CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • C&C회원 전용2026년 6월 9일 07:51 (UTC+9)

    89일 인증서 세 장이 엮은 하나의 C2 발판

    지난주 CTX Team이 수집한 C2 인프라 지표 가운데 가장 먼저 눈에 걸리는 것은 파일이 아니라 인증서였다. alphaMountain.ai가 피싱으로 분류한 스페인 도메인 lavers.es와, 전혀 별개의 브랜드처럼 보이는 nuronapp.com, treddle.nuronapp.com 세 곳이 모두 Let's Encrypt의 동일한 발급 체계인 'YR2' 중간 인증서를 통해, 89일이라는 완전히 동일한 유효기간의 인증서를 발급받았다. lavers.es는 2026-06-05 10:36:45부터 2026-09-03 10:36:44까지, treddle.nuronapp.com은 2026-05-29 17:35:32부터 2026-08-27 17:35:31까지, nuronapp.com은 2026-05-30 17:46:00부터 2026-08-28 17:45:59까지 — 발급일이 아흐레 안에 몰려 있고 유효기간 스팬이 소수점까지 일치한다. 이 세 도메인은 표면적으로는 아무 관계가 없다.

    #C2인프라#인증서재사용#nuronapp.com#브라우저업데이터위장#애드웨어PUA#코드사이닝인증서폐기#다중ASN분산#도메인팜
    IOCf2 · i5 · d7 · u0MITRE12산업통신
  • C&C회원 전용2026년 6월 9일 03:58 (UTC+9)

    GlobalSign 인증서 하나로 묶인 악성 PE 20개, 중국 CDN 뒤에 숨어 자격증명 탈취

    GlobalSign이 중국 법인 沧州句号网络科技有限公司에 발급한 코드 서명 인증서 하나(일련번호 74 8A E7 40 52 3E E3 39 FF 9C AE 7C)가 2025년 5월부터 9월에 걸쳐 생산된 악성 PE 파일 20개 전체를 단일 서명 앵커로 묶고 있다. GoodZip-WIN助手, WinAssist, WIN-Clear, WIN-GameBox 등 중국어권 사용자에게 익숙한 유틸리티 소프트웨어 브랜드를 사칭한 이 파일들은 VirusTotal 기준 26~47/77의 정적 탐지율을 기록하면서도, Zenbox·C2AE·Yomi Hunter 등 샌드박스에서는 예외 없이 악성 판정 0건을 받았다. 코드 서명 신뢰 채널을 통한 EDR 우회와 동적 분석 무력화가 동시에 작동하는 이 구조는, 단순한 PUA 배포를 넘어 자격증명 수집 기능(DeepData 계열 YARA 룰 매칭)까지 포함한 다층 위협으로 분류된다.

    #SaltySpider#DeepData#SoftCnApp#코드서명악용#CDN프론팅#Wangsu#자격증명탈취#중국
    행위자Salty Spider · KuKuIOCf27 · i40 · d2 · u3
  • C&C회원 전용2026년 6월 8일 23:57 (UTC+9)

    유효 인증서 2개 동시 운용…루다시 애드웨어, 탐지 회피 이중화 확인

    DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인으로 서명된 윈도우 실행 파일 11개가 중국 내 유틸리티 소프트웨어 사용자를 대상으로 지속 유포되고 있다. 이번 분석에서 새롭게 확인된 핵심 신호는 운영자가 첫 번째 서명 법인(北京创想界科技有限公司, 인증서 시리얼 06FE572B…)이 여전히 유효하고 폐기되지 않은 상태에서 두 번째 법인(成都奇鲁科技有限公司, 시리얼 0D078E70…)으로 서명 주체를 추가했다는 점이다. 두 인증서가 동시에 유효한 상태로 공존하는 이 구조는 단순한 인증서 갱신이 아니라 탐지 압력에 대한 선제적 분산 전략으로 해석할 수 있다.

    #루다시#애드웨어#코드서명위조#DigiCert인증서남용#CDN인프라악용#샌드박스회피#중국사이버위협#탐지우회
    행위자FIN6 · Skeleton SpiderIOCf31 · i60 · d0 · u1MITRE5
  • C&C회원 전용2026년 6월 8일 15:26 (UTC+9)

    EV 코드 서명 인증서 악용해 악성 페이로드 4종 동시 서명, 샌드박스 전면 우회

    Sectigo가 법인 신원 검증을 거쳐 발급하는 Extended Validation(EV) 코드 서명 인증서 — 운영체제와 보안 제품이 가장 높은 신뢰를 부여하는 신원 보증 수단 — 가 트로이목마·애드웨어 페이로드 번들을 통째로 서명하는 데 악용됐다. ORYON TECH LIMITED 명의로 발급된 단일 EV 인증서(시리얼 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 썸프린트 42C9BFD69C303BC2B46DCCB979D6B9DB4D40B44D)가 2026년 4월 23일 오전 8시 36분, 단 한 번의 서명 이벤트로 Win32 EXE 3개와 Windows Installer MSI 1개에 동시 날인됐다.

    #EV코드서명인증서#Microleaves#ORYONTECHLIMITED#샌드박스우회#페이퍼인스톨#트로이목마#애드웨어#C2인프라
    IOCf21 · i1 · d5 · u6MITRE13지역AR · IN
  • C&C회원 전용2026년 6월 8일 07:30 (UTC+9)

    루다시 캠페인, 두 번째 코드 서명 법인으로 폐기 충격 분산

    이전 보도(이전 보도) 이후 CTX Team이 추적해 온 Ludashi(鲁大师) 기반 악성 바이너리 캠페인에서 구조적으로 독립된 두 번째 코드 서명 정체성이 확인됐다. 2025년 11월 28일, 성도(成都)에 등록된 신규 법인 成都赤侠信息科技有限公司 명의로 DigiCert가 발급한 인증서(시리얼 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07, 유효 기간 2025-08-20~2028-08-18)로 서명된 두 개의 Polarwind DLL이 동시에 최초 관측됐다. 이 인증서는 기존 주력 서명 정체성인 成都奇鲁科技有限公司의 인증서와 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 CA 체인에 뿌리를 두고 있으면서도, 완전히 별개의 중국 법인 등록을 기반으로 한다. 운영자가 단일 인증서 폐기로 인한 피해 범위를 제한하기 위해 서명 정체성을 의도적으로 분산시키고 있다는 신호로 해석된다.

    #Ludashi#코드서명인증서#DigiCert#Polarwind#중국모바일AS9808#AlibabaCDN#페이로드분산#방어회피
    행위자FIN6 · Skeleton SpiderIOCf42 · i7 · d1 · u2MITRE13
  • C&C회원 전용2026년 6월 8일 07:18 (UTC+9)

    Exodus 지갑 6개 파일 통째로 탈취…스틸러 로그가 드러낸 수집 해부도

    알제리, 에티오피아, 인도 피해자 기기에서 수집된 스틸러 로그 아카이브가 연이어 위협 인텔리전스 피드에 등록되면서, WoodyRAT 계열로 태그된 이번 캠페인의 수집 범위가 처음으로 구체적인 파일 단위로 드러났다. 이전 보도(관련 기사)가 AS214351 기반 C2 인프라와 Stealc v2·ClipBanker·AgentB 페이로드의 존재를 확인했다면, 이번에 추가된 35개 파일 IOC는 악성 바이너리가 아닌 피해자 기기에서 실제로 빠져나간 데이터 아티팩트다. 그 목록은 단순한 패스워드 덤프가 아니다 — Exodus 암호화폐 지갑의 암호화 파일 여섯 종, Telegram tdata 세션 토큰, FileZilla FTP 자격증명 XML, Pidgin 메신저 계정 설정 파일이 동일한 피해자 로그 번들 구조 안에서 함께 발견됐다. 오퍼레이터가 무엇을 원하는지, 그리고 얼마나 체계적으로 가져가는지가 이번 분석의 핵심이다.

    #WoodyRAT#Stealc#Exodus지갑#암호화폐탈취#AS214351#C2인프라#알제리·에티오피아·인도#인포스틸러
    IOCf52 · i3 · d0 · u5MITRE57지역DZ · ET · IN
  • C&C회원 전용2026년 6월 7일 20:10 (UTC+9)

    중국 5대 플랫폼 TLS 인증서로 위장한 C2 노드 18개 추적

    중국 인터넷 생태계를 구성하는 주요 플랫폼들의 TLS 인증서가 명령제어(C2) 인프라를 은폐하는 수단으로 활용되고 있다. CTX Team이 추적한 이번 캠페인은 알리바바 CDN, 바이두, 2345.com, 바이두 DNS, 치후 360이라는 다섯 개 중국 플랫폼 브랜드의 정식 TLS 인증서를 공유하는 18개 IP를 C2 노드로 운용하고 있으며, 이들 노드는 중국 유니콤(AS 4837), 차이나텔레콤(AS 4811·AS 4134), 알리바바 클라우드(AS 24429) 등 중국의 주요 백본 사업자에 분산 배치돼 있다. TLS 핸드셰이크 계층에서 이 C2 트래픽은 타오바오·바이두·2345.com으로 향하는 일상적인 HTTPS 통신과 구조적으로 구분되지 않는다.

    #C2인프라#TLS위장#알리바바CDN#바이두#치후360#Chrome확장프로그램#샌드박스회피#중국사이버위협
    IOCf50 · i18 · d0 · u0MITRE29
  • C&C회원 전용2026년 6월 7일 19:58 (UTC+9)

    DigiCert G4 인증서 두 장으로 묶인 중국발 애드웨어·트로이목마 툴킷, 통신사 표적

    2024년 9월 19일, 중국 법인 北京创想界科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서 하나가 발급됐다. 일련번호 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81, 유효 기간 2027년 9월까지 — 이 단 하나의 코드 서명 인증서가 이후 수개월에 걸쳐 archelper.dll, base.dll, ScrRun.dll, AcMgr.dll, ComputerZ12.dll, DumpUper.exe를 포함한 12개 파일 전체에 찍혔다. 기능적으로 분산된 모듈들이 단일 서명 파이프라인에서 생산됐다는 의미다.

    #DigiCert코드서명악용#애드웨어#PubNubRAT#DLL사이드로딩#통신서비스표적#샌드박스회피#중국위협클러스터#다중컴포넌트툴킷
    행위자FIN6 · Skeleton SpiderIOCf40 · i5 · d12 · u33MITRE20산업통신
  • C&C회원 전용2026년 6월 7일 19:39 (UTC+9)

    게임 치트 도구로 위장한 커널 침투 캠페인, LummaStealer와 BYOVD 결합

    2026년 4월부터 6월 사이, 게이밍 커뮤니티를 겨냥한 HWID 스푸퍼 툴킷 배포 캠페인이 단순한 정보탈취 작전 이상의 기술적 깊이를 드러냈다. 'Monotone-HWID-Spoofer-master.zip'이라는 이름의 ZIP 번들(6241813c, 43/77 탐지)은 표면적으로는 하드웨어 ID 우회 도구처럼 보이지만, 내부에는 만료된 Sectigo EV 코드 서명 인증서로 서명된 취약 커널 드라이버, WDK 테스트 인증서로 서명된 스푸퍼 드라이버, 그리고 LummaStealer 로더가 함께 패키징돼 있었다. 이 캠페인이 주목받는 이유는 단순한 스틸러 배포가 아니라 — BYOVD(Bring-Your-Own-Vulnerable-Driver) 기반 커널 수준 방어 회피, paste 사이트 URL 스테이징, Telegram C2 신호, 그리고 브라우저 보안 스토어 수집까지 — 하나의 사회공학 래퍼 안에 완성도 높은 공격 체인이 압축돼 있다는 점이다.

    #LummaStealer#BYOVD#커널드라이버#게이밍커뮤니티#브라우저자격증명탈취#WinDivert#정보탈취악성코드#사회공학
    행위자APT28 · StrontiumIOCf17 · i5 · d3 · u6MITRE24
  • C&C회원 전용2026년 6월 7일 07:53 (UTC+9)

    ByteDance CDN 위장 역방향 프록시, 13개 IP 단일 인증서로 묶인 C2 계층 확인

    이전 보도 이후 CTX Team의 추적 대상 캠페인에서 가장 주목할 만한 변화가 확인됐다. 새로 식별된 C2 도메인 intf-pc.whnuowo.cn이 처음으로 모습을 드러냈고, 이와 동시에 13개 IP가 단일 Sectigo DV 와일드카드 인증서(시리얼 152bfd07c372d944c3ac6feff2e606bd, subject CN .bytecdn.cn)로 묶인 CDN 위장 역방향 프록시 계층이 가시화됐다. 이 인증서의 SAN 목록에는 .meituan.net, .dianping.com, .flash.cn, *.kfcbest.com 등 중국 대형 소비자 브랜드 도메인이 나란히 등재돼 있어, 운영자가 TLS 핸드셰이크 수준에서 C2 트래픽을 정상적인 CDN 흐름으로 위장하려 했음을 보여준다. 이전 보도에서 다룬 코드 서명 인증서 남용 구조는 이번 업데이트에서도 그대로 유지되고 있으며, 캠페인은 페이로드 배포 단계를 넘어 활성 C2 수집 단계로 진입한 것으로 판단된다.

    #PubNubRAT#CDN위장#역방향프록시#코드서명인증서남용#C2인프라#중국위협행위자#ByteDance#UnionPay
    행위자FIN6 · Skeleton SpiderIOCf73 · i77 · d1 · u2MITRE10
  • C&C회원 전용2026년 6월 7일 03:54 (UTC+9)

    공유 로더 스텁으로 묶인 6종 페이로드, 단일 AS에 집중된 C2 인프라 해부

    2026년 5월 하순, VirusTotal에 9개의 윈도우 실행 파일이 짧은 간격으로 제출되기 시작했다. 개별 파일만 보면 각각 다른 악성코드 패밀리 — 뱅킹 트로이목마, ClipBanker, BazarLoader DLL, Amadey 드로퍼, StealC v2 로더, EDR 우회 변종 — 로 분류된다. 그러나 CTX Team의 분석이 이 파일들을 교차 비교하자 전혀 다른 그림이 나타났다. 기능적으로 서로 다른 세 페이로드가 동일한 reflective 로더 스텁을 공유하고, EDR 우회 쌍은 같은 날 동일한 빌드 환경에서 컴파일됐으며, 모든 C2 통신은 단 하나의 자율 시스템(AS214351, Femo IT Solutions Limited)에 집중돼 있었다. 이것은 독립적인 상용 악성코드를 조합한 것이 아니라, 단일 운영자가 목적에 맞게 설계한 다단계 프레임워크의 흔적이다.

    #APT27#StealCv2#Amadey#ClipBanker#reflective로더#EDR우회#알제리#C2인프라
    행위자APT27 · TEMP.HippoIOCf64 · i3 · d0 · u7지역DZ
  • C&C회원 전용2026년 6월 7일 03:39 (UTC+9)

    폐기된 Valve 인증서·커널 드라이버·침해 도메인, 세 겹 신뢰 우회 캠페인 포착

    2026년 6월 초, CTX Team은 게이밍 커뮤니티를 겨냥한 이례적인 캠페인을 포착했다. 표면적으로는 GTA V 그래픽 모드 설치 파일이나 러시아 인터넷 우회 유틸리티처럼 보이는 파일들이 유통되고 있었지만, 그 내부에는 세 가지 서로 다른 신뢰 우회 메커니즘이 동시에 작동하고 있었다. 2012년에 만료되고 명시적으로 폐기된 Valve의 코드 서명 인증서를 탑재한 SilverFox 드로퍼, Sectigo EV 인증서로 합법적으로 서명됐지만 만료된 WinDivert 커널 드라이버를 이용한 BYOVD, 그리고 터키 교육 기관의 합법적 도메인을 침해해 PowerShell 스테이저를 호스팅하는 방식 — 이 세 가지 기법이 하나의 캠페인 안에서 동시에 운용되고 있다는 사실이 이 캠페인을 단순한 정보 탈취 작전과 구분 짓는 핵심 신호다.

    #TA505#LummaStealer#SalatStealer#Amadey#BYOVD#게이밍커뮤니티#코드서명위조#암호화폐클리퍼
    행위자TA505 · Hive0065IOCf16 · i5 · d2 · u7MITRE27
  • C&C회원 전용2026년 6월 6일 23:59 (UTC+9)

    DigiCert 합법 서명 뒤에 숨은 PubNubRAT — 8개월간 17개 파일 서명한 중국 법인 인증서

    2024년 9월, 중국 법인 北京创想界科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 통해 발급된 코드 서명 인증서(일련번호 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81) 하나가 이후 8개월에 걸쳐 주력 파일 17개의 서명에 반복 사용됐다. DupsClean과 LargeFileClean이라는 두 개의 윈도우 유틸리티 브랜드로 위장한 이 파일들은 정상적인 코드 서명 채널을 통해 Windows SmartScreen과 대부분의 AV 휴리스틱을 통과했고, 그 뒤에는 Ludashi/PolarWind 애드웨어 프레임워크와 PubNub 클라우드 메시징 기반 RAT 채널이 숨어 있었다.

    #PubNubRAT#Ludashi#PolarWind#코드서명남용#중국위협행위자#클라우드C2#애드웨어위장#DigiCert인증서악용
    행위자APT28 · StrontiumIOCf42 · i65 · d0 · u0MITRE26
  • C&C회원 전용2026년 6월 6일 15:47 (UTC+9)

    2345PCSafe 트로이 목마, CDN 이중 채널로 배달망 확장

    이전 보도에서 확인된 download.2345cdn.com 단일 엔드포인트 구조가 이번 분석 주기에서 이중 채널로 확장됐다. 새롭게 확인된 dl-up.2345cdn.com은 download.2345cdn.com과 동일한 등록자(eName Technology Co., Ltd.), 동일한 WHOIS 생성일(2019-08-29), 동일한 TrustAsia DV 와일드카드 인증서(시리얼 54162008a7bf1ddb0a8b67fd81b4674af00924f7)를 공유하며, 두 도메인 모두 *.kunluncan.com으로 CNAME 연결돼 있다 — 이 패턴은 두 도메인이 운영상 짝으로 관리됐을 가능성을 강하게 시사하지만, 단일 운영자가 처음부터 의도적으로 쌍으로 설계했는지는 현 단계 증거로는 단정이 어렵다. 이와 함께 23개의 신규 IP가 추가됐고, 새로운 페이로드 URL 두 건이 확인됐다.

    #SaltySpider#2345PCSafe#트로이목마#CDN인프라악용#코드서명우회#애드웨어#중국#공급망공격
    행위자Salty Spider · KuKuIOCf59 · i25 · d2 · u2MITRE2
  • C&C회원 전용2026년 6월 6일 11:58 (UTC+9)

    DigiCert 체인 유지하며 법인만 교체 — 8개월 코드서명 인증서 회전 캠페인

    2024년 5월 21일, 중국 청두 소재 법인 成都奇鲁科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인에서 코드서명 인증서 한 장이 발급됐다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98. 이 인증서는 이후 8개월에 걸쳐 Ludashi·Chinad 계열 악성 페이로드 15개를 인증했고, 2025년 5월부터 2026년 1월까지 VirusTotal에 최초 제출된 파일들이 모두 같은 서명자 체인을 달고 등장했다. 운영자는 여기서 멈추지 않았다. 2024년 9월에는 베이징 법인 北京创想界科技有限公司 명의로, 2025년 8월에는 또 다른 청두 법인 成都赤侠信息科技有限公司 명의로 인증서를 추가 취득했다 — 세 인증서 모두 동일한 DigiCert Trusted G4 중간 CA(thumbprint…

    #Ludashi#Chinad#코드서명인증서남용#DigiCert#중국위협행위자#샌드박스우회#애드웨어#TA551
    행위자TA551 · ShathakIOCf35 · i18 · d3 · u0MITRE3
  • C&C회원 전용2026년 6월 6일 11:40 (UTC+9)

    합법 인증서 뒤에 숨은 스틸러 — APT28, DigiCert 서명 SDK 악용

    DigiCert가 발급한 유효한 코드 서명 인증서를 보유한 상업용 프록시 에이전트 바이너리가 PBot 스틸러 페이로드를 내부에 은닉한 채 유포되고 있다. 76개 엔진 가운데 단 8개만이 이 파일을 탐지하는 상황에서, 샌드박스는 악성으로 분류하고 YARA 룰 네 개가 동시에 발화하는 역설적 구도가 펼쳐진다. CTX Team이 추적한 이번 캠페인은 세 가지 서명 전략을 계층적으로 배치한다 — 신뢰 루트가 없는 자가서명, 서명 없음, 그리고 완전히 유효한 상업 체인. 각 실행 단계마다 다른 신뢰 프로파일을 제시해 방어자의 탐지 스택에서 가장 취약한 고리를 순서대로 공략하는 구조다. 이 캠페인은 APT28에 귀속되며, 동기는 첩보 수집으로 기록돼 있다. 이 캠페인의 운영 핵심은 net_updater64.exe(SHA256: 9f4ed343...)다.

    #APT28#PBot스틸러#코드서명악용#BrightDataSDK#KMS활성화도구#C2인프라#방어회피#첩보수집
    행위자APT28 · StrontiumIOCf4 · i2 · d7 · u1MITRE11
  • C&C회원 전용2026년 6월 6일 07:32 (UTC+9)

    Chrome 앱 바운드 암호화 뚫는 StealC v2, 5단계 페이로드 체인으로 배포

    크롬(Chrome) 127 버전에서 구글이 도입한 앱 바운드 암호화(app-bound encryption) 키 보호 기능은 인포스틸러 계열 악성코드가 브라우저에 저장된 자격증명을 탈취하는 경로를 직접 겨냥한 방어 조치였다. 그런데 CTX Team이 추적해 온 이번 캠페인에서 확인된 StealC v2 샘플(efe7eb)은 YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter를 발화시키며 이 방어선을 우회하는 능력을 갖추고 있음을 드러냈다. 이 샘플 하나에 대해서만 win_stealc_auto, StealcV2DateCheck, win_mal_StealC_v2, Windows_Trojan_Stealc_41db1d4d, Windows_Trojan_Stealc_df3cdc7e까지 합쳐 총 여섯 개의 YARA 룰이 동시에 발화했다 — 이는 단순한 변종 탐지가 아니라 StealC v2 고유의 날짜 체크 우회 메커니즘(CAPEv2 룰…

    #StealCv2#Amadey#ClipBanker#Chrome앱바운드암호화우회#AS214351#암호화폐탈취#인포스틸러#다단계페이로드
    IOCf43 · i3 · d0 · u7지역BR
  • C&C회원 전용2026년 6월 6일 03:38 (UTC+9)

    중국 법인 3곳이 돌린 코드서명 공장, DigiCert 인증서로 악성코드 유통

    보안 소프트웨어처럼 포장된 윈도우 실행 파일 20개가 세 개의 별개 중국 법인 명의 DigiCert G4 코드 서명 인증서를 달고 유통되고 있다. 인증서 발급 시점은 2024년 5월부터 2025년 8월까지 분산돼 있으며, 각 법인이 서명한 파일들은 동일한 빌드 파이프라인에서 생성된 Ludashi/Polarwind 계열 애드웨어-트로이목마다. 이 캠페인이 기술적으로 주목받는 이유는 서명 자체가 아니라 서명 교체 주기와 네트워크 위장 방식의 조합 때문이다. C2 백엔드를 받치는 15개 IP 풀은 단일 Sectigo DV 인증서(시리얼 152bfd07c372d944c3ac6feff2e606bd)를 공유하는데, 그 인증서의 SAN 목록에는 .meituan.net, .dianping.com, *.flash.cn 같은 중국 주요 소비자 플랫폼 도메인이 나란히 들어 있다. 악성 트래픽이 합법 브랜드의 TLS 지문 뒤에 숨는 구조다.

    #Ludashi#Polarwind#코드서명남용#C2인프라#중국위협행위자#애드웨어#TLS위장#PKI신뢰소모
    행위자TA551 · ShathakIOCf58 · i72 · d3 · u3MITRE8
  • C&C회원 전용2026년 6월 6일 00:07 (UTC+9)

    DigiCert 유효 인증서 하나로 18개 악성 PE 묶은 루다스 캠페인

    2024년 5월 21일 발급된 DigiCert Trusted G4 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 만료 2027년 5월 20일)가 성도(成都) 소재 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지) 명의로 발급된 이후, 이 단일 인증서는 EXE와 DLL을 망라한 18개 윈도우 PE 파일 전체에 동일하게 적용됐다. 파일들의 VirusTotal 첫 관측 시점은 2025년 2월부터 2025년 12월까지 분산돼 있으며, 정적 탐지 엔진은 샘플마다 10/77에서 33/77 사이의 탐지율을 기록했다. 그러나 샌드박스 환경에서는 전 샘플에 걸쳐 악성 판정이 0/2에 그쳤다 — 유효한 Authenticode 서명이 동적 분석 환경의 판정을 일관되게 억제하고 있다는 직접적 증거다. 이 프레임워크는 鲁大师(루다스, LuDaShi) 브랜드를 내세운 PC 유틸리티 소프트웨어 형태로 배포된다.

    #루다스#Ludashi#DigiCert코드서명악용#애드웨어#중국위협행위자#C2인프라#TLS신뢰차용#플러그인로더
    IOCf66 · i5 · d2 · u4MITRE19
  • C&C회원 전용2026년 6월 5일 08:24 (UTC+9)

    합법 서명 뒤에 숨은 RAT — 중국 법인 인증서로 위장한 PubNubRAT 캠페인

    이전 보도에서 UnionPay TLS 지문으로 식별됐던 이 캠페인의 C2 인프라가 전면 교체됐다. 이번에 새로 확인된 핵심은 두 가지다. 2026년 2월 25일 03:19:28에 4개 서브도메인이 동시에 개통된 tjbxldkj.cn 백엔드 — 기능별로 분리된 서브도메인 구조를 갖춘 3계층 C2 아키텍처 — 와, Sectigo DV 와일드카드 인증서 시리얼 152bfd07c372d944c3ac6feff2e606bd로 묶인 8개 IP 주소로 구성된 CDN 규모 배포 레이어다. 두 인프라 모두 이전 보도 당시에는 존재하지 않았다. 그러나 인프라 교체보다 더 주목해야 할 것은 페이로드 계층에서 확인된 변화다.

    #PubNubRAT#LummaStealer#코드서명악용#C2인프라#중국위협행위자#애드웨어무기화#DigiCert인증서#탐지회피
    IOCf31 · i8 · d4 · u3MITRE23
  • C&C회원 전용2026년 6월 5일 08:07 (UTC+9)

    Stealc v2, 크롬 암호화 우회해 베트남 금융 정보 탈취

    구글이 2024년 Chrome 브라우저에 도입한 앱 바운드 암호화(app-bound encryption)는 저장된 자격증명을 운영체제 수준의 키로 보호해, 기존 인포스틸러가 단순 파일 접근만으로 비밀번호를 긁어가는 방식을 차단하는 것이 목적이었다. 그러나 CTX Team이 추적 중인 이번 캠페인에서 확인된 Stealc v2 페이로드 세 개는 그 방어 조치를 정면으로 무력화하는 코드를 내장하고 있다. 세 샘플 모두 crowdsourced YARA 룰 win_mal_Chromium_app_bound_encryption_Decrypter(RussianPanda 작성)와 StealcV2DateCheck(kevoreilly/CAPEv2)가 동시에 발화했고, Zenbox 샌드박스는 이들을 명시적으로 'Stealc v2'로 분류했다.

    #Stealcv2#앱바운드암호화우회#클립보드하이재커#Amadey로더#베트남표적#AS214351#크로미움자격증명탈취#암호화폐탈취
    IOCf20 · i3 · d9 · u4MITRE31지역VN
  • C&C회원 전용2026년 6월 4일 23:51 (UTC+9)

    Phorpiex 봇넷, 6개 C2 채널·Tor 폴백으로 멕시코 랜섬웨어 공격

    2026년 6월 초, CTX Team의 분석 레이더에 포착된 하나의 IP 주소가 이례적인 구조를 드러냈다. 세이셸(SC)에 지리적으로 등록된 185.215.113.93은 단일 호스트 위에서 /cc11, /cc22, /cc33, /cc44, /cc55, /cc66이라는 여섯 개의 순번 HTTP 경로를 동시에 운용하고 있었다. 각 경로는 단순한 URL 분기가 아니라, 서로 다른 봇 코호트 또는 명령 유형을 처리하는 구조화된 봇 관리 패널의 체크인 엔드포인트로 해석된다. 이 /ccNN 명명 규칙은 Phorpiex 봇넷의 모듈식 C2 설계와 일치하는 패턴이며(T1071), 해당 IP는 VirusTotal에서 16/91의 탐지율과 평판 점수 -36을 기록 중이다 — 이번 캠페인 인프라 전체에서 음수 평판을 가진 유일한 노드다. 이 C2 패널의 뒤편에는 Tor 히든 서비스 도메인 7fv5nq57k4qvbrpt.onion이 익명화된 폴백 채널로 대기하고 있다.

    #Phorpiex#봇넷#랜섬웨어#C2인프라#샌드박스회피#멕시코#Tor폴백#시간기반회피
    IOCf3 · i3 · d1 · u7MITRE36지역MX
  • C&C회원 전용2026년 6월 4일 23:40 (UTC+9)

    xhyktech.com 8개 서브도메인, 4개월 전 일괄 등록된 C2 인프라 전모 공개

    2025년 3월 10일 하루 동안, 누군가가 Alibaba Cloud Computing Ltd. d/b/a HiChina를 통해 xhyktech.com의 서브도메인 8개를 한꺼번에 등록했다. s, zxstore, upgrade, cdn-ali-file, apil, paint, cdn-ali-img, cdn-ali-v3 — 이름만 보면 Alibaba의 CDN·API 인프라를 그대로 모방한 작명이다. 도메인 만료일은 2027년 3월 10일로 설정돼 있어 운영자가 2년치 비용을 선납했음을 알 수 있다. 그로부터 약 4개월 뒤인 2025년 7월 30일, 이 인프라 위에서 처음으로 악성 바이너리가 모습을 드러냈다. 이번 분석은 이전 보도에서 확인된 서명 바이너리 기반 배포 전략을 보완한다. 직전 보도가 DigiCert 루트 코드 서명 인증서를 통한 탐지 우회 기법을 중심으로 다뤘다면, 이번에는 그 페이로드를 실어 나르는 네트워크 계층이 처음으로 온전히 드러났다.

    #Ludashi#ZXStoreX#C2인프라#코드서명우회#AlibabaCDN위장#중국위협행위자#플러그인프레임워크#애드웨어
    IOCf13 · i3 · d8 · u9MITRE43
  • C&C회원 전용2026년 6월 4일 11:37 (UTC+9)

    성도 유령 법인 두 곳, DigiCert 인증서로 22개월 악성코드 배포

    중국 성도(成都)에 등록된 두 개의 법인 — 成都奇鲁科技有限公司와 成都赤侠信息科技有限公司 — 이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득해 17개의 악성 Windows PE 파일 전체에 유효한 서명을 찍어 배포하고 있다는 사실이 CTX Team의 분석으로 확인됐다. 두 법인이 보유한 인증서의 일련번호는 각각 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(奇鲁, 유효기간 2024년 5월 21일~2027년 5월 20일)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(赤侠, 유효기간 2025년 8월 20일~2028년 8월 18일)이다. 특히 주목할 점은 赤侠 법인이 이전 인증서(일련번호 0D AE A3 8E, 만료일 2025년 8월 26일)가 만료되기 불과 6일 전인 2025년 8월 20일에 교체 인증서를 발급받고, 그 직후인 11월 28일에 7개의 DLL을 일괄 배포했다는 점이다.

    #PubNubRAT#DigiCert코드서명악용#성도유령법인#Ludashi공급망침투#중국C2인프라#코드서명위장#샌드박스회피#윈도우악성코드
    IOCf39 · i16 · d0 · u0MITRE17
  • C&C회원 전용2026년 6월 4일 07:38 (UTC+9)

    15년 생존 Sality 봇넷, 2026년에 미탐지 신규 페이로드 스테이징

    USB 드라이브를 통해 퍼지는 폴리모픽 파일 감염체가 15년 넘게 활동을 이어오면서, 분석 시점 불과 이틀 전에 새로운 아티팩트를 스테이징한 정황이 포착됐다. CTX Team이 추적해 온 이 캠페인의 핵심 샘플(SHA256: df83a0d6)은 2010년 7월 처음 제출된 이후 2025년 10월까지 281회 재제출됐으며, 그 사이 공격자는 Microsoft Visual C++ 재배포 패키지로 위장한 트로이목마 설치 파일과 OneDrive 설정 파일을 흉내 낸 정체불명의 컴포넌트를 추가로 배치했다. 세 가지 서로 다른 페이로드 단계, 두 개의 C2 도메인에 걸친 14개의 비콘 URL, 그리고 Tofsee 봇넷과 일치하는 JA3 SSL 지문이 하나의 캠페인 안에서 공존한다는 사실은, 이 운영팀이 낡은 인프라 위에서도 탐지 회피 레이어를 꾸준히 갱신하고 있음을 시사한다. Sality 샘플(df83a0d6)의 PE 구조는 의도적으로 최소화돼 있다.

    #Sality#SaltySpider#폴리모픽악성코드#USB전파#C2인프라#카메룬#Tofsee#스파이활동
    행위자Salty Spider · KuKuIOCf31 · i1 · d5 · u17지역CM
  • C&C회원 전용2026년 6월 3일 23:52 (UTC+9)

    Stealc v2·ClipBanker·AgentB, 단일 C2 인프라로 암호화폐 지갑 탈취

    Exodus 지갑의 암호화 데이터 파일 네 개와 FileZilla FTP 자격증명 저장소가 동일한 피해자 로그 아카이브 안에서 발견됐다. 파일 경로에는 루마니아 IP 주소(193.226.177.40)가 찍혀 있고, UUID 접두사(3256c8703e1f2d45c04257e71bf2e7a8)가 네 파일 모두에서 일치한다. 이 아카이브를 생산한 것은 단일 멀웨어가 아니다. Stealc v2, ClipBanker, AgentB 계열 트로이목마 — 기능적으로 서로 다른 세 가지 도구가 동일한 C2 인프라를 공유하며 하나의 파이프라인처럼 작동하고 있다. CTX Team이 2026년 5월~6월 사이 수집한 페이로드 클러스터를 분석한 결과, 이 캠페인의 핵심은 멀웨어 패밀리의 희귀성이 아니라 빌드 수준에서 일관되게 적용된 회피 설계와 단일 운영자가 통제하는 소형 ASN에 집약된 C2 구조에 있다.

    #Stealcv2#ClipBanker#AgentB#암호화폐지갑탈취#스틸러캠페인#C2인프라#Exodus지갑#클립보드하이재킹
    IOCf30 · i2 · d0 · u5MITRE43지역RS
  • C&C회원 전용2026년 6월 3일 13:58 (UTC+9)

    76개 엔진 중 1개만 탐지한 드로퍼, Microsoft 경로 위장해 프록시 노드 구축

    2026년 5월 13일, 누군가 Windows PE 실행 파일 하나를 컴파일했다. 파일 이름은 SecurityHealthServiceSyncUpdate.exe — Windows Defender 상태 동기화 업데이트처럼 읽힌다. 이튿날 이 파일이 VirusTotal에 처음 제출됐을 때, 76개 안티바이러스 엔진 가운데 단 하나(Bkav)만 이를 악성으로 판정했다. 나머지 69개 엔진은 침묵했다. 위협 레이블도 없었고, 커뮤니티 투표도 없었다. 파일 크기는 18KB에 불과했다. 이 드로퍼(927f6dc)는 이 캠페인이 현재 어느 단계에 있는지를 단적으로 보여준다. CTX Team이 추적해 온 이 위협 클러스터는 Microsoft 시스템 경로를 사칭한 6개의 Windows 실행 파일, Sectigo 코드 서명 인증서로 무장한 프록시웨어 컴포넌트, 4개월 간격으로 재컴파일된 트로이목마 프록시 빌드 코호트, 그리고 Cloudflare로 프론팅된 C2 도메인 3개를 하나의 운영 생태계로…

    #SpringDragon#APT28#프록시웨어#드로퍼#코드서명남용#CloudflareC2#안티샌드박스#Microsoft경로위장
    행위자Spring Dragon · Lotus BlossomIOCf6 · i7 · d3 · u0MITRE9
  • C&C회원 전용2026년 6월 3일 09:00 (UTC+9)

    DeepL EV 인증서 악용, 76개 백신 전원 우회한 자격증명 탈취 캠페인

    GlobalSign이 발급한 EV(Extended Validation) 코드서명 인증서를 보유한 193KB짜리 윈도우 실행 파일이 VirusTotal에 등록된 76개 엔진 가운데 단 하나에도 탐지되지 않은 채 유통되고 있다. 이 바이너리는 내부 이름이 DeepL.dll이지만 DeepL.exe로 제출됐고, 인증서 서명자는 번역 소프트웨어 기업 DeepL SE다. CTX Team이 추적한 이번 캠페인은 만료된 Sectigo 리프 인증서, 유효한 DigiCert 체인, 그리고 이 EV 인증서까지 세 단계의 서명 계층을 단일 공격 흐름 안에 배치해 백신 탐지율을 단계적으로 낮추는 구조를 취하고 있다. 진입로는 KMS 인증 도구와 다운로드 관리자 초기화 유틸리티 같은 불법 복제 소프트웨어 패키지다. --- 공격의 시작점은 와레즈 채널에서 유통되는 소프트웨어 패키지다.

    #TA505#코드서명남용#EV인증서#자격증명탈취#불법복제루어#ramnit#DLL사이드로딩#패스트플럭스
    행위자TA505 · Hive0065IOCf10 · i3 · d2 · u0MITRE29
  • C&C회원 전용2026년 6월 3일 08:25 (UTC+9)

    만료 EV 인증서로 76개 백신 무력화…Advanced IP Scanner 위장 다층 우회 공격

    2022년 4월 29일에 찍힌 카운터서명 타임스탬프 하나가 2026년 현재까지도 수십 개의 엔드포인트 보안 제품을 침묵시키고 있다. Famatech Corp.의 EV 코드 서명 인증서(시리얼 68 90 0A 61 97 43 2A 80 73 DF 0C 2C BF 54 D7 65)는 2023년 1월 11일에 만료됐고, 이를 발급한 Symantec Class 3 Extended Validation Code Signing CA - G2 중간 인증서도 2024년 3월 3일에 유효기간이 끝났다. 그러나 두 파일 모두 서명 시점 기준으로는 유효했던 타임스탬프를 보유하고 있어, 다수의 보안 제품이 여전히 이 바이너리를 신뢰할 수 있는 서명 파일로 처리한다. 결과는 76개 엔진 중 단 1~2개만이 탐지하는 사실상의 AV 무력화다.

    #LockbitGang#AdvancedIPScanner#EV코드서명인증서악용#스피어피싱#C2인프라#MediaFireCDN악용#네트워크정찰#랜섬웨어
    행위자Lockbit GangIOCf2 · i5 · d4 · u2MITRE4
  • C&C회원 전용2026년 6월 3일 04:26 (UTC+9)

    `*.malware.com` 서명 C2, 10년 수명 PUP 배포 플랫폼의 해부

    update.buffernavpose.com의 HTTPS 인증서를 들여다보면 즉각적으로 이상 신호가 포착된다. 인증서 발급자(issuer)의 CN 필드에는 *.malware.com이, 발급 기관명(O)에는 Internet Widgits Pty Ltd가 적혀 있다. 후자는 OpenSSL의 자가 서명 인증서 생성 워크플로가 기본값으로 채워 넣는 플레이스홀더 조직명이다 — 즉, 운영자가 공개 CA를 거치지 않고 로컬에서 직접 생성한 인증서임을 스스로 드러내는 셈이다. 인증서 일련번호 6f4f244f4be4eb69928088d4a1bb2980aff1f5cf로 식별되는 이 인증서는 2020년 5월 13일부터 2030년 5월 11일까지 10년 유효 기간으로 설정돼 있다. 그런데 도메인의 WHOIS 최종 업데이트 날짜는 2026년 4월 16일이다.

    #shlayer#PUP배포#C2인프라#자가서명인증서#어필리에이트플랫폼#에너지산업#애드웨어#HTTPS위장
    IOCf2 · i0 · d1 · u16MITRE15산업에너지
  • C&C회원 전용2026년 6월 2일 08:31 (UTC+9)

    3년 생존 Prometei 봇넷, SSH 취약 의료·통신 인프라 침투

    인터넷에 노출된 SSH와 Telnet 서비스를 자동 스캐닝으로 공략해 의료·통신 인프라에 침투하는 Prometei 봇넷 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심 페이로드(SHA256: 39b1042a…)는 2023년 2월 처음 VirusTotal에 제출된 이후 2026년 5월까지 97회 제출·52개 고유 소스에서 관측되며 3년 이상 현역 상태를 유지하고 있다. 단순한 기회주의적 감염 도구가 아니라는 신호다. 운영자는 C2 도메인 하나가 Fraunhofer CAAD에 의해 싱크홀 처리된 이후에도 와일드카드 TLS 인증서를 갖춘 두 번째 C2 채널을 2026년 8월까지 유효한 상태로 유지하고 있으며, 이 캠페인의 운영 투자 수준이 단발성 공격과는 거리가 멀다는 점을 방증한다. --- Prometei 바이너리의 첫 번째 특이점은 빌드 구조 자체에 있다.

    #Prometei#봇넷#SSH취약점#의료기관#통신사업자#C2인프라#OilRig#샌드박스회피
    행위자OilRig · APT34IOCf2 · i1 · d2 · u2MITRE9산업헬스케어 · 통신
  • C&C회원 전용2026년 6월 2일 08:17 (UTC+9)

    유니온페이 TLS 인증서로 위장한 C2 서버 13개 — 루다시 애드웨어 인프라 전모

    중국 내 5개 ISP에 분산된 13개 IP가 단 두 개의 .unionpayintl.com 와일드카드 TLS 인증서로 묶이며 하나의 명령제어 백엔드를 구성하고 있다. 이 인증서는 중국 최대 카드 결제 네트워크인 유니온페이 인터내셔널(UnionPay International Co., Ltd.)이 실제로 보유한 인증서다 — 캠페인 운영자가 이 인증서를 직접 획득해 자신의 인프라에 배포한 것이다. CTX Team이 추적해 온 루다시(鲁大师) 생태계 기반 애드웨어 캠페인은 이번 분석에서 처음으로 파일 배포 채널과 C2 백엔드가 단일 IP(119.188.149.190)를 통해 연결되는 인프라 구조가 확인됐다. 파일 배포 도메인 cdn-file.szyrtech.com이 해당 IP로 해석되고, 그 IP는 동시에 .unionpayintl.com 인증서 코호트의 멤버다.

    #루다시#애드웨어#C2인프라#코드서명남용#유니온페이#DigiCert#중국ISP#TLS위장
    행위자FIN6 · Skeleton SpiderIOCf58 · i14 · d1 · u0MITRE3산업통신
  • C&C회원 전용2026년 6월 2일 01:59 (UTC+9)

    유효 코드서명 인증서·알리바바 CDN 동시 악용한 중국산 애드웨어 캠페인

    2023년 8월 30일 오전 07:32부터 07:36 사이, 단 4분 남짓한 시간 동안 9개의 악성 PE 컴포넌트가 Shanghai 2345 Mobile Technology Co., Ltd. 명의의 DigiCert Trusted G4 코드서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A)로 일괄 서명됐다. 이 인증서는 2026년 7월 7일까지 유효하며, 보고 시점 현재도 폐기되지 않은 상태다. 페이로드 갱신 경로는 Alibaba Kunlun CDN 위에 올라탄 download.2345cdn.com을 통해 운영되고 있으며, 2026년 5월 28일에 갱신된 .lzma 압축 블롭이 이틀 뒤인 5월 30일 CTX Team의 첫 관측 시점까지 활성 상태였다. 서명 기반 허용 목록과 IP 기반 차단이 동시에 무력화되는 구조 — 이것이 이 캠페인의 핵심 운영 논리다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류했다.

    #SaltySpider#2345PCSafe#ad2345#tedy#Amadey#코드서명인증서남용#알리바바CDN#중국애드웨어
    행위자Salty Spider · KuKuIOCf40 · i13 · d1 · u2MITRE2
  • C&C회원 전용2026년 6월 1일 17:38 (UTC+9)

    인증서 하나로 22개 악성 페이로드 찍어낸 청두 테크 기업

    2024년 5월 21일, 청두(成都)에 등록된 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지)는 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체계 아래 코드 서명 인증서 하나를 발급받았다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2027년 5월 20일까지. 그로부터 약 18개월이 지난 지금, CTX Team은 이 인증서 하나에 묶인 페이로드가 17개에서 22개 이상으로 불어났음을 확인했다. 새로 식별된 22개 파일 전부가 동일한 서명 체계 아래 있으며, 인증서는 여전히 유효 상태다. 인증서가 취소되지 않는 한 이 운영자가 새로 빌드하는 바이너리는 모두 Authenticode 검증을 통과한다. 이번 분석에서 주목할 지점은 단순한 파일 수 증가가 아니다.

    #成都奇鲁科技#DigiCert코드서명악용#DLL사이드로딩#LuDaShi플러그인#빌드앤리사인#tjbxldkj.cn#중국소비자애드웨어#텐센트API게이트웨이
    행위자FIN6 · Skeleton SpiderIOCf41 · i13 · d7 · u9MITRE9
  • C&C회원 전용2026년 6월 1일 07:00 (UTC+9)

    만료 EV 인증서 2년 악용, 세 번째는 2028년까지 유효

    싱가포르 법인 명의로 발급된 DigiCert EV 코드 서명 인증서 하나가 2024년 3월부터 2026년 4월까지 꼬박 2년간 VPN 설치 파일 세 개를 묶어왔다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92, 발급 대상은 INNOVATIVE CONNECTING PTE. LIMITED. 이 인증서는 2026년 4월 2일 만료됐지만, 서명 시점에 타임스탬프가 찍혀 있기 때문에 인증서 만료 후에도 Authenticode 체인은 온전히 살아있다. 타임스탬프 검증을 강제하지 않는 엔드포인트 보안 제품은 이 파일들을 여전히 신뢰된 바이너리로 처리한다. CTX Team이 추적한 이번 캠페인의 핵심은 이 서명 악용 구조다.

    #SaltySpider#VPNMaster#Wire악성코드#코드서명인증서악용#통신서비스표적#EV인증서#DigiCert#싱가포르법인위장
    행위자Salty Spider · KuKuIOCf6 · i14 · d39 · u4MITRE13산업통신
  • C&C회원 전용2026년 6월 1일 06:27 (UTC+9)

    두 C2 도메인을 하나로 묶은 IP, Ludashi 캠페인 이중 클러스터 전모 드러나

    2026년 2월 5일 오전 4시 56분, 중국 소재 iTrust DV TLS CA에서 와일드카드 인증서 하나가 발급됐다. 시리얼 8baba95468bd1c821f75f18724e5bc4로 묶인 이 인증서는 whnuowo.cn의 서브도메인 6개에 동시 적용됐다 — instantview, intf-pc, filerescue, stat, media, cdn-ali-web. 이름만 봐도 기능이 읽힌다. 업데이트 수신, 설정 조회, 파일 복구, 원격 측정, 미디어, CDN 배포. 단일 배치 프로비저닝으로 완성된 C2 서비스 스택이다. CTX Team이 추적해 온 Ludashi 캠페인의 C2 인프라가 이번 분석 시점을 기준으로 전면 가시화됐다. whnuowo.cn 서브도메인 6개와 tjbxldkj.cn 서브도메인 3개로 구성된 두 개의 도메인 패밀리, 13개의 중국 IP 주소, 그리고 이 모든 것을 단일 운영 주체로 묶는 결정적 피벗 포인트 — IP 주소 114.115.201.39.

    #Ludashi#PubNubRAT#MasterBHO#C2인프라#중국위협행위자#코드서명악용#브라우저하이재킹#Polarwind
    행위자FIN6 · Skeleton SpiderIOCf31 · i13 · d9 · u6MITRE9
  • C&C회원 전용2026년 6월 1일 00:45 (UTC+9)

    DigiCert G4 인증서 4개 유령 법인이 공유한 악성 빌드 파이프라인 18개월 운영

    중국 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서 4개가 동일한 악성 빌드 파이프라인을 공유하며 소비자용 윈도우 유틸리티 소프트웨어에 악성 PE 컴포넌트를 심어온 캠페인이 CTX Team의 분석을 통해 확인됐다. 베이징 소재 법인 1곳과 청두 소재 법인 3곳이 각각 별도의 DigiCert 인증서를 보유하고 있지만, 이들이 서명한 파일들은 동일한 imphash와 vhash로 묶이며 단일 개발 조직의 존재를 드러낸다. 서명된 PE 바이너리 사실상 전부에 Authenticode 서명 경계 이후 overlay 데이터가 덧붙여져 있어 서명 유효성을 훼손하지 않으면서도 빌드마다 다른 설정값이나 보조 페이로드를 탑재할 수 있는 구조다. 이 기법이 동일한 구조의 샘플들 사이에서 VirusTotal 탐지율이 4/77에서 35/77까지 넓게 분산되는 직접적 원인이다. 이 캠페인은 단순한 애드웨어 배포 작전이 아니다.

    #DigiCert코드서명남용#유령법인인증서#PEoverlay#샌드박스우회#Ludashi#ChinAd#IcedID#CerberusRAT
    IOCf86 · i8 · d1 · u1MITRE25
  • C&C회원 전용2026년 5월 31일 18:00 (UTC+9)

    LuDaShi 애드웨어, 세 번째 중국 법인 인증서로 서명 인프라 확장

    DigiCert G4 코드 서명 인증서를 발급받은 세 번째 중국 법인이 LuDaShi(鲁大师) 애드웨어 캠페인에서 새로 확인됐다. 성도영창시대문화전파유한공사(成都盈畅时代文化传播有限公司)가 보유한 인증서(시리얼 번호 0C 00 DE 5D 42 AA 12 3A 53 ED 7C C3 77 73 06 BC)가 wm-daemon.exe(075c150c) 하나에서 발견된 것이 그 신호다. 이 파일은 imphash와 vhash 기준으로 북경창상계과기유한공사(北京创想界科技有限公司) 인증서로 서명된 lfc-daemon.exe(bc4e1f65)와 동일한 빌더에서 생성된 것이 확인됐음에도, 서명 주체는 전혀 다른 법인이다. 이전 보도에서 두 개의 DigiCert G4 인증서가 이 캠페인의 핵심 방어 회피 수단임을 확인했다면, 이번 분석은 운영자가 최소 세 개의 별개 중국 법인 명의 인증서를 동시에 유지하고 있으며, 그 교체 주기가 점점 짧아지고 있음을 보여준다.

    #LuDaShi#애드웨어#코드서명인증서#DigiCert#중국법인#CDN위장C2#방어회피#PUA
    행위자FIN6 · Skeleton SpiderIOCf47 · i97 · d0 · u0MITRE6
  • C&C회원 전용2026년 5월 31일 09:10 (UTC+9)

    DigiCert 서명 악용한 PBot 스틸러, Bright VPN 설치 경로 침투

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 윈도우 실행 파일이 Bright VPN과 DriverHub의 설치 경로에 심어진 채 상용 서비스 부문 엔드포인트를 표적으로 유포되고 있다. 파일 하나가 세 가지 독립적인 탐지 회피 계층을 동시에 가동한다는 점이 이 캠페인의 핵심이다. 합법적인 코드 서명 체인이 파일 수준 탐지를 억제하고, Dotfuscator 기반 .NET 난독화가 정적 분석을 무력화하며, 15개 IP로 구성된 화웨이 CDN 인증서 코호트가 C2 트래픽을 정상적인 기업 클라우드 통신으로 위장한다. 세 계층 각각이 단독으로도 단일 통제 기반 탐지 체계를 무너뜨릴 수 있는 수준이며, 이 셋이 동시에 작동한다는 사실이 이 캠페인의 운영 성숙도를 시사한다. CTX Team이 분류한 이 위협 클러스터(심각도 100, 신뢰도 80)는 2026년 5월 30일 처음 등록됐으며, 상용 서비스 산업을 유일한 표적 산업 태그로 달고 있다.

    #PBot스틸러#BrightDataSDK#코드서명남용#공급망공격#화웨이CDN위장#Dotfuscator난독화#상용서비스산업#중국인프라
    IOCf41 · i17 · d2 · u0산업상업 서비스
  • C&C회원 전용2026년 5월 31일 08:55 (UTC+9)

    유효한 DigiCert 서명으로 15개월간 지속된 Ludashi 악성 배포 작전

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 16개의 윈도우 실행 파일이 중국어권 PC 최적화 소프트웨어 브랜드를 사칭해 지속적으로 유포되고 있다. 이 파일들은 VirusTotal에서 최대 38/77의 탐지율을 기록하고 있음에도 불구하고, 샌드박스 환경에서는 예외 없이 CLEAN 판정을 받는다 — 유효한 Authenticode 서명이 동적 분석 엔진의 악성 판정을 체계적으로 억제하고 있기 때문이다. CTX Team이 추적한 이 캠페인은 단순한 애드웨어 배포 사례를 넘어, 두 개의 중국 법인 명의로 획득한 DigiCert 인증서를 계층적으로 운용하고 CDN 프론팅 기반 명령제어(C2) 인프라를 구축한 성숙한 배포 운영 체계를 드러낸다. 이 캠페인의 가장 두드러진 특징은 코드 서명 인증서를 두 개의 별개 중국 법인 명의로 분리해 운용한다는 점이다.

    #Ludashi#코드서명악용#DigiCert인증서#중국법인#애드웨어#CDN프론팅#샌드박스우회#윈도우악성코드
    행위자TA551 · ShathakIOCf32 · i23 · d5 · u2MITRE6
  • C&C회원 전용2026년 5월 31일 08:41 (UTC+9)

    Orange France 신규 IP·16년 된 베네수엘라 도메인으로 Upatre C2 인프라 확장

    이전 보도에서 처음 식별된 Upatre 드로퍼 캠페인이 새로운 C2 인프라를 추가하며 활동을 이어가고 있다. 이번 업데이트에서 새로 확인된 파일 샘플은 없지만, C2 IP 1건과 도메인 2건, URL 경로 3건이 추가로 식별됐다. 이 중 가장 주목할 만한 것은 2025년 4월에야 RIPE에 할당된 Orange France AS 5511 소속 /24 블록(141.105.141.0/24)에 위치한 C2 노드 141.105.141.87과, 2009년에 등록된 뒤 2026년 4월에 새로 TLS 인증서를 발급받은 도메인 escolaresonline.com이다. 신규 파일 없이 인프라만 확장된 이번 업데이트는, 운영팀이 캠페인을 방치하지 않고 C2 노드를 능동적으로 유지·교체하고 있음을 보여주는 운영 신호다. 이번 캠페인의 핵심 파일은 SHA256 8df66778…cad894로 식별되는 41KB짜리 Win32 PE32 실행 파일이다.

    #Upatre#C2인프라#OrangeFrance#베네수엘라도메인#미국미디어산업#드로퍼#브로드밴드IP악용#도메인재무장
    IOCf3 · i1 · d2 · u3MITRE17지역US산업미디어
  • C&C회원 전용2026년 5월 31일 04:56 (UTC+9)

    피해자 브라우저 먼저 검사…교육·연구기관 겨냥 다층 우회 피싱 인프라 포착

    교육·연구 기관을 표적으로 삼은 스피어피싱 캠페인이 CTX Team의 추적망에 포착됐다. 이 캠페인이 주목받는 이유는 단순히 피싱 링크를 뿌리는 방식이 아니라, 피해자의 브라우저 환경을 먼저 검사한 뒤 리다이렉트 여부를 결정하는 트래픽 분배 퍼널 구조 때문이다. 13개의 개별화된 URL은 모두 /tsf/126078 경로를 공유하며, 각각 고유한 base64 인코딩 파라미터(md=)를 통해 피해자의 화면 해상도, 세션 식별자, 브라우저 UA 문자열, 리퍼러 URL을 수집한다. 이 데이터가 운영자의 검증 기준을 통과해야만 다음 단계 — 자격증명 탈취 페이지 또는 페이로드 전달 — 로 이어지는 구조다. 여기에 DGA 태그가 붙은 도메인, 60초 TTL로 순환하는 8개의 A 레코드, 미분석 2차 도메인으로의 CNAME 리다이렉트, 그리고 자동 갱신되는 단명 TLS 인증서가 겹겹이 쌓여 있다.

    #스피어피싱#교육·연구기관#트래픽분배퍼널#fast-fluxDNS#DGA#자격증명탈취#C2인프라#탐지우회
    IOCf0 · i2 · d1 · u13MITRE10산업교육·연구
  • C&C회원 전용2026년 5월 30일 23:28 (UTC+9)

    Phorpiex 봇넷, 이중 C2로 우즈베키스탄 겨냥

    우즈베키스탄을 겨냥한 Phorpiex 봇넷 캠페인에서 주목할 만한 인프라 설계가 포착됐다. 두 개의 C2 서버 — 러시아 상트페테르부르크 소재 Prospero OOO(AS200593)가 운영하는 91.202.233.141과, ASN 조회가 불가능한 세이셸 소재 185.215.113.66 — 가 각각 _1, _2, _3이라는 동일한 번호 경로 구조를 노출하고 있다. 두 노드가 서로 다른 등록 기관 관할권(RIPE NCC와 AFRINIC)에 분산 배치된 채 동일한 페이로드 스테이징 규약을 공유한다는 사실은, 이 캠페인이 단순한 일회성 배포가 아니라 가용성을 의식한 운영 설계 위에 구축돼 있음을 시사한다. Prospero OOO 노드는 Let's Encrypt가 발급한 89일짜리 단명 인증서로 ledgersinsured.com이라는 금융 서비스 도메인명을 TLS 커버로 두르고 있어, 저비용 합법성 위장이라는 추가적인 운영 보안 레이어가 확인된다.

    #Phorpiex#봇넷#C2인프라#우즈베키스탄#랜섬웨어#클립보드탈취#ProsperoOOO#모듈형악성코드
    IOCf1 · i2 · d0 · u8MITRE47지역UZ
  • C&C회원 전용2026년 5월 30일 07:04 (UTC+9)

    GlobalSign EV 인증서 악용 WireVPN 트로이목마, 커널 드라이버까지 투하

    GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 세 개의 악성 PE32 바이너리를 묶어 단일 신뢰 체인으로 위장하고 있다. 인증서 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF — WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 2023년 4월 26일 발급돼 2026년 4월 26일 만료된 이 인증서는, 만료 전 마지막 수개월 동안 WireVPN 브랜드 인스톨러(f5111a55…), 핵심 프록시 바이너리 wire.exe(6729c713…), 업데이터 upWire.exe(90b89a6d…)에 차례로 서명되며 엔드포인트 보안 경고를 억제하는 데 활용됐다.

    #WireVPN#PBot스틸러#EV인증서악용#커널드라이버#BrightDataSDK#코드서명우회#다중C2인프라#공급망신뢰악용
    행위자Sprite Spider · Gold DupontIOCf27 · i27 · d94 · u12MITRE24
  • C&C회원 전용2026년 5월 30일 00:50 (UTC+9)

    세이셸 등록 AS에서 순번 C2 패널 두 개 — 인포스틸러 인프라 구조 노출

    이전 보도(이전 보도)에서 SmokeLoader와 Rhadamanthys를 축으로 한 킬체인의 윤곽이 확인됐다면, 이번 분석에서 새롭게 드러난 것은 그 킬체인을 떠받치는 C2 인프라의 구조다. 세이셸에 법인 주소를 둔 Omegatech LTD(AS202412)의 IP 두 개가 각각 /cvdfnaFJBmC1/index.php와 /cvdfnaFJBmC2/index.php라는 순번 붙은 패널 경로를 서빙하고 있으며, 두 RIPE 할당은 불과 한 달 간격(2025년 8월 19일, 9월 19일)에 생성됐다. 이와 별도로 세 번째 IP(AS214351, Femo IT Solutions)는 89일짜리 단명 Let's Encrypt 인증서로 도메인 id0945.cfd를 제시하며 이 캠페인에서 가장 높은 악성 평판 점수(-72)를 기록하고 있다. 세 IP 모두 이번에 처음 식별된 신규 인프라다.

    #SmokeLoader#Rhadamanthys#C2인프라#인포스틸러#bulletproof호스팅#Exodus지갑#Telegram세션탈취#스페인
    행위자APT28 · StrontiumIOCf34 · i3 · d0 · u4MITRE49지역ES
  • C&C회원 전용2026년 5월 29일 20:56 (UTC+9)

    6년 된 Phorpiex, 3중 회피로 샌드박스 속이고 암호화폐 지갑 탈취

    카자흐스탄의 교육기관과 정부 기관을 겨냥한 Phorpiex 봇넷 드로퍼가 2026년 3월 이후 꾸준히 활성 상태를 유지하고 있다. 이 캠페인이 주목받는 이유는 단순한 악성코드 유포가 아니다 — 샌드박스 DLL 후킹 감지, 장시간 슬립 딜레이, Windows Defender 레지스트리 비활성화라는 세 겹의 회피 기법을 순차적으로 실행한 뒤, ClipBanker 페이로드가 피해자의 클립보드에서 암호화폐 지갑 주소를 조용히 교체하는 구조다. CTX Team이 분석한 샘플(SHA-256: 81dab278...)은 VirusTotal에서 76개 엔진 중 57개가 탐지했지만, Zenbox 샌드박스는 99% 신뢰도로 'CLEAN' 판정을 내렸다 — 회피 기법이 실제 분석 환경에서 성공했다는 직접적인 증거다. 이 드로퍼가 처음 VirusTotal에 등장한 것은 2019년 7월 22일이다.

    #Phorpiex#ClipBanker#암호화폐탈취#샌드박스회피#카자흐스탄#교육·정부기관#USB웜#C2인프라
    IOCf8 · i1 · d0 · u10MITRE36지역KZ산업교육·연구 · 정부·공공
  • C&C회원 전용2026년 5월 29일 14:28 (UTC+9)

    64비트 재컴파일로 탐지율 9/76…PBot 스틸러 빌드 전환 포착

    이전 보도에서 CTX Team이 추적해 온 VPN 루어 기반 PBot 스틸러 캠페인에서 주목할 만한 변화가 포착됐다. 이전 보도 이후 새로 관측된 페이로드 가운데 가장 분석적으로 유의미한 신호는 단 하나의 파일에서 나온다. 2026년 5월 19일 처음 제출된 9f4ed343…은 이 캠페인 전체 파일셋에서 유일한 PE32+(x86-64) 바이너리로, 기존 세 개 샘플이 공유하던 imphash 코호트(a4383347bad6319cb6d1cefa3c6272d8)에서 이탈해 고유한 imphash(80b88097eceef6162a6c3b306393fca5)를 갖는다. 탐지율은 9/76으로 Bright Data Ltd / DigiCert G4 계열 net_updater 패밀리 전체에서 가장 낮다.

    #ramnit#beacon
    IOCf9 · i28 · d51 · u6MITRE23
  • C&C회원 전용2026년 5월 28일 22:40 (UTC+9)

    DigiCert 서명 인증서 악용한 2345SafeCenter 트로이목마, 샌드박스 전면 무력화

    2026년 3월 18일을 기점으로 단일 빌드 이벤트에서 생성된 아홉 개의 PE32 실행 파일이 중국 소비자 보안 소프트웨어 2345SafeCenter의 정식 설치 트리를 그대로 흉내 낸 채 유포되고 있다. 이 파일들 가운데 네 개는 DigiCert Trusted G4 체인으로 발급된 현재 유효한 코드 서명 인증서(일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지)를 달고 있으며, 이 서명 덕분에 샌드박스 분석 환경에서 악성 판정을 단 한 건도 받지 않았다. AV 탐지율이 최대 38/76에 달함에도 자동화 분석 파이프라인이 사실상 무력화된 것이다. 서명된 바이너리에 대한 신뢰 기반 방어 체계가 어떻게 공격자의 은폐 도구로 전환될 수 있는지를 보여주는 이 캠페인은, 페이로드 자체보다 그것을 감싸는 회피 아키텍처가 훨씬 더 정교하게 설계돼 있다는 점에서 주목할 만하다.

    #SaltySpider#sality
    행위자Salty Spider · KuKuIOCf9 · i21 · d2 · u5MITRE22
  • C&C회원 전용2026년 5월 28일 22:28 (UTC+9)

    DigiCert 인증서 하나로 9개월간 14개 악성 파일 서명한 중국 애드웨어 캠페인

    성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 DigiCert가 발급한 코드 서명 인증서 하나가 9개월에 걸쳐 14개의 서로 다른 PE32 실행 파일에 연속 서명되며 중국 내 PUA(잠재적 유해 프로그램) 배포 생태계의 핵심 발판으로 활용되고 있다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98은 2024년 5월 21일 발급돼 2027년 5월 20일까지 유효하며, 이 단일 서명 신원이 샌드박스 탐지를 전면 차단하는 동안 정적 탐지율은 10~34/76에 달한다. 여기에 더해 18개의 C2 연계 IP가 UnionPay International의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융 섹터 트래픽으로 위장하고, PE 오버레이 기법으로 서명 무결성을 훼손하지 않은 채 추가 페이로드를 은닉하는 3중 회피 스택이 이 캠페인의 핵심 구조다.

    #FIN6#Group123#SaltySpider#lockergoga#sality
    행위자FIN6 · Skeleton SpiderIOCf23 · i25 · d4 · u1MITRE11
  • C&C회원 전용2026년 5월 28일 18:31 (UTC+9)

    GlobalSign EV 인증서 하나로 묶인 두 페이로드, 자동차 산업 겨냥 다층 회피 캠페인

    GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 두 개의 악성 페이로드를 단일 빌드 파이프라인으로 묶고 있다. 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6로 식별되는 이 인증서는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급됐으며, wire.exe와 upWire.exe라는 두 trojan.jumper 페이로드 모두에 동일하게 적용돼 있다. 2025년 9월부터 2026년 1월에 걸쳐 서명된 두 파일은 WireVPN 클라이언트를 사칭하며 자동차 산업을 표적으로 유포되고 있다. 이 캠페인이 단순한 서명 악용에 그치지 않는 이유는 두 번째 회피 레이어에 있다.

    #beacon#Automotive
    IOCf6 · i6 · d6 · u0MITRE12산업자동차
4
Of5
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.