C&C회원 전용2026년 5월 28일 18:11 (UTC+9)Bright Data SDK 위장 PBot 스틸러, 서명 인증서 3중 악용으로 탐지 우회
Bright Data Ltd 명의로 DigiCert에서 발급받은 유효한 코드 서명 인증서로 서명된 실행 파일 하나가 이 캠페인의 새로운 무게중심이다. 겉으로는 정상적인 SDK 업데이터(net_updater32.exe)처럼 보이는 이 9,272KB짜리 PE32 바이너리 안에는 Dotfuscator로 패킹되고 암호화된 .NET 스틸러 페이로드가 숨어 있다 — 샌드박스 C2AE는 이를 PBot 패밀리의 STEALER로 분류했고, YARA 룰 INDICATOR_EXE_Packed_Dotfuscator와 INDICATOR_EXE_DotNET_Encrypted가 동시에 발화했다. 이전 보도(이전 보도)가 INNOVATIVE CONNECTING PTE. LIMITED와 WEILAI NETWORK TECHNOLOGY CO., LIMITED라는 두 페이퍼 컴퍼니의 EV 인증서를 통한 이중 파이프라인 구조를 다뤘다면, 이번 분석은 그 위에 세 번째 서명 벡터가 추가됐음을 확인한다.
#SpacePirates#ramnit#beacon행위자Space Pirates · WebwormIOCf14 · i18 · d26 · u4MITRE17
C&C회원 전용2026년 5월 28일 06:11 (UTC+9)Ludashi PUA, C2 인프라 전면 교체…텐센트 게이트웨이로 탐지 우회
이전 보도 이후 Ludashi PUA 캠페인의 네트워크 레이어가 전면 교체됐다. 새로 확인된 지표는 도메인 6개, IP 주소 12개, URL 7개로 구성되며, 이전 활동에서 추적되던 파일 세트는 현재 관측 가능한 활성 지표에서 완전히 사라졌다. 페이로드 자체가 바뀐 것이 아니라 C2 인프라 전체가 한 번에 회전된 것이다. 이 패턴은 운영자가 탐지 사실을 인지하고 네트워크 레이어를 의도적으로 교체했을 가능성을 시사한다. 특히 주목할 부분은 dllfix.cn 서브도메인이 텐센트 클라우드 API 게이트웨이 인증서를 TLS 종단점으로 제시하는 방식으로, 이는 C2 트래픽을 합법적인 클라우드 서비스 호출과 구별 불가능하게 만드는 새로운 회피 기법이다. CTX Team이 이번에 분석한 인프라 지문은 두 개의 운영자 제어 apex 도메인(tjbxldkj.cn과 dllfix.cn)을 중심으로 구성된 역할 분리형 C2 프레임워크를 보여준다.
#TA551#icedid행위자TA551 · ShathakIOCf19 · i12 · d6 · u7MITRE12
C&C회원 전용2026년 5월 28일 02:13 (UTC+9)CN에 'malware.com' 박힌 인증서로 8년 운영된 C2 인프라 포착
update.buffernavpose.com과 errors.buffernavpose.com — 이름만 보면 평범한 소프트웨어 업데이트 서버처럼 보이는 두 서브도메인이 단일 IP(34.209.195.255)에 집결해 있고, 두 도메인 모두 CN이 문자 그대로 *.malware.com인 자가서명 TLS 인증서를 제시한다. 인증서 발급 기관명에 악성코드를 뜻하는 단어가 박혀 있음에도 이 인프라는 2018년 5월 등록 이후 현재까지 8년 가까이 운영 상태를 유지하고 있다. CTX Team이 이번에 분석한 shlayer 계열 PUP(잠재적 유해 프로그램) 캠페인은 'Internet Speed Checker'라는 가짜 유틸리티를 미끼로 삼아 에너지 부문 윈도우 엔드포인트를 표적으로 삼으며, 그 배후 인프라는 단일 운영자가 사전에 계획적으로 구축한 어필리에이트 추적 기반 배포 체계의 특징을 고스란히 드러낸다. 이 캠페인에서 가장 주목할 만한 신호는 페이로드 자체가 아니라 인프라의 설계 방식이다
#shlayer#EnergyIOCf2 · i0 · d2 · u10MITRE15산업에너지
C&C회원 전용2026년 5월 27일 21:54 (UTC+9)MAS 위장 ZIP, 통신사 겨냥 다층 C2 인프라 입구로 작동
합법적인 오픈소스 프로젝트를 위장한 트로이목마 ZIP 아카이브가 통신 서비스 섹터를 겨냥한 구조화된 C2 인프라의 입구로 작동하고 있다. Microsoft-Activation-Scripts-master_3.5.zip(SHA256: 9ad3e18d…cb579)이라는 이름으로 유포되는 이 파일은 GitHub에 공개된 정품 MAS(Microsoft Activation Scripts) 프로젝트의 디렉터리 구조를 그대로 모방해 11개의 .cmd 파일과 HTML, 텍스트 파일을 담고 있다. 겉보기에는 무해한 Windows 인증 유틸리티이지만, Zenbox 샌드박스는 이 ZIP을 MALWARE/EVADER(신뢰도 64)로 판정했다. 탐지율은 VirusTotal 기준 21/76에 그쳐 CrowdStrike, Cylance, Elastic을 포함한 20개 이상의 주요 엔진이 여전히 이를 놓치고 있다.
#TA505#Cactus#goldeneye#Telecommunications행위자TA505 · Hive0065IOCf2 · i2 · d1 · u17MITRE4산업통신
C&C회원 전용2026년 5월 27일 18:11 (UTC+9)청두 IDC 거점 WireVPN 캠페인, 도메인 132개·IP 55개로 폭발적 확장
CHINANET 쓰촨성 텔레콤 IDC(AS38283) 단일 /17 넷블록에 집중된 8개 IP가 이 캠페인의 핵심 명령제어(C2) 거점으로 확인됐다. 211.149.128.0/17 대역 안에 촘촘히 배치된 이 IP들은 VirusTotal 91개 엔진 전체에서 탐지율 0/91을 기록하며 완전한 레이더 회피 상태를 유지하고 있다. 그 중 211.149.140.130은 발급자가 'unknown@wts'로 표기된 자가서명 인증서를 달고 있고, 211.149.233.53의 TLS 인증서 관측 기록은 2021년 12월로 거슬러 올라간다 — 현재 캠페인 창이 열리기 훨씬 전부터 이 호스팅 발판이 유지됐다는 뜻이다. CTX Team이 추적해 온 이 캠페인은 이전 보도 이후 도메인 132개, IP 55개가 새로 추가되며 인프라 규모가 한 자릿수에서 세 자릿수로 도약했다. 골격은 같지만 규모와 역량 모두 의미 있는 진화가 확인된다.
#SpacePirates#Cactus행위자Space Pirates · WebwormIOCf4 · i55 · d132 · u19MITRE14
C&C회원 전용2026년 5월 27일 17:56 (UTC+9)*.unionpayintl.com 인증서, 17개 중국 IP 묶은 이중 C2 인프라 전모 드러나
이전 보도에서 파일 서명 클러스터와 페이로드 특성을 중심으로 다뤘던 이 캠페인은, 이번 분석 주기에서 전혀 새로운 인프라 층위가 드러나며 그 규모와 정교함이 한 단계 올라섰다. 새로 식별된 핵심은 9개 C2/CDN 도메인, 9개 URL 엔드포인트, 31개 IP 주소로 구성된 완전한 명령제어 레이어다 — 이 모두가 이전 보도 당시에는 관측되지 않았던 신규 지표다. 그 중에서도 가장 이례적인 신호는 서로 무관한 중국 ASN에 걸쳐 분산된 17개 IP가 동일한 *.unionpayintl.com TLS 인증서를 제시한다는 사실이다. 이 인증서 지문은 캠페인의 CDN 페이로드 배포 서브도메인과 직접 연결되며, 단순한 공유 호스팅의 우연이 아닌 의도적 인프라 구성의 흔적으로 읽힌다.
#SaltySpider#lummastealer#sality행위자Salty Spider · KuKuIOCf51 · i31 · d9 · u9MITRE8
C&C회원 전용2026년 5월 27일 13:52 (UTC+9)45일 만에 완성된 15개 도메인 C2망, 자격증명 탈취 기능까지 추가
2026년 4월 12일부터 5월 25일까지, 불과 45일 사이에 5개의 서로 다른 인증기관이 발급한 TLS 인증서로 묶인 15개 도메인과 9개 IP가 단일 캠페인의 명령제어 인프라로 조립됐다. CTX Team이 추적해 온 Trojan.Jumper 캠페인은 이전 보도 이후 단순한 규모 확장을 넘어 구조적 변화를 드러내고 있다 — 기존의 VPN 위장 드로퍼 체계에 자격증명 탈취 기능이 새로 추가됐고, 인프라는 Cloudflare anycast 프론팅, Alibaba DNS 기반 대량 도메인 프로비저닝, 네덜란드 Webzilla 릴레이 노드를 아우르는 다층 구조로 진화했다. 이 캠페인이 정부 부문을 표적으로 삼는다는 점에서, 이번 인프라 확장의 의미는 단순한 운영 유지보수와는 거리가 멀다. --- 이번 업데이트에서 가장 먼저 눈에 띄는 것은 페이로드 서명 전략의 이중성이다.
#GovernmentIOCf4 · i9 · d15 · u4MITRE18산업정부·공공
C&C회원 전용2026년 5월 26일 22:40 (UTC+9)DigiCert 인증서 1장으로 18개월·16개 악성 바이너리 서명 남용
성도(成都)에 등록된 중국 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert G4 코드 서명 인증서 한 장(시리얼 번호 0D078E70EAEE48FFEB9576BDD400BE98, 유효 기간 2024년 5월 21일~2027년 5월 20일)이 16개의 서로 다른 악성 바이너리에 반복 사용되고 있다. PrivaLock, SafeSpace, CryptoSafe, NetSentinel, HomepageAssistant, cclean, multi_wechat, push_open_claw 등 최소 8개의 제품 페르소나를 거치며 2024년 11월부터 2026년 5월까지 18개월에 걸쳐 이 단일 인증서가 유지된다는 사실은, 독립적인 소프트웨어 공급업체들이 아니라 단일 빌드 파이프라인이 이 캠페인 전체를 통제하고 있음을 직접적으로 시사한다.
#TA551#FIN6#Group123#lockergoga#icedid행위자TA551 · ShathakIOCf30 · i25 · d9 · u9MITRE12
C&C회원 전용2026년 5월 26일 21:16 (UTC+9)AS214351 C2 클러스터, 릴레이 노드·DGA 도메인으로 인프라 계층화
2024년 10월 2일에 개설된 신생 자율시스템 AS214351 — Femo IT Solutions Limited가 운영하는 이 ASN — 아래에 집결된 명령제어(C2) 인프라가 이전 보도 이후 의미 있는 진화를 보이고 있다. 이전 보도에서 CTX Team은 이 캠페인이 여섯 개 악성코드 패밀리를 날(raw) IPv4 주소로만 비콘하는 구조를 갖추고 있음을 확인했다. 이번 분석에서는 신규 IP 노드 196.251.107.104가 추가됐고, 해당 노드에는 O=PureCrack, OU=Relay로 발급된 10년짜리 와일드카드 자가서명 인증서(시리얼 de64a6f6c257fb7f, 유효 기간 2026-06-02~2036-05-31)가 올라와 있다. 동시에 80자를 넘는 무작위 문자열로 구성된 .com 도메인 두 개가 처음으로 등장했다 — 이전 보도 당시 도메인 기반 C2는 전혀 존재하지 않았다.
#AS214351#Stealcv2#Carberp#클립뱅커#BazarLoader#명령제어인프라#DGA도메인#자격증명탈취IOCf20 · i3 · d2 · u5MITRE18지역AL · BO · CA · DE
C&C회원 전용2026년 5월 26일 21:02 (UTC+9)유령 법인 두 곳·EV 인증서 두 개로 무장한 VPN 위장 트로이목마, 식음료 업계 겨냥
DigiCert와 GlobalSign이 각각 발급한 EV/OV 코드 서명 인증서 두 개가 서로 다른 유령 법인 명의로 취득된 뒤, 식음료 업계를 겨냥한 트로이목마 VPN 소프트웨어 배포에 조직적으로 활용되고 있다. INNOVATIVE CONNECTING PTE. LIMITED 명의의 DigiCert 인증서(일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92)는 VPNMaster 설치 컴포넌트 세 개를 묶고, WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign EV 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF)는 wire/upWire 프록시 쌍을 묶는다.
#Barium#APT15#Cactus#ramnit#FoodBeverages행위자Barium · Wicked SpiderIOCf10 · i18 · d23 · u3MITRE7산업식음료
C&C회원 전용2026년 5월 26일 20:44 (UTC+9)DigiCert G4 인증서 5개로 무장한 루다시 에코시스템, 체계적 탐지 우회
중국 법인 5곳의 이름으로 각각 발급된 DigiCert Trusted G4 코드 서명 인증서가 31개의 Windows 실행 파일에 유효한 서명을 부여하고 있다. 이 바이너리들은 LargeFileClean, WhaleMemory, Mem Optimization Pro, CipherLock, LuDaShi 같은 그럴듯한 유틸리티 소프트웨어 브랜드를 사칭하며 유포되고 있으며, 동일하게 컴파일된 바이너리를 두 개의 서로 다른 법인 인증서로 재서명하는 방식을 통해 서명자 단위 인증서 폐기를 의도적으로 무력화하고 있다. 여기에 더해 Alibaba KunlunCAN과 Tencent CDN을 경유하는 C2 프론팅, 그리고 디버그 환경 감지 로직을 통한 샌드박스 전면 회피까지 — CTX Team이 추적한 이 캠페인은 단순 애드웨어 배포 수준을 훨씬 넘어서는 운영 규율을 보여준다.
#FIN6#lockergoga#icedid행위자FIN6 · Skeleton SpiderIOCf31 · i4 · d12 · u8MITRE35
C&C회원 전용2026년 5월 26일 17:06 (UTC+9)DigiCert 코드서명 4중 위장·UnionPay TLS로 무장한 IcedID 캠페인 19개월 지속
중국 법인 4곳이 각각 취득한 DigiCert G4 코드 서명 인증서로 서명된 17개의 윈도우 실행 파일이 시스템 최적화·보안 유틸리티를 사칭해 유포되고 있다. 이 페이로드들이 통신하는 백엔드 IP 10개는 예외 없이 UnionPay International의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시해 C2 트래픽을 금융 결제망 HTTPS로 위장한다. 엔드포인트에서는 합법적 코드 서명으로 EDR 화이트리스트를 통과하고, 네트워크 레이어에서는 금융 브랜드 TLS로 인스펙션을 우회하는 이중 신뢰 남용 구조다. CTX Team이 추적한 이 캠페인의 빌드 윈도우는 2024년 10월부터 2026년 5월까지 19개월에 걸쳐 있으며, 인프라 규모는 같은 기간 확장 추세를 보이고 있다. --- 이 캠페인의 가장 두드러진 특징은 단일 인증서를 재사용하는 것이 아니라 네 개의 별개 중국 법인을 통해 DigiCert G4 코드 서명 인증서를 각각 취득해 운용한다는 점이다.
#icedidIOCf25 · i10 · d2 · u2MITRE46
C&C회원 전용2026년 5월 26일 16:51 (UTC+9)'Work Product Inc.' 위장 인증서로 서명된 OneBrowser 트로이목마, 통신사 표적 이중 신뢰 우회 캠페인
GoGetSSL이 발급하고 DigiCert 체인으로 검증되는 코드 서명 인증서(일련번호 0E F9 0B 20 6A 1B 07 82 E0 D0 FD 33 88 24 EC 42)가 'Work Product Inc.'라는 이름의 실체 불명 법인에 발급된 뒤, 불과 사흘 만에 트로이목마 설치 파일에 찍혔다. 이 인증서로 서명된 두 개의 PE32 실행 파일은 Chromium 브라우저 설치 관리자를 완벽하게 흉내 낸 파일명(chrmstp.exe, 버전 137.0.7151.69)과 경로 구조를 갖추고 통신 서비스 분야 표적에게 유포됐다. 그리고 그로부터 47일 뒤, 전혀 다른 서명자 정체성 — 실존 소프트웨어 벤더 'Flexxible IT USA, LLC'의 유효한 코드 서명 인증서 — 을 달고 76개 엔진 전체에서 탐지 0건을 기록한 47MB짜리 난독화 .NET 에이전트가 등장했다.
#APT28#njrat#Telecommunications행위자APT28 · StrontiumIOCf3 · i3 · d3 · u1MITRE6산업통신
C&C회원 전용2026년 5월 26일 10:47 (UTC+9)Netease 서명 인증서 위장 SKIP-2.0, 76개 엔진 전부 우회
DigiCert 루트 체인으로 서명된 24MB 크기의 PE32+ 실행 파일 한 개가 2026년 4월 23일 VirusTotal에 처음 등장했다. 파일명은 MuMuNxMain.exe — Netease가 배포하는 안드로이드 에뮬레이터 MuMuPlayer의 핵심 실행 파일과 동일하다. 서명자 체인은 완벽하다: Netease Interactive Entertainment Pte. Ltd.가 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1을 통해 발급받은 인증서(일련번호 05 CA AB D5 55 EE D7 70 D8 76 FD 20 CA 0B 9A FB, 유효 기간 2025년 9월 8일~2028년 12월 4일)가 붙어 있고, 인증서는 현재까지 폐기되지 않았다. 업계 76개 안티바이러스 엔진 중 단 하나도 이 파일을 악성으로 분류하지 않았다(0/76).
#SpringDragon#wmi_ghost#EducationResearch#Technology행위자Spring Dragon · Lotus BlossomIOCf2 · i0 · d4 · u1MITRE4산업교육·연구 · 기술·IT
C&C회원 전용2026년 5월 26일 10:27 (UTC+9)청두 유령 법인 두 곳, DigiCert 인증서로 9개월간 악성코드 16종 유포
DigiCert Trusted G4 코드 서명 인증서를 발급받은 두 개의 청두 등록 법인이 16개의 악성 Windows PE 파일 전체에 유효한 서명을 제공하고 있다. 2025년 8월부터 2026년 5월까지 9개월에 걸쳐 배포된 이 파일들은 디스크 정리 도구, QQ 정크 청소 프로그램, 압축 유틸리티, 브라우저 보호 소프트웨어로 위장해 Ludashi 생태계 배포 채널을 통해 유포됐다. 유효한 서명은 Windows SmartScreen과 대다수 AV 휴리스틱 엔진을 침묵시켰고, 그 결과 일부 샘플은 탐지율 5/77이라는 낮은 수치를 기록했다. 캠페인의 가장 최근 변종(2026년 5월 5일 최초 관측, SHA256: d2f82046c230dfae27245fbd4c9b97ecd82f89013d6d6857b76b0bc6fa46ba14)은 UPX 런타임 패킹까지 추가해 탐지율을 7/76으로 낮췄다 — 두 인증서 모두 현재까지 유효 상태를 유지하고 있으며, 어느 쪽도 아직 폐기되지 않았다.
#TA511행위자TA511 · MAN1IOCf26 · i8 · d3 · u3MITRE4
C&C회원 전용2026년 5월 24일 17:57 (UTC+9)DigiCert 코드 서명 악용한 14개월 중국 악성코드 캠페인 해부
중국 PC 유틸리티 소프트웨어를 사칭한 최소 34개의 서명된 윈도우 실행 파일이 2024년 10월부터 2026년 2월까지 14개월에 걸쳐 유포되고 있다. 이 파일들은 파일 정리 도구, 메모리 최적화 프로그램, 브라우저 보호 소프트웨어 등 중국어권 사용자에게 친숙한 PC 유틸리티 제품으로 위장했으며, 공통적으로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서 체계 아래 발급된 유효한 코드 서명 인증서를 보유하고 있다. 서명 주체는 북경(北京)과 성도(成都)에 등록된 최소 6개의 별개 중국 법인으로, 각 법인은 독립적인 인증서 일련번호를 보유하면서 캠페인 전체에 걸쳐 교대로 사용된다. C2와 페이로드 배포 채널은 Alibaba Kunlun CDN과 Tencent EdgeOne을 이중으로 경유하며, 핵심 배포 도메인은 yunkeit.com과 tjbxldkj.cn 두 클러스터로 조직돼 있다.
#FIN6#TA428#lockergoga#ncctrojan#icedid행위자FIN6 · Skeleton SpiderIOCf34 · i13 · d11 · u10MITRE23
C&C회원 전용2026년 5월 24일 14:51 (UTC+9)APT28, 구글·비트토렌트 합법 인증서로 보안 엔진 76개 전부 우회
DigiCert가 발급하고 Google LLC 명의로 서명된 64비트 Windows 실행 파일 한 개가 VirusTotal에 등록된 76개 보안 엔진 전체를 통과했다. 탐지율 0/76. 이 수치는 단순한 우연이 아니다. 해당 파일(SHA256: 292b9f274b8bb685c77b73ecb52a6fe9da9165fb59045d02a2838e4e3b36612b)은 C:\Program Files\Google\Chrome\Application\chrome.exe 경로에 자신을 위치시키고, 2027년 4월까지 유효한 Google LLC 코드 서명 인증서(일련번호 0B 50 CF 24 6B 26 3E FD 85 A7 29 31 51 58 F3 FF)를 온전히 유지한 채 엔드포인트 탐지 생태계의 사각지대를 파고든다.
#APT28#Government행위자APT28 · StrontiumIOCf2 · i1 · d3 · u6MITRE4산업정부·공공
C&C회원 전용2026년 5월 24일 14:38 (UTC+9)WHQL 서명 커널 드라이버로 EDR 무력화 후 암호화폐·자격증명 탈취
2025년 5월, 보안 소프트웨어 회사 Safetica의 저작권 표기와 제품명을 달고 Microsoft Windows Hardware Compatibility Publisher의 WHQL 서명을 받은 34KB짜리 커널 드라이버 하나가 조용히 VirusTotal에 업로드됐다. 당시 76개 엔진 중 Kingsoft와 huorong 단 두 곳만이 이를 악성으로 판정했다 — 탐지율 2/76. 이 드라이버는 그로부터 약 1년 뒤 본격화된 다단계 자격증명·암호화폐 탈취 캠페인의 선발대였다. CTX Team이 추적한 이 캠페인은 BYOVD(Bring Your Own Vulnerable Driver) 기법으로 보안 도구를 먼저 제거한 뒤, XOR 난독화된 HTTP 세션으로 통신하는 StealC 변종, 클립보드 하이재커, 브라우저 스틸러를 순차 투하하는 구조를 갖추고 있다.
#TA428#WizardSpider#pythonstealer#vulcan행위자TA428 · ThunderCatsIOCf25 · i3 · d1 · u9