CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • APT회원 전용2026년 5월 26일 09:41 (UTC+9)

    중국 법인 3곳 명의 DigiCert 인증서 순환… APT23, 18개월 탐지 회피

    중국 법인 세 곳의 명의로 발급된 DigiCert G4 코드 서명 인증서가 18개월에 걸쳐 순환 사용되며, 최소 8개의 윈도우 실행 파일이 LuDaShi(鲁大师) PC 최적화 소프트웨어와 중국산 PDF 유틸리티(迅读PDF)를 사칭해 유포되고 있다. 이 파일들은 유효한 신뢰 체인을 앞세워 샌드박스 판정을 일관되게 통과시키는 한편, C2 서버 9개 노드 전체가 중국 CA인 iTrust DV TLS CA(iTrust, Inc; C=CN)가 발급한 TLS 인증서로 묶여 있다. 더 주목할 만한 점은 페이로드의 제품명과 C2 서브도메인 명칭이 의도적으로 일치한다는 것이다 — vaultify_service.exe의 제품명 'Vaultify'와 C2 서브도메인 vaultify.tjbxldkj.cn의 대응은 빌드 파이프라인과 인프라 프로비저닝을 동일한 운영자가 통제하고 있음을 직접적으로 시사한다.

    #APT23#lummastealer#icedid#neshta
    행위자APT23 · KeyBoyIOCf12 · i2 · d9 · u11MITRE13
  • APT회원 전용2026년 5월 24일 17:57 (UTC+9)

    단 하나의 인증서로 열한 달 — 中 법인 명의 DigiCert 서명 17개 악성 페이로드에 남용

    중국 청두(成都)에 등록된 법인 성도기로과기유한공사(成都奇鲁科技有限公司)가 취득한 DigiCert G4 코드 서명 인증서 하나가 열한 달에 걸쳐 17개의 서로 다른 Windows PE32 페이로드에 서명하는 데 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일부터 2027년 5월 20일까지 — 이 인증서는 광범위한 안티바이러스 탐지에도 불구하고 지금 이 순간까지 폐기되지 않은 채 유효 상태를 유지하고 있다. 같은 날인 2026년 5월 23일, 이미 폐기된 Certum 인증서로 서명된 두 개의 신규 샘플이 제출됐다 — 운영자가 주 서명 신원이 노출되는 시점에 맞춰 새로운 서명 신원으로의 전환을 동시에 시험하고 있다는 신호다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류된 위협 클러스터로 등록했다.

    #FIN6#Group123#SaltySpider#lockergoga#lummastealer#sality
    행위자FIN6 · Skeleton SpiderIOCf34 · i3 · d6 · u6MITRE11
  • C&C회원 전용2026년 5월 24일 17:57 (UTC+9)

    DigiCert 코드 서명 악용한 14개월 중국 악성코드 캠페인 해부

    중국 PC 유틸리티 소프트웨어를 사칭한 최소 34개의 서명된 윈도우 실행 파일이 2024년 10월부터 2026년 2월까지 14개월에 걸쳐 유포되고 있다. 이 파일들은 파일 정리 도구, 메모리 최적화 프로그램, 브라우저 보호 소프트웨어 등 중국어권 사용자에게 친숙한 PC 유틸리티 제품으로 위장했으며, 공통적으로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서 체계 아래 발급된 유효한 코드 서명 인증서를 보유하고 있다. 서명 주체는 북경(北京)과 성도(成都)에 등록된 최소 6개의 별개 중국 법인으로, 각 법인은 독립적인 인증서 일련번호를 보유하면서 캠페인 전체에 걸쳐 교대로 사용된다. C2와 페이로드 배포 채널은 Alibaba Kunlun CDN과 Tencent EdgeOne을 이중으로 경유하며, 핵심 배포 도메인은 yunkeit.com과 tjbxldkj.cn 두 클러스터로 조직돼 있다.

    #FIN6#TA428#lockergoga#ncctrojan#icedid
    행위자FIN6 · Skeleton SpiderIOCf34 · i13 · d11 · u10MITRE23
  • FILE회원 전용2026년 5월 24일 17:57 (UTC+9)

    GTA V 런처로 위장한 Babar 백도어, 태국 통신망 침투

    2025년 8월 3일, VirusTotal에 처음 등장한 423KB짜리 32비트 Windows 실행 파일 하나가 CTX Team의 레이더에 포착됐다. 파일명은 Grand Theft Auto V Enhanced.exe — 록스타 게임즈의 대형 타이틀을 그대로 차용한 이름이다. 그러나 이 파일의 실체는 Snowglobe(Animal Farm, Sig20으로도 추적되는) 행위자 클러스터에 귀속되는 Babar 계열 백도어, trojan.rancor였다. SHA256 74a9a705519cb825999ecaabc70b8f0d45bf6541c03786a74c034f0e64c19415로 식별되는 이 페이로드는 단순한 게임 위장 트로이목마가 아니다.

    #Snowglobe#babar#Telecommunications
    행위자Snowglobe · Animal FarmIOCf4 · i0 · d1 · u0MITRE21지역TH산업통신
  • FILE회원 전용2026년 5월 24일 15:23 (UTC+9)

    취소된 EV 인증서·CloudFront CDN으로 탐지 역전 설계한 번들러 캠페인

    Sectigo가 발급한 Extended Validation(EV) 코드 서명 인증서가 취소된 이후에도 두 개의 PE32 실행 파일이 32개국 사용자에게 유포되고 있다. 두 파일 모두 'Plooto Star Inc' 명의의 동일한 Sectigo EV 인증서(일련번호 00 F7 F4 59 5C 9F A4 80 7A B4 1D AC F8 8B AD 11 3C, 지문 2347883329B8455D0A0F0D207A3A2279B339DFE8)로 서명됐으며, 서명 시각은 2025년 9월 21일 오후 2시 2분과 2시 3분 — 불과 1분 간격이다. 이 캠페인이 주목받는 이유는 단순한 인증서 남용이 아니다. 정적 탐지 엔진 76개 중 29개가 악성으로 판정한 1차 드로퍼가, 샌드박스 2개 모두에서 98% 신뢰도의 '정상(CLEAN)' 판정을 받아 냈다는 점이다. 정적 탐지와 동적 탐지 사이의 이 역전 현상은 우연이 아니라 설계의 결과다.

    #DustSquad#lummastealer#Consulting#EducationResearch#Financial#Government
    행위자DustSquad · APTC34IOCf2 · i0 · d1 · u0MITRE18지역BJ · BR · CI · EC산업컨설팅 · 교육·연구 · 금융
  • C&C회원 전용2026년 5월 24일 14:51 (UTC+9)

    APT28, 구글·비트토렌트 합법 인증서로 보안 엔진 76개 전부 우회

    DigiCert가 발급하고 Google LLC 명의로 서명된 64비트 Windows 실행 파일 한 개가 VirusTotal에 등록된 76개 보안 엔진 전체를 통과했다. 탐지율 0/76. 이 수치는 단순한 우연이 아니다. 해당 파일(SHA256: 292b9f274b8bb685c77b73ecb52a6fe9da9165fb59045d02a2838e4e3b36612b)은 C:\Program Files\Google\Chrome\Application\chrome.exe 경로에 자신을 위치시키고, 2027년 4월까지 유효한 Google LLC 코드 서명 인증서(일련번호 0B 50 CF 24 6B 26 3E FD 85 A7 29 31 51 58 F3 FF)를 온전히 유지한 채 엔드포인트 탐지 생태계의 사각지대를 파고든다.

    #APT28#Government
    행위자APT28 · StrontiumIOCf2 · i1 · d3 · u6MITRE4산업정부·공공
  • C&C회원 전용2026년 5월 24일 14:38 (UTC+9)

    WHQL 서명 커널 드라이버로 EDR 무력화 후 암호화폐·자격증명 탈취

    2025년 5월, 보안 소프트웨어 회사 Safetica의 저작권 표기와 제품명을 달고 Microsoft Windows Hardware Compatibility Publisher의 WHQL 서명을 받은 34KB짜리 커널 드라이버 하나가 조용히 VirusTotal에 업로드됐다. 당시 76개 엔진 중 Kingsoft와 huorong 단 두 곳만이 이를 악성으로 판정했다 — 탐지율 2/76. 이 드라이버는 그로부터 약 1년 뒤 본격화된 다단계 자격증명·암호화폐 탈취 캠페인의 선발대였다. CTX Team이 추적한 이 캠페인은 BYOVD(Bring Your Own Vulnerable Driver) 기법으로 보안 도구를 먼저 제거한 뒤, XOR 난독화된 HTTP 세션으로 통신하는 StealC 변종, 클립보드 하이재커, 브라우저 스틸러를 순차 투하하는 구조를 갖추고 있다.

    #TA428#WizardSpider#pythonstealer#vulcan
    행위자TA428 · ThunderCatsIOCf25 · i3 · d1 · u9
  • APT회원 전용2026년 5월 24일 14:01 (UTC+9)

    DigiCert 인증서 두 장으로 20개 악성 파일 묶은 Salty Spider의 다층 회피 번들

    중국 법인 두 곳 명의로 발급된 유효한 DigiCert G4 코드 서명 인증서가 20개의 악성 윈도우 실행 파일을 하나의 신뢰 우산 아래 묶고 있다. 첫 번째 인증서(시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81, 명의 北京创想界科技有限公司)는 2024년 9월 19일 발급됐고, 이 인증서로 서명된 악성 샘플의 첫 관측은 그로부터 41일 뒤인 2024년 10월 30일이었다. 두 번째 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 명의 成都奇鲁科技有限公司)는 2024년 5월 21일 발급됐으며 첫 악성 샘플은 2024년 11월 13일에 등장했다. 두 인증서 모두 2027년까지 유효하고, 15개월에 걸친 활성 빌드 창 내내 교체되지 않았다.

    #SaltySpider#sality
    행위자Salty Spider · KuKuIOCf33 · i7 · d6 · u5MITRE14
  • APT회원 전용2026년 5월 24일 13:30 (UTC+9)

    합법 코드 서명 인증서 3겹으로 무장한 VPN 위장 스틸러 캠페인

    GlobalSign EV 코드 서명 인증서로 서명된 WireVPN 설치 파일, DigiCert G4 OV 인증서가 붙은 VPNMaster 서비스 바이너리, 그리고 Bright Data Ltd 명의의 유효한 상용 SDK 서명 안에 숨겨진 PBot 스틸러 — 이 세 층위의 서명 기만이 단일 캠페인 안에서 동시에 작동하고 있다. CTX Team이 분석한 이번 캠페인은 만료됐지만 체인 검증은 통과하는 EV·OV 인증서 6개를 VPN 위장 페이로드에 적용하고, 합법적으로 서명된 상용 SDK 바이너리 안에 Dotfuscator로 난독화된 .NET 스틸러를 은닉하는 방식으로 AV 탐지를 조직적으로 우회한다. 피해자 단말은 자격증명 탈취 대상이 되는 동시에 주거용 프록시 네트워크에 편입되며, 이 이중 수익화 구조는 Let's Encrypt 단기 인증서와 중국 등록 도메인으로 구성된 소모성 HTTPS C2 계층 위에서 작동한다.

    #Cactus#ramnit
    행위자Cactus · Cactus Ransomware GroupIOCf16 · i46 · d118 · u16MITRE16
1Of
10
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.