exe, WnWizard.exe, WnChatAI.exe, wnTSF.ime 등 이름은 저마다 다른 컴포넌트 20개에서 예외 없이 반복되고, 서명 시각 역시 05/29/2024 03:3X AM 대역에 몰려 있다. CTX Team이 확인한 바로는 이 서명 인증서가 처음 관측된 시점(2024-06-11)부터 가장 최근 제출(2026-04-27)까지 거의 2년에 걸쳐 동일한 인증 체계로 재사용되고 있다는 점이 이번 분석의 출발점이다.
#트릭봇#큐봇#애드웨어#만능오필입력기#코드서명인증서#AS4134#CDN인프라#PUA번들러IOCf39 · i9 · d0 · u0MITRE10
C&C회원 전용2026년 7월 29일 13:43 (UTC+9)Bright Data 서명 도용, VPN 위장 스틸러 PBot 확인
글로벌 레지덴셜 프록시 서비스로 이름이 알려진 Bright Data Ltd의 코드 서명 인증서가, VPN·드라이버 업데이트 유틸리티를 가장한 스틸러형 악성코드에 그대로 도용된 사례가 확인됐다. 문제의 실행파일은 net_updater.exe라는 내부명으로, DigiCert Trusted G4 코드 서명 체인 아래 유효 상태의 Bright Data Ltd 서명(일련번호 05 B0 D6 42 9E 35 E8 F3 FD DC A4 21 1E C6 5F 93, 유효기간 2025-09-28~2027-11-07)을 달고 있으면서도, 설치 경로는 C:\Program Files (x86)\DriverHub\net_updater32.exe와 C:\Program Files (x86)\Bright VPN\net_updater32.exe 두 갈래로 위장돼 있다. 샌드박스는 이 바이너리를 단순한 프록시 SDK가 아니라 스틸러 계열 악성코드 PBot으로 판정했다.
#BrightData#PBot#코드서명인증서도용#스틸러#VPN위장악성코드#교통산업#C2인프라#도메인재사용IOCf49 · i4 · d10 · u0MITRE6산업운송·물류
C&C회원 전용2026년 7월 28일 13:43 (UTC+9)GlobalSign 인증서 하나로 세탁된 9개 애드웨어, 신뢰 게시자 위장
중국 코드사이닝 발급 업체 沧州句号网络科技有限公司(창저우쥐하오네트워크과학기술) 명의로 발급된 GlobalSign GCC R45 인증서 체인 하나가, 서로 다른 두 개의 '유틸리티' 브랜드로 위장한 9개의 PE32 실행파일·DLL에 동일하게 물려 있다는 정황이 확인됐다. 시리얼 넘버 74 8A E7 40 52 3E E3 39 FF 9C AE 7C로 특정되는 이 인증서는 GlobalSign GCC R45 CodeSigning CA 2020 → GlobalSign Code Signing Root R45 → GlobalSign Root CA - R3로 이어지는 정상적인 신뢰 체인을 갖추고 있으며, 실제로 VirusTotal에서는 이 서명 하나로 묶인 9개 파일 전부가 signed 태그를 달고 있다. 그런데 같은 파일들의 탐지율은 32/77에서 46/77까지 걸쳐 있고, 그중 하나는 트로이목마 계열 라벨까지 붙어 있다.
#GlobalSign인증서#코드사이닝악용#애드웨어#GoodZip#HappyPicture#AS4808차이나유니콤#SaltySpider#PUA유통망행위자Salty Spider · KuKuIOCf11 · i4 · d3 · u1MITRE11
C&C회원 전용2026년 7월 28일 05:37 (UTC+9)손상된 서명의 우토렌트 설치파일, DealPly 애드웨어 배포망 드러나
파일명은 분명 utorrent-331-build-29812-32-bits.exe였다. 사용자의 다운로드 폴더(%userprofile%\downloads\)에 내려앉은 이 643KB짜리 Win32 실행파일은 겉보기엔 세계에서 가장 널리 쓰이는 토렌트 클라이언트의 정식 빌드였다. 그러나 VirusTotal 코드서명 검증 결과는 명확하다. "The digital signature of the object is malformed. For technical detail, see security bulletin MS13-098." — 서명은 붙어 있지만 신뢰 체인이 깨진 상태였다는 뜻이다. 이 파일은 signed와 invalid-signature 태그를 동시에 달고 있는데, 이는 공격자가 서명 블록 자체를 위조하거나 손상시켜 "서명된 소프트웨어처럼 보이되 실제 검증은 통과하지 못하는" 상태를 의도적으로 만들었을 가능성을 시사한다.
#DealPly#InstallCore#애드웨어#uTorrent위장#브라질#PUP번들러#코드서명위장#CDN인프라IOCf8 · i2 · d3 · u2MITRE34지역BR산업지원 서비스
C&C회원 전용2026년 7월 27일 05:36 (UTC+9)청두발 애드웨어, 3개 도메인·3개 통신사 인증서로 위장
stat.xhyktech.com, api-lock.xhyktech.com, cdn-ali.xhyktech.com — 이름도, 기능도 제각각인 이 세 서브도메인은 등록 정보를 열어보면 놀랄 만큼 똑같다. 세 도메인 모두 2025-03-10 같은 날 Alibaba Cloud Computing Ltd. d/b/a HiChina(www.net.cn)를 통해 등록됐고, 지금은 2026-04-21에 발급돼 2026-11-06까지 유효한 동일한 와일드카드 TLS 인증서(시리얼 5c5af70eb8ffb8b122f171b0bb0f368e, 발급자 iTrust DV TLS CA, subject *.xhyktech.com)를 걸고 있다. 이 정도의 동시성은 세 개의 독립적인 소유자가 우연히 같은 도메인 뒤에 모인 결과로 보기 어렵다. 오히려 하나의 운영 주체가 처음부터 계획을 세워 apex 도메인 밑에 역할이 나뉜 인프라 티어를 통째로 세팅했다고 읽는 편이 자연스럽다. 역할 분담도 뚜렷하다.
#애드웨어#PUA#코드사이닝인증서#유니온페이사칭#청두#xhyktech.com#크로스ASN#Ludashi행위자FIN6 · Skeleton SpiderIOCf29 · i5 · d3 · u2MITRE38산업교육·연구 · 도매
C&C회원 전용2026년 7월 26일 21:42 (UTC+9)Bright Data 서명 훔친 가짜 VPN 업데이터, 스틸러 심었다
VirusTotal에서 22/75 엔진만이 탐지한 한 실행 파일이, 실제로는 상업용 프록시 SDK 업체 Bright Data Ltd의 유효한 코드 서명 인증서를 그대로 지니고 있다. 파일명은 net_updater.exe, 그러나 설치 경로는 C:\Program Files (x86)\Bright VPN\net_updater32.exe와 C:\Program Files (x86)\DriverHub\net_updater32.exe 두 갈래로 갈라진다 — 하나는 VPN 업데이터, 하나는 드라이버 관리 유틸리티로 위장한 동일 바이너리다. 이 파일을 샌드박스는 malicious로 판정하며 악성코드 패밀리명을 'PBot', 분류를 STEALER로 명시했다. 정상 서명과 스틸러 판정이 한 파일에 공존하는 이 구조가 이번 캠페인에서 CTX Team이 주목한 핵심 신호다. 이 사건은 특정 행위자의 이름값이나 대규모 인프라 스케일로 뉴스가 되는 캠페인이 아니다.
#BrightData#PBot#스틸러#코드사이닝인증서#매스커레이딩#C2인프라#정부부문표적#DigiCertIOCf35 · i5 · d6 · u2MITRE8산업정부·공공
C&C회원 전용2026년 7월 26일 13:43 (UTC+9)크랙 사이트 두 곳, 89일 인증서로 하나의 배포망 드러나
게임 모드 앱을 내려받으려는 이용자와 Adobe Photoshop 크랙을 찾는 이용자는 서로 다른 웹사이트에 접속한다고 생각한다. 하지만 이번에 CTX Team이 추적한 인프라 기록을 보면, 그 두 사이트 — modedapk.net과 adobephotoshopcrack.com — 은 겉보기에 무관한 브랜딩 뒤에서 동일한 발급 주기의 Let's Encrypt 인증서를 공유하고 있다. modedapk.net의 인증서는 2026-07-12부터 10-10까지, adobephotoshopcrack.com은 2026-06-11부터 09-09까지, 그리고 modedapk.net을 서비스하는 유일한 IP인 94.154.172.39는 2026-07-07부터 10-05까지 — 세 인증서 모두 유효기간이 정확히 89일이다.
#모데드APK#어도비크랙#LummaStealer#XMRig채굴기#AsyncRAT#Let'sEncrypt인증서#크랙사이트유포#인포스틸러IOCf13 · i2 · d2 · u11MITRE32지역CN
C&C회원 전용2026년 7월 26일 05:34 (UTC+9)13개월 재사용된 서명 인증서, 中 애드웨어를 '신뢰 게시자'로
VirusTotal 탐지 엔진 76개 가운데 35개가 악성으로 표시한 파일(8822a1a1d1d5…)과, 같은 서명자·같은 인증서 체인을 쓰면서도 16개 엔진만 걸어낸 파일(a3d00237fffb…)이 같은 뿌리에서 나왔다. 두 파일 모두 성도(成都) 소재 기업 명의의 DigiCert Trusted G4 코드 서명 인증서로 서명돼 있고, 시리얼 넘버까지 완전히 동일하다. CTX Team이 이번에 정리한 지표군은 하나의 서명 계정이 13개월에 걸쳐 계속 새 빌드를 서명해 배포한 흔적을 촘촘하게 남기고 있다 — 그리고 그 서명 신뢰를 발판으로 삼은 것은 스파이웨어나 랜섬웨어가 아니라, 시스템 최적화·정리 유틸리티로 위장한 중국계 애드웨어/PUA 계열이다. 업스트림 피드는 이 레코드에 APT29(코드네임 Cozy Bear 등)와 'glasses', 'radrat' 패밀리, 그리고 espionage 동기를 태그로 붙여 놓았다.
#코드서명인증서남용#애드웨어#PUA#루다시#APT29라벨오귀속#TLS인증서사칭#장쑤성백본#청두행위자APT29 · MinidionisIOCf26 · i6 · d0 · u0MITRE24산업교육·연구 · 도매
C&C회원 전용2026년 7월 24일 13:39 (UTC+9)배치파일로 위장한 464KB 로더, 60/75 탐지되나 단 1회 제출
VirusTotal 기준 75개 엔진 중 60개가 악성으로 판정한 파일 하나가 있다. 흥미로운 것은 이 파일이 단 한 차례, 단일 소스에서만 제출됐다는 점이다 — 널리 퍼진 커먼 멀웨어가 아니라 특정 표적을 겨냥해 짧게 쓰이고 사라졌을 가능성이 있는 샘플이라는 뜻이다. 파일명은 docs.log.bat. 배치 스크립트처럼 보이도록 이름을 붙였지만 실제로는 "PE32 executable for MS Windows (GUI)" 포맷의 정통 Win32 실행파일(SHA256: 07c0fe3c3fffdbfba4fa416d8abbad4895a726342c9b78499a2b6a2e982c625c)이다. 이번 c2-servers 카테고리 레코드에서 CTX Team이 확보한 33개 IOC 가운데 실질적인 기술적 실체를 갖춘 것은 사실상 이 파일 하나뿐이며, 나머지 57개 도메인과 12개 IP는 대부분 흩어진 유럽계 호스팅 인프라의 흔적으로 남아있다.
#패킹로더#C2인프라#유럽호스팅#Win32실행파일#임포트스트리핑#지속성메커니즘#핀란드연구망#인증서분석IOCf11 · i12 · d57 · u3MITRE31지역US산업소매·유통
C&C회원 전용2026년 7월 24일 05:40 (UTC+9)10년 묵은 무료 DDNS 풀, 지금도 C2로 살아있다
2015년 10월 24일과 2017년 2월 2일, 서로 다른 두 시점에 등록된 도메인 세트가 2026년 현재까지 동일한 C2 인프라 풀로 기능하고 있는 정황이 확인됐다. 이번에 확보된 지표 11개 도메인 전량이 단 하나의 레지스트라 — Dynu Systems Incorporated — 에 등록돼 있고, 네임서버 역시 예외 없이 Dynu가 운영하는 ns0.dynu.com~ns6.dynu.com 블록을 가리킨다. 흥미로운 점은 이 풀이 정적으로 방치된 유산 인프라가 아니라는 것이다. 2026년 4월 7일 새로 등록된 mytunnel.org가 이 풀에 합류하면서, 10년 묵은 서브도메인들과 갓 태어난 도메인이 같은 레지스트라·같은 네임서버 아래 나란히 활동 중인 구조가 드러났다. 이 풀에서 눈에 띄는 것은 도메인 개별 지표의 탐지력이 아니다.
#Dynu#DDNS#AgentTesla#ConfuserEx#C2인프라#웹소켓위장#레츠인크립트#도메인풀IOCf5 · i1 · d11 · u2MITRE51지역BD · FR · GR · HK산업미디어 · 통신
C&C회원 전용2026년 7월 23일 21:42 (UTC+9)정상 EV 인증서로 위장한 애드웨어, 저장성 CDN 뒤에 은신
중국 신설 법인 명의로 발급된 EV(Extended Validation) 코드 서명 인증서 두 건이, 각각 30건 이상의 백신 엔진에서 트로이목마·PUA로 탐지되는 설치파일에 그대로 걸려 있는 사례가 확인됐다. 브라우저 설치 프로그램으로 가장한 JiSuSetup.exe(SHA256 359a0b45…18, VirusTotal 탐지 37/75)와 AI 브라우저를 사칭한 GptChrome(SHA256 8c6d24d1…4c, 탐지 31/75)은 각각 Sectigo와 GlobalSign의 정규 EV 체인을 통해 완전한 유효 서명을 갖추고 있다. CTX Team이 이번 명령제어(C2) 레코드를 들여다본 결과, 이 두 설치파일과 연결된 7개 IP·2개 도메인은 항저우(Hangzhou)·원저우(Wenzhou)·진화(Jinhua) 세 지역의 Chinanet IDC 블록에 걸쳐 있으면서도, 상용 CDN 인증서를 공유하는 방식으로 공격 인프라의 존재감을 지우고 있다는 정황이 드러났다.
#EV코드서명#애드웨어#CDN위장#항저우#APT28#APT15#trojan.zusy#C2인프라행위자APT28 · StrontiumIOCf2 · i7 · d2 · u1MITRE13
C&C회원 전용2026년 7월 23일 13:34 (UTC+9)12개 도메인 잇는 인증서 재활용의 흔적
표면적으로는 서로 무관해 보이는 12개 도메인이 놓여 있다. 2016년에 등록된 낡은 자산부터 2026년에 갓 생성된 도박성 도메인까지 나이도 제각각이고, 등록 기관도 NameSilo, Amazon Registrar, NAMECHEAP, Spaceship, Dreamscape Networks로 겹치는 곳이 없다. 그런데 이 도메인들의 TLS 인증서 발급 기록을 나란히 놓고 보면, 서로 다른 세 갈래의 발급 코호트가 뚜렷하게 드러난다. 이번 캠페인의 진짜 지문은 특정 악성코드 패밀리가 아니라 이 인증서 회전 패턴에 있다. CTX Team이 확인한 바로는, 서로 무관한 도메인들이 동일한 인증 기관(CA) 짧은 이름을 공유하며 짧은 시차로 발급받는 패턴이 세 개의 코호트에서 반복적으로 나타났고, 그중 두 도메인은 등록 시점이 1년 넘게 벌어져 있는데도 완전히 동일한 IP로 수렴한다. 페이로드 쪽 증거는 얇지만, 인프라 프로비저닝 쪽 증거는 오히려 이례적으로 촘촘하다.
#APT15#인증서재활용#C2인프라#법률서비스표적#도박사이트미끼#DGA도메인#LetsEncrypt#방탄호스팅행위자APT15 · ROYALAPTIOCf1 · i4 · d12 · u0MITRE6산업법률
C&C회원 전용2026년 7월 23일 05:46 (UTC+9)서명 6개 돌려쓴 中 애드웨어, FIN6 라벨은 오류였다
지난 7월 21일 CTX Team이 수집한 'c2-servers' 분류 레코드는 처음엔 평범해 보였다. FIN6(Skeleton Spider)로 귀속되고 lockergoga·lummastealer 패밀리가 붙은, 심각도 100짜리 위협 클러스터였다. 그러나 19개 파일 도시에를 하나씩 열어본 CTX Team의 분석 결과는 전혀 다른 그림을 보여줬다. 랜섬웨어 코드도, 스틸러 흔적도 없었다. 대신 나타난 건 成都奇鲁科技有限公司, 天津微极智科技有限公司, 天津简诚科技有限公司, 成都赤侠信息科技有限公司, 深圳市禹仁科技有限公司, 北京创想界科技有限公司라는 최소 여섯 개의 서로 다른 중국계 법인 명의로 발급된 코드 서명 인증서가, 사실상 동일한 중국산 PC 최적화·애드웨어 번들러(鲁大师, Ludashi/ChinaAD 계열)를 12개월에 걸쳐 번갈아 서명하고 있는 정황이었다. 이 레코드가 흥미로운 이유는 행위자 라벨의 오류 자체가 아니라, 그 오류 뒤에서 실제로 관측되는 운영 패턴이다.
#FIN6#lockergoga#lummastealer#Ludashi#ChinaAD#코드사인인증서#애드웨어#ChinaUnicom행위자FIN6 · Skeleton SpiderIOCf36 · i13 · d2 · u0MITRE19
C&C회원 전용2026년 7월 21일 05:47 (UTC+9)도메인 18개 신설·19개 소멸에도 서명 파이프라인은 그대로
CTX Team이 추적 중인 프록시웨어·스틸러 혼합 캠페인의 이번 관측 구간에서 눈에 띄는 것은 파일이 아니라 네트워크 계층이다. 직전 보도 시점 이후 도메인 18개와 IP 8개가 새로 편입됐고, 반대로 도메인 19개와 IP 21개가 관측 목록에서 빠졌다. 순수하게 숫자만 보면 인프라의 절반 가까이가 통째로 교체된 셈인데, 실제로 들여다보면 이번 캠페인은 완전히 새로운 국면으로 넘어간 것이 아니라 이전 활동의 연속선 위에서 호스팅 계층만 빠르게 회전시키는 패턴을 보여준다. 반면 이 인프라 위에서 유통되는 서명된 실행 파일 군집 — Bright Data Ltd 서명의 net_updater.exe 계열과 WEILAI NETWORK TECHNOLOGY 서명의 wire/jumper 계열 — 은 이번 구간에서 아무런 변화 없이 그대로 재확인됐다. 즉 이번 스냅샷이 말해주는 것은 "운영자가 도구를 바꿨다"가 아니라 "운영자가 도구는 그대로 두고 착지 지점만 계속 바꾸고 있다"는 사실이다.
#프록시웨어#스틸러#BrightData#WEILAINETWORKTECHNOLOGY#코드사이닝악용#PBot#Cactus#DGA행위자Cactus · Cactus Ransomware GroupIOCf114 · i22 · d52 · u13MITRE19
C&C회원 전용2026년 7월 20일 21:36 (UTC+9)유령 회사 3곳, 인증서 하나로 돌린 中 애드웨어 서명
중국어 애드웨어 툴셋 20여 종을 묶어놓은 이번 C2 서버 레코드에서 가장 눈에 띄는 것은 정교한 침투 기법이 아니라 인증서 운영 방식이다. 카탈로그에 담긴 파일들은 3개월에서 1년 넘는 기간에 걸쳐 서로 다른 3개의 중국 법인명으로 서명됐지만, 그 서명은 모두 동일한 하나의 신뢰 체인 — "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" — 으로 귀결된다. 청두싱한윈커과기유한공사(成都星汉云科科技有限公司)가 시리얼 01 CD 71 67 23 EE 3C 14 C3 36 FE FA 6F 5A B8 CB로 2025-04-28 발급받은 인증서는 ConfigCenter.dll(721e1f22…)을 비롯한 10개 파일에 걸쳐 사용됐고, 베이징창시앙제과기유한공사(北京创想界科技有限公司)는 2024-09-19~2027-09-19 유효기간의 시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81로 별도의…
#Patchwork#IceDID#ludashi#polarwind#pcaccelerate#코드사이닝#애드웨어#ChinaUnicom행위자Patchwork · ChinastratsIOCf34 · i6 · d5 · u27MITRE17
C&C회원 전용2026년 7월 19일 21:40 (UTC+9)청두發 인증서 두 개, 애드웨어 뒤에 숨은 RAT 한 마리
26개 파일로 구성된 한 유통 클러스터가 흥미로운 이유는 악성코드 자체의 정교함이 아니라, 신뢰 지표를 다루는 방식에 있다. 이 클러스터는 두 개의 서로 다른 청두(成都) 소재 법인 명의로 발급된 코드 서명 인증서를 번갈아 사용하며 DllFix, WinClean, ZXStoreX, PicSnapX라는 브랜드의 "시스템 최적화" 유틸리티로 위장해 유포된다. 두 인증서는 서로 무관해 보이지만 모두 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 루트로 수렴하며, 이는 한 운영팀이 서명 아이덴티티를 로테이션하며 단일 인증서 폐기로 전체 툴셋이 무력화되는 상황을 피하려 한 정황으로 읽힌다.
#애드웨어#코드사이닝인증서#PubNubRAT#루다시#폴라윈드#CDN사칭#ChinaUnicom#청두행위자Patchwork · ChinastratsIOCf26 · i16 · d15 · u16
C&C회원 전용2026년 7월 19일 13:38 (UTC+9)정품 인증서 두른 스틸러, 인프라만 계속 갈아탄다
브라이트데이터(Bright Data Ltd)의 정식 코드 서명 인증서를 두른 실행 파일이 다시 한 번 스틸러로 분류됐다. net_updater.exe라는 이름으로 배포되는 이 바이너리는 DigiCert Trusted G4 Code Signing 체인이 물려 있는 정품 서명 파일임에도, C2AE 샌드박스에서 STEALER 계열 PBot으로 반복 판정된다. 이번에 CTX Team이 추적한 지표군에는 새로 확인된 파일 해시 47건, IP 27건, 도메인 28건이 더해지고 파일 9건·IP 10건·도메인 5건은 더 이상 관측되지 않았지만, 정작 캠페인을 지탱하는 뼈대 — Bright Data Ltd, WEILAI NETWORK TECHNOLOGY, INNOVATIVE CONNECTING PTE. LIMITED라는 세 개의 서명 체인 — 는 이전 관측 시점과 동일하게 유지되고 있다. 인프라는 상당 부분 교체됐지만, 그 인프라를 감싸는 서명·빌드 파이프라인은 조금도 바뀌지 않았다는 뜻이다.
#브라이트데이터#PBot#코드사이닝인증서남용#프록시웨어#VPN위장배포#스틸러#WEILAINETWORKTECHNOLOGY#인프라재활용행위자Space Pirates · WebwormIOCf93 · i35 · d53 · u13MITRE17
C&C회원 전용2026년 7월 18일 21:36 (UTC+9)호주 제조업 겨냥 C2 클러스터, 인증서 불일치로 본 재활용 인프라
호주 제조업 부문을 겨냥한 것으로 태깅된 한 c2-servers 클러스터에서, 실제 방점이 찍히는 곳은 악성코드 자체가 아니라 그 뒤에서 움직이는 웹 인프라의 결이다. 도메인 ebuyswap.co.uk는 GoDaddy가 2024-01-25 발급한 TLS 인증서를 서빙하고 있는데, 이 인증서의 subject CN은 *.secure-secure.co.uk — 즉 이 도메인 자체와는 아무 관련 없는 전혀 다른 도메인을 위한 인증서다. 같은 코호트의 또 다른 도메인 eastmountinc.com은 NS1626.ZTOMY.COM / NS2626.ZTOMY.COM이라는 동적 DNS 스타일의 네임서버에 위임돼 있으며, nxdomain·potential-c2 태그가 별도로 붙어 있다. 이 두 지문이 겹치는 지점에서, 정작 페이로드로 확인된 다운로더는 2015년에 처음 관측된 Upatre — 벌써 10년 넘게 돌고 있는 구식 다운로더다.
#호주제조업#C2서버#Upatre#다운로더#TLS인증서불일치#동적DNS#재활용인프라#GoDaddyIOCf4 · i1 · d2 · u7MITRE15지역AU산업제조
C&C회원 전용2026년 7월 18일 13:46 (UTC+9)싱가포르 ACE-SG 인프라, 동일 인증서로 묶인 프록시웨어 유통망
CTX Team이 추적 중인 프록시웨어/PUA 유통 클러스터에서 이번 주기 가장 눈에 띄는 변화는 파일이 아니라 네트워크 쪽에서 나왔다. 새로 관측된 IP 주소 43.169.13.123, 43.174.132.95, 43.174.133.38 세 곳이 모두 싱가포르에 등록된 AS139341(ACE) 안에 위치하면서, 세 IP가 동일한 TLS 인증서 시리얼 a9573ce73eb9e83e40cd25a3a46eef4를 공유하고 있다. 이 인증서는 WoTrus RSA DV SSL CA 2가 *.cdn.myqcloud.com 와일드카드 호스트에 발급한 것으로, 2026년 5월 13일부터 11월 27일까지 유효하다. 하나의 인증서가 서로 다른 세 IP에 그대로 얹혀 있다는 것은 이 세 노드가 개별 서버가 아니라 같은 CDN 프런트를 공유하는 구조라는 뜻이며, 그 자체로 이번 관측 주기에서 가장 응집력 있는 인프라 신호다. 이 신호를 어떻게 해석할지는 신중해야 한다.
#프록시웨어#PUA#BrightData#WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#CDN인프라#코드사이닝남용#샌드박스우회행위자APT28 · StrontiumIOCf55 · i18 · d30 · u8MITRE16
C&C회원 전용2026년 7월 15일 21:46 (UTC+9)20년 묵은 크랙 유통망, 새 지표 없이도 그대로 굴러간다
윈도우·오피스 정품인증을 우회해주는 KMSpico·AutoKMS 계열 액티베이터 4종이 전부 동일한 자가발급 서명 체인 아래 묶여 있고, 이 파일들에서 패킷 캡처 드라이버 탐지 규칙(WinDivert_Driver)과 Formbook 계열의 안티훅 우회 규칙(FormhookB)이 동시에 발화하는 정황이 확인됐다. 액티베이터 본연의 기능과는 무관한 코드 조각이 동일한 패키징 파이프라인을 통해 함께 실려온다는 뜻이며, 크랙 소프트웨어 유통망이 어떻게 부가 페이로드를 끼워 넣는지를 보여주는 구체적인 사례다. 이번 주기에 새로 확인된 파일·IP·도메인·URL은 전혀 없었고, 오히려 기존 추적 목록에서 파일 19건과 URL 4건이 정리돼 빠졌다 — 뉴스가 될 만한 것은 "무엇이 새로 나타났는가"가 아니라 "무엇이 이토록 오래, 이토록 그대로 유지되고 있는가"다.
#SaltySpider#KMSpico#AutoKMS#클립보드탈취#암호화폐채굴기#불가리아호스팅#자가서명인증서#크랙소프트웨어행위자Salty Spider · KuKuIOCf14 · i3 · d4 · u29MITRE11산업헬스케어
C&C회원 전용2026년 7월 14일 21:35 (UTC+9)유니온페이 위장 인증서, 中통신사 8곳서 동일 복제 확인
중국 대륙의 통신사 IP 12곳이 정확히 동일한 TLS 인증서 일련번호를 내걸고 있다는 사실이 확인됐다. 시리얼 b16a258a252d804ceb0eb5ba860f3e5, 발급기관 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1, subject는 *.unionpayintl.com — 즉 중국 유니온페이 인터내셔널을 사칭한 인증서다. 이 인증서는 China Mobile(AS56045, AS56046, AS9808), China Unicom(AS4837), China Telecom(AS142404, AS134762, AS141998, AS138169), 그리고 CT-HangZhou-IDC(AS58461)까지 최소 8개의 서로 무관한 통신사 자율시스템에 걸쳐 동일하게 노출됐다.
#유니온페이사칭인증서#Ludashi#PUP어드웨어#코드서명순환#ChinaTelecom#FIN6오귀속#APT28오귀속#C2인프라행위자FIN6 · Skeleton SpiderIOCf33 · i16 · d5 · u4MITRE20산업통신
C&C회원 전용2026년 7월 14일 05:39 (UTC+9)9초 차이 인증서 두 장, 같은 IP로 묶인 C2 인프라
지난 6월 13일 18시 46분 20초, deluxe.gl 도메인에 Let's Encrypt 발급기관 YE1이 서명한 TLS 인증서가 발급됐다. 그리고 정확히 9초 뒤인 18시 46분 29초, geo-foundation.vg에도 같은 발급기관 계열(YE2)의 인증서가 내려왔다. 두 도메인은 톱레벨도메인부터 다르고(.gl, .vg) 등록 시점도 5일 차이(각각 2026-03-06, 2026-03-11)가 나지만, 둘 다 동일한 IP 79.124.59.146으로 해석되고 동일한 Cloudflare 네임서버 군에 위탁돼 있다. 사람이 브라우저 콘솔을 열고 인증서를 하나씩 발급받았다면 이런 시간차는 나오지 않는다. 이 정도의 정밀한 동시성은 하나의 스크립트나 자동화된 발급 파이프라인이 두 호스트네임을 한 번에 처리했다는 쪽을 훨씬 강하게 시사한다. 이 C2 인프라 클러스터는 CTX Team이 심각도 100, 신뢰도 80으로 분류해 등록한 위협 세트에서 관측됐다.
#SpringDragon#LotusBlossom#Billbug#Thrip#C2인프라#EV코드서명#정부표적#스피어피싱행위자Spring Dragon · Lotus BlossomIOCf2 · i1 · d3 · u1MITRE19산업정부·공공
C&C회원 전용2026년 7월 13일 21:38 (UTC+9)두 개 법인명 뒤에 하나의 DigiCert 서명망, PUA 유포 확인
같은 DigiCert Trusted G4 Code Signing 인증 체계 아래, 서로 다른 두 개의 중국 법인 이름으로 서명된 16개 파일이 동일한 어드웨어 계열을 유포하고 있는 정황이 확인됐다. 하나는 '北京创想界科技有限公司'(베이징촹샹제과기), 다른 하나는 '成都盈畅时代文化传播有限公司'(청두잉창스다이문화전파)라는 이름을 쓰지만, 둘 다 VirusTotal 커뮤니티 라벨상 ludashi·polarwind·chinad로 분류되는 동일 계열 PUA(불필요 프로그램)를 배포한다. CTX Team이 수집한 지표 묶음에서 이 서명 체인이 걸린 파일들의 탐지율은 최저 5/76에서 최고 34/77까지 벌어져 있다 — 같은 코드 계보가 시기별로 어떤 때는 거의 무탐지로, 어떤 때는 절반 가까운 엔진에 잡히는 식으로 오르내린다는 뜻이다. 이 낙차 자체가 하나의 서명 인프라가 여러 변종을 순차적으로 실어 나르는 파이프라인의 흔적으로 읽힌다.
#Ludashi#PolarWind#PUA#코드사이닝인증서#CDN위장#중국#PubNubRAT#애드웨어행위자TA551 · ShathakIOCf22 · i68 · d5 · u2MITRE47
C&C회원 전용2026년 7월 12일 21:44 (UTC+9)인증서 하나로 대륙 넘어 IP·도메인 엮은 C2 인프라
남아프리카공화국 AFRINIC 대역에 걸린 IP 168.76.155.178과 GoDaddy에 등록된 도메인 guomcc.com은 지리적으로도, 등록 경로로도 아무 접점이 없어 보인다. 그런데 이 둘은 정확히 동일한 TLS 인증서 시리얼 5ee850a60d5f88bb1442ee2acebf3310dd를 공유한다. 해당 인증서는 Let's Encrypt YR2 계열에서 발급됐고, subject는 watbw.com이지만 SAN 목록에는 .fmblzz.top, .jrzsdwn.top, .mrqxifa.top, .qjymt.top까지 함께 걸려 있다. 하나의 인증서가 IP 하나, 도메인 하나, 그리고 4개의 .top 도메인까지 동시에 커버하는 멀티테넌트 와일드카드 구조다. 이 캠페인의 진짜 서사는 특정 악성코드 패밀리나 특정 침해 사고가 아니라, 바로 이런 인프라 결합 방식에 있다.
#C2서버#인증서재사용#Let'sEncrypt#AdvancedIPScanner#피싱도메인#호스팅인프라#브랜드사칭#라벨불일치행위자Lockbit GangIOCf2 · i29 · d32 · u1MITRE8
C&C회원 전용2026년 7월 12일 13:44 (UTC+9)만료 인증서 하나로 묶인 PacketStream 세 얼굴
VirusTotal에 누적된 표본 가운데 c450d3b5…, 16d31212…, a8954e59… 세 개의 실행파일은 위협 라벨상으로는 서로 다른 존재다. 각각 pua.packetstream/usblet26, adware.packetstream/tnega, adware.packetstream/abrisk — 이름만 보면 별개의 변종처럼 읽힌다. 그러나 세 파일의 서명 정보를 나란히 놓으면 이야기가 달라진다. 세 파일 모두 "PacketStream Inc" 명의로, 동일한 리프 인증서 일련번호 08 A1 E1 05 55 6E 22 8D 46 FE D7 72 3C 52 19 1E와 동일한 서명 시각(07:57 AM 05/02/2024)을 공유한다.
#PacketStream#GhostSocks#코드사이닝인증서#KoreaTelecom#애드웨어#프록시웨어#도메인재활용#APT28행위자APT28 · StrontiumIOCf3 · i13 · d5 · u0MITRE28
C&C회원 전용2026년 7월 12일 05:45 (UTC+9)법인 4곳이 인증서 하나 돌려쓴 중국 PUA 서명망
C2 서버로 분류된 이번 인디케이터 묶음을 열어보면, 표면적으로는 흔한 "정상 서명 파일 다수, 높은 탐지율" 케이스처럼 보인다. 그런데 20개 파일 dossier를 서명자 필드로 정렬하는 순간 그림이 달라진다. 성도기로과기유한공사(成都奇鲁科技有限公司), 북경창상계과기유한공사(北京创想界科技有限公司), 성도성한운과과기유한공사(成都星汉云科科技有限公司)라는 세 개의 중국 법인명이 모두 동일한 "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" 체인 아래 걸려 있고, 여기에 2024년 5월 만료된 구세대 "DigiCert SHA2 Assured ID Code Signing CA" 체인의 Chengdu Qilu Technology Co. Ltd. 서명까지 더해져 총 네 개의 법인 정체성이 하나의 배포 계열을 나눠서 서명하고 있었다.
#Ludashi#Chinad#PolarWind#PubNubRAT#코드사이닝남용#PUA유통#DigiCert인증서#Patchwork오귀속행위자Patchwork · ChinastratsIOCf33 · i2 · d5 · u28
C&C회원 전용2026년 7월 11일 21:37 (UTC+9)서명은 살아있는데 인증서는 죽어있다: VPN 위장 바이너리 6종
VirusTotal 탐지 엔진 12개에서 29개 사이를 오가는 파일들이, 하나같이 정상 발급된 EV·OV 코드 서명 인증서를 달고 있으면서도 검증 시점에는 "인증서 체인 중 하나가 시간상 유효하지 않다(not time valid)"는 상태로 걸려 있다. WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 GlobalSign GCC R45 EV CodeSigning CA 2020 체인을 통해 서명된 wire.exe·wire.dll·upWire.exe 세 파일, 그리고 INNOVATIVE CONNECTING PTE. LIMITED 명의로 DigiCert Trusted G4 체인을 통해 서명된 VPNMaster.exe·Startup.exe·master_vpn-service.exe 세 파일이 각각 동일한 일련번호·지문(thumbprint)을 공유하는 두 개의 독립된 코호트를 형성하고 있다.
#코드서명인증서남용#VPN위장악성코드#PUA트로전#WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#BrightDataSDK#Viber인스톨러재패키징#SpacePirates행위자Space Pirates · WebwormIOCf37 · i21 · d87 · u27MITRE18
C&C회원 전용2026년 7월 10일 19:36 (UTC+9)인증서 하나로 18개월 버틴 中 애드웨어, 유니온페이 위장 TLS까지
중국계 시스템 최적화 유틸리티로 위장한 애드웨어 제품군이, 단 하나의 코드사이닝 인증서로 18개월 넘게 서명 신뢰를 유지해 온 정황이 확인됐다. VirusTotal 기준으로 첫 관측 시점이 2024년 11월 13일인 tools.exe(7afa5997fbe0…)부터 2026년 5월 3일 관측된 pc_optimizer_ui.exe(d19ac5e0bbac…)까지, 서로 다른 13개의 PE32 실행 파일이 成都奇鲁科技有限公司 명의의 DigiCert Trusted G4 Code Signing 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)로 계속 재서명되며 유통됐다. 이 사인 파이프라인과 별개로, 中 이동통신·유니콤·텔레콤 계열 IP 16곳이 유니온페이 인터내셔널을 사칭한 동일한 TLS 인증서 일련번호(b16a258a252d804ceb0eb5ba860f3e5)를 걸고 있는 정황도 함께 드러났다.
#애드웨어#코드사이닝인증서남용#유니온페이사칭#TLS인증서클로닝#成都奇鲁科技#중국통신인프라#PUA#tjbxldkj.cn행위자FIN6 · Skeleton SpiderIOCf42 · i21 · d5 · u10MITRE22산업통신
C&C회원 전용2026년 7월 10일 09:03 (UTC+9)정상 서명 인증서 3종, 절반 가까운 AV는 악성인데 샌드박스는 클린
중국계 소프트웨어 벤더 세 곳의 이름으로 발급된 DigiCert 코드 서명 인증서가, 정작 그 인증서로 서명된 설치 파일들을 AV 엔진 최대 47/77개가 악성/애드웨어로 판정하는 상황이 확인됐다. Shanghai Oriental Webcasting Co. Ltd.(万能五笔输入法 계열), Shenzhen Kaixin Kangaroo Technology Co., Ltd.(开心看图王 계열), Shanghai 2345 Mobile Technology Co., Ltd.(2345Pic 생태계) — 세 개의 서로 다른 서명자 정체성이 각각 8개, 6개, 5개 파일 군집을 만들어내고 있으며, 이 파일들은 모두 "Signed: Signed" 상태로 정상 발급된 Code Signing 체인을 달고 있다. 그런데 같은 파일을 두 개의 샌드박스(Zenbox, C2AE)에 넣으면 대부분 "harmless"·"CLEAN"·"UNKNOWN_VERDICT"로 튕겨져 나온다.
#코드서명인증서악용#CDN브랜드위장#애드웨어#C2서버#중국소프트웨어벤더#샌드박스탐지회피#Huawei위장인증서#SaltySpider행위자Salty Spider · KuKuIOCf25 · i11 · d1 · u1MITRE32
C&C회원 전용2026년 7월 10일 08:48 (UTC+9)인증서 하나, IP 하나 — buffernavpose.com이 드러낸 최소주의 C2
update.buffernavpose.com과 errors.buffernavpose.com, 서로 다른 역할을 표방하는 두 서브도메인이 실제로는 완전히 동일한 자가서명 TLS 인증서를 걸치고 있다. 시리얼 넘버 6f4f244f4be4eb69928088d4a1bb2980aff1f5cf, 발급자·주체 CN이 문자 그대로 *.malware.com으로 찍혀 있고 조직명은 OpenSSL 데모 인증서의 기본값인 "Internet Widgits Pty Ltd" 그대로다. 두 호스트는 34.209.195.255라는 단일 IP로 귀결되며, 등록 기관은 Dynadot Inc, 2018년 5월 12일 생성된 동일 apex 도메인의 서브도메인일 뿐이다. 업데이트 채널과 오류 보고 채널이라는 별개의 기능처럼 보이던 두 엔드포인트가, 실제로는 인증서·IP·등록 정보라는 세 개의 축에서 완전히 겹치는 단일 백엔드였던 셈이다. 이 사례가 흥미로운 이유는 규모가 아니라 구조다.
#APT28#shlayer#PUP#애드웨어#자가서명인증서#C2폴링#Dynadot#에너지산업행위자APT28 · StrontiumIOCf2 · i0 · d2 · u36MITRE15산업에너지
C&C회원 전용2026년 7월 10일 04:33 (UTC+9)OilRig 라벨 뒤 실체는 자기전파 봇넷 Prometei
이번에 확인된 4개 파일·1개 IP로 구성된 인디케이터 묶음은 업스트림 피드에서 이란 국가 연계 행위자 OilRig(APT34)의 espionage 캠페인으로 분류돼 심각도 100, 신뢰도 85라는 높은 점수를 받았다. 그러나 실제로 특징이 확인된 세 개 파일의 포렌식 흔적을 따라가 보면 전혀 다른 그림이 나온다. 커뮤니티 YARA 룰과 CAPE Sandbox의 패밀리 태깅이 세 파일 모두를 자기 전파형 SSH/RDP 봇넷 Prometei로 지목하고 있고, 이 라벨과 실제 관측 증거 사이의 간극은 CTX Team이 이 캠페인을 재구성하는 과정에서 가장 먼저 부딱힌 문제였다. 피드 레벨의 행위자·패밀리 태그(ramnit)는 이 데이터 조각 어디에서도 포렌식 근거를 찾지 못했고, 대신 서로 다른 상업 백신 라벨을 가진 파일들이 동일한 디버그 경로 아티팩트로 묶이는 구조가 드러났다. 이 글은 그 불일치의 실체와, 그 불일치가 왜 위협 인텔리전스 소비자에게 중요한 경고 신호인지를 짚는다.
#OilRig#APT34#Prometei#봇넷#SSH전파#통신산업#C2인프라#크립토마이닝행위자OilRig · APT34IOCf4 · i1 · d0 · u0MITRE9산업통신
C&C회원 전용2026년 7월 9일 18:51 (UTC+9)KuCoin 흉내낸 인증서, 3개 IP 소형 호스팅서 C2 가동
독일에 등록된 소규모 호스팅 사업자 AS214351(Femo IT Solutions Limited) 위에서, 서로 다른 두 개의 정체를 뒤집어쓴 C2 인프라가 동시에 관측됐다. 62.60.226.159는 암호화폐 거래소 KuCoin을 흉내 낸 'kucoin.sh'(SAN: security.kucoin.sh, www.kucoin.sh) 도메인용 Let's Encrypt 인증서를, 196.251.107.104는 'billyfarrellscam.com'이라는 스캠베이팅 성격의 도메인용 인증서를 각각 서빙하고 있었다. 두 인증서 모두 발급 유효기간이 정확히 89일로 동일하고, 62.60.226.159 쪽은 2026년 6월 24일부터 9월 22일까지, 196.251.107.104 쪽은 나흘 뒤인 6월 28일부터 9월 26일까지 유효한 것으로 확인된다.
#KuCoin사칭#FemoITSolutions#AS214351#클립보드하이재킹#Exodus지갑탈취#텔레그램세션탈취#스틸러로그유통#C2인프라IOCf32 · i3 · d0 · u9MITRE56지역DE · VN산업통신
C&C회원 전용2026년 7월 8일 18:49 (UTC+9)라벨은 11개, 몸통은 하나 — 스틸러 뒤엔 같은 로더
VirusTotal이 서로 다른 패밀리로 갈라놓은 세 개의 파일이, 사실은 같은 코드 조각을 공유하고 있었다. 10.5MB 크기의 EmailCheckerPro 2.0.exe(f7903f76ad3c…, 56/76 탐지)와 253KB의 WindowsHost.exe(2e309c9c67e7…, 55/75 탐지), 그리고 333KB의 무명 실행파일(e1743a2f00c3…, 42/76 탐지)은 각각 threat_label이 trojan.stealc/marte, trojan.clipbanker/tedy, trojan.mikey/bank로 완전히 다르게 매겨져 있다. 그런데 세 파일 모두에서 YARA 룰 INDICATOR_SUSPICIOUS_ReflectiveLoader와 ReflectiveLoader가 동시에 발화한다. 안티바이러스 엔진들은 이들을 별개의 위협으로 분류했지만, 실제로는 동일한 리플렉티브 로딩 스텁이 서로 다른 "브랜드"의 페이로드를 감싸고 있는 셈이다.
#Stealc#클립뱅커#Amadey#리플렉티브로더#CMSTPUAC우회#BYOVD드라이버#AS214351#홍콩IOCf11 · i4 · d0 · u10MITRE20지역HK
C&C회원 전용2026년 7월 8일 02:44 (UTC+9)스틸러·클립뱅커·로더, 하나의 C2 패널서 뭉쳤다
CTX Team이 이번에 새로 확인한 8개의 악성 실행파일은 표면적으로는 서로 다른 5개 계열로 분류된다. StealC v2 계열의 정보 탈취형 스틸러, 클립보드 주소를 바꿔치는 클립뱅커 4종, 범용 로더로 분류된 PowerLoader, 그리고 Rhadamanthys 라벨이 붙은 파일까지 — VirusTotal 위협 라벨만 보면 서로 무관한 개별 침해로 보일 법하다. 그러나 이 8개 파일을 하나로 묶는 것은 놀랍게도 공통 서명자나 공통 배포 경로가 아니라, 동일한 명령제어(C2) 패널 경로다. 4개의 IP 모두가 정확히 동일한 /diamo/data.php URI를 서비스하고 있으며, 이 경로는 서로 다른 두 개의 자율시스템(AS202412 Omegatech LTD, AS44208 Farahoosh Dena PLC)과 독일·네덜란드·이란 세 국가에 걸쳐 재현된다. 주목할 점은 이 인프라 자체는 이번 관측에서 전혀 새로 추가되지 않았다는 사실이다.
#StealC#클립뱅커#PowerLoader#Rhadamanthys#Diamotrix#C2패널#리플렉티브로더#브라우저자격증명탈취IOCf8 · i4 · d0 · u8MITRE48지역ES
C&C회원 전용2026년 7월 6일 02:41 (UTC+9)24개 IP, 몇 개의 인증서로 묶인 中 CDN발 C2 인프라
시리얼 넘버 d3d9e9261c1c88d957e704d69617a469. 이 하나의 TLS 인증서가 서로 다른 두 통신사 네트워크에 걸쳐 여섯 개의 IP에서 동시에 서비스되고 있다. 180.101.190.147, 180.101.190.78, 180.101.190.114는 장쑤 우시 국제 IDC 네트워크(AS138950) 소속이고, 180.163.196.140, 180.163.203.99, 180.163.55.126은 China Telecom(AS4811) 소속이다. 발급 기관은 중국계 CA 벤더 sslTrus(RSA) OV CA이며, subject는 .2345.com, SAN에는 .2345.cn, *.hao774.com이 나란히 걸려 있다. 유효기간은 2025-10-14부터 2026-11-08까지, 여섯 노드 모두 마지막 인증서 관측일이 2026-06-30으로 동일하다. 이 배열은 우연이라고 보기 어렵다.
#Phorpiex#ChinaTelecom#ChinaUnicom#알리바바클라우드#PUA설치파일#코드사이닝#쿠버네티스#CDN인프라IOCf3 · i24 · d0 · u0MITRE20지역TW
C&C회원 전용2026년 7월 5일 11:49 (UTC+9)십 년 묵은 깨진 바이너리, 여전히 엔진 13개 우회
VirusTotal 기준 45/58개 엔진이 악성으로 판정하면서도 13개 엔진이 여전히 놓치는 Win32 실행 파일 한 점이 있다. 해시 14e9e0bee5f6…9bfaa9b, 최초 제출일은 2015-10-21로, 이미 십 년 넘게 위협 인텔리전스 생태계를 떠돌고 있는 샘플이다. 파일 자체는 신규성이 전혀 없다. 그런데도 이 샘플이 다시 주목받는 이유는 단순하다 — import 테이블이 완전히 비어 있고(import_count 0), .ext라는 이름의 섹션이 엔트로피 7.95를 기록하면서 실제로는 존재할 수 없는 크기(4,278,227,200바이트)로 기록돼 있다는 점이다. 정상적인 PE 링커가 만들어낼 수 없는 이 구조는 태그 corrupt, overlay로 분류돼 있으며, 여기에 via-tor 태그까지 붙어 있어 이 파일이 Tor 익명화 채널을 거쳐 유통·수집된 정황을 시사한다.
#ranapama#인젝터#corruptPE#via-tor#C2인프라#Let'sEncrypt인증서#방탄호스팅#정적탐지회피IOCf1 · i37 · d0 · u5MITRE31지역US산업소매·유통
C&C회원 전용2026년 7월 4일 19:54 (UTC+9)러시아 서브넷서 njRAT 페이로드 이중화, 위조 포티넷 인증서까지
러시아 RIPE 대역에 새로 등장한 두 개의 IP가 njRAT/Bladabindi 계열 캠페인의 인프라 지형을 바꿔놓았다. 176.111.174.140과 176.111.174.177은 모두 NUBES LLC가 소유한 AS212136 소속으로, 같은 /24 네트워크(176.111.174.0/24) 안에 위치하며 두 호스트 모두 동일한 URL 경로 /bin/bot64.bin으로 페이로드를 서빙한다. 이는 우연히 인접한 두 서버가 아니라, 하나의 운영 주체가 동일한 배포 경로를 복제해 이중화한 결과로 읽힌다. 지금까지 이 캠페인의 명령제어(C2) 인프라는 blogspot.com, onrender.com, pages.dev, dynv6.net 같은 무료 클라우드·PaaS 플랫폼에 전적으로 의존해 왔다는 것이 이전까지의 관측이었는데, 이번에 새로 확인된 두 IP는 그 그림에 처음으로 '전용 호스팅'이라는 층을 하나 더 얹었다.
#njRAT#Bladabindi#RedLine#NUBESLLC#위조인증서#FortiGate#dynv6#C2인프라IOCf10 · i3 · d5 · u7MITRE45지역AE산업제조
C&C회원 전용2026년 7월 4일 03:47 (UTC+9)동일 ASN에 몰린 C2 IP 4개, 2015년 다운로더와 한 레코드에
CTX Team이 이번 주 관측한 다운로더 계열 클러스터에서 가장 눈에 띄는 신호는 악성코드 그 자체가 아니라 인프라 쪽에서 나왔다. 173.248.16.79, 173.248.20.145, 173.248.29.213, 173.248.31.6 네 개의 IP가 모두 동일한 /18 네트워크 대역인 173.248.0.0/18 안에 위치하며, 동일한 미국 소재 ASN — AS26472, 소유자 Mosaic Telecom — 아래 묶여 있다는 사실이다. 네 노드가 하나의 소규모 할당 블록에 몰려 있다는 점 자체는 놀랍지 않을 수 있지만, 이 레코드에서는 이 네 IP가 유일하게 서로 기술적으로 응집된 지표군이라는 점에서 무게가 실린다. 반면 같은 레코드에 딸린 파일 지표는 단 하나뿐이고, 그 파일은 이 IP 군집과 아무런 직접적 연결점(임포트해시, 서명자, 위협 라벨)을 공유하지 않는다. 이 레코드는 카테고리상 'c2-servers'로 분류돼 있고 태그는 'downloader' 하나뿐이다.
#MosaicTelecom#AS26472#다운로더#C2서버#이탈리아#식음료업계#패킹실행파일#위협인텔리전스IOCf3 · i4 · d0 · u5MITRE13지역IT산업식음료
C&C회원 전용2026년 7월 3일 11:48 (UTC+9)TA428 연계 C2, 하나의 ASN서 나흘 간격 인증서 교체
C2 서버 세 곳이 모두 같은 자율시스템 번호 하나에 몰려 있고, 그중 두 곳은 나흘 간격으로 발급된 Let's Encrypt 인증서를 각각 걸치고 있다 — 그런데 두 인증서가 내세우는 얼굴은 전혀 다르다. 하나는 암호화폐 거래소를 사칭한 kucoin.sh, 다른 하나는 사기 신고 사이트를 흉내 낸 billyfarrellscam.com이다. CTX Team이 이번에 확인한 TA428(ThunderCats로도 알려진) 연계 인프라는 브랜드도, 목적도 다른 두 개의 위장 도메인을 같은 운영자 밑에 몰아넣고 며칠 간격으로 인증서를 갈아치우는 방식으로 움직이고 있었다. 이는 정교하게 설계된 피싱 브랜드가 아니라, 언제든 태워버릴 수 있는 소모성 발판을 빠르게 순환시키는 운영 방식을 시사한다.
#TA428#ThunderCats#C2인프라#Let'sEncrypt인증서#XOR크립터#UAC우회#암호화폐사칭#rawIP비콘행위자TA428 · ThunderCatsIOCf2 · i3 · d0 · u6MITRE34지역ES · JO