CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • FILE회원 전용2026년 6월 1일 22:08 (UTC+9)

    만료 인증서로도 '서명됨' 뜨는 가짜 VPN 설치파일

    윈도우 실행 파일 서명 검증에서 "인증서 체인 내 하나 이상의 인증서가 시간상 유효하지 않다(not time valid)"는 경고가 뜨는데도, 같은 파일이 VirusTotal 상에서는 여전히 "Signed"로 표시되는 사례가 하나의 캠페인 전체에 걸쳐 반복 관측되고 있다. WireVpn 설치 파일로 위장한 WireVpn_v3.6.0.3-6872e76.exe(SHA256 f5111a55…, 14.5MB급 NSIS 설치 패키지)는 VirusTotal 기준 33/75 엔진이 탐지하면서도, 서명자 필드에는 "WEILAI NETWORK TECHNOLOGY CO., LIMITED; GlobalSign GCC R45 EV CodeSigning CA 2020"이 그대로 노출된다. 해당 인증서의 상태 값은 명확히 "이 인증서 또는 인증서 체인 내 하나의 인증서가 시간상 유효하지 않다"고 적혀 있는데, 파일은 서명된 것으로 계속 유통된다.

    #WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#가짜VPN#EV코드사이닝인증서#VPNMaster#PUP트로이목마#커널드라이버#코드서명남용
    행위자Barium · Wicked SpiderIOCf15 · i2 · d3 · u0MITRE20산업식음료
  • APT회원 전용2026년 6월 1일 20:47 (UTC+9)

    하나의 중간 CA로 5년간 6개 법인 순환…중국어권 겨냥 서명 세탁 캠페인

    중국어권 사용자를 겨냥한 트로이목마 설치 파일 9개가 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 중간 인증기관(시리얼 08AD40B260D29C4C9F5ECDA9BD93AED9)으로 서명된 채 유통되고 있다. 겉으로는 MultiWeChat, TabX Explorer, Ludashi 시스템 유틸리티, WPS Office 컴포넌트처럼 보이지만, 실제로는 합법 서명 채널을 통해 EDR 탐지를 우회하는 애드웨어·스파이웨어 페이로드다. 운영자는 2021년부터 2026년까지 5년에 걸쳐 중국에 등록된 여섯 개의 서로 다른 리프(leaf) 법인 명의로 인증서를 순환 발급받아 왔다 — 중간 CA 앵커는 그대로 유지하면서 리프 법인만 교체함으로써 AV 평판 신호를 주기적으로 초기화하는 방식이다.

    #APT28#코드서명인증서순환#DigiCert#애드웨어#스파이웨어#중국어권표적#DLL사이드로딩#AlibabaCDN위장
    행위자APT28 · StrontiumIOCf11 · i6 · d4 · u1MITRE10
  • FILE회원 전용2026년 6월 1일 18:25 (UTC+9)

    XWorm 캠페인, 무탐지 신규 C2 노드·동적 DNS로 인프라 확장

    2025년 10월 21일 RIPE NCC에 등록된 143.20.134.0/24 블록 하나가 이 캠페인의 현재 운영 방식을 압축적으로 보여준다. 해당 대역을 보유한 Freakhosting Ltd(ASN 215703)는 조직 자체가 2026년 1월 22일에야 RIPE에 등록됐다 — 블록 할당 이후 약 석 달 뒤의 일이다. 이 IP(143.20.134.59)는 분석 시점 기준 91개 엔진 가운데 단 3개만이 악성으로 분류하고 있었으며, 대부분의 네트워크 계층 차단 목록에는 아직 등재조차 되지 않은 상태였다. 여기에 ydns.eu 무료 동적 DNS 서비스를 통해 개설된 신규 호스트명 petro4prime.ydns.eu가 쌍을 이루며, 이 캠페인이 이전 보도(이전 보도)에서 확인된 다중 ASN C2 패브릭을 한 단계 더 확장하고 있음을 보여준다. CTX Team이 추적해 온 이 캠페인은 이번 분석 주기에서 세 가지 새로운 신호가 확인됐다.

    #XWorm#DarkTortilla#PureLogStealer#동적DNS#C2인프라#제조업표적#USB전파#스페인어권피싱
    IOCf11 · i1 · d0 · u1MITRE33지역AT · AU · BS · CA산업화학 · 상업 서비스 · 건설
  • C&C회원 전용2026년 6월 1일 17:38 (UTC+9)

    인증서 하나로 22개 악성 페이로드 찍어낸 청두 테크 기업

    2024년 5월 21일, 청두(成都)에 등록된 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지)는 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체계 아래 코드 서명 인증서 하나를 발급받았다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2027년 5월 20일까지. 그로부터 약 18개월이 지난 지금, CTX Team은 이 인증서 하나에 묶인 페이로드가 17개에서 22개 이상으로 불어났음을 확인했다. 새로 식별된 22개 파일 전부가 동일한 서명 체계 아래 있으며, 인증서는 여전히 유효 상태다. 인증서가 취소되지 않는 한 이 운영자가 새로 빌드하는 바이너리는 모두 Authenticode 검증을 통과한다. 이번 분석에서 주목할 지점은 단순한 파일 수 증가가 아니다.

    #成都奇鲁科技#DigiCert코드서명악용#DLL사이드로딩#LuDaShi플러그인#빌드앤리사인#tjbxldkj.cn#중국소비자애드웨어#텐센트API게이트웨이
    행위자FIN6 · Skeleton SpiderIOCf41 · i13 · d7 · u9MITRE9
  • APT회원 전용2026년 6월 1일 17:20 (UTC+9)

    China Mobile망서 발견된 애드웨어 리졸버 풀 확산

    이번에 새로 수집된 17개 IP 지표 가운데 14개가 이번 관측에서 처음 등장했다. 그리고 그 대부분이 단 하나의 자율시스템 번호, AS9808(China Mobile Communications Group Co., Ltd.) 안에 몰려 있다는 사실이 이번 캠페인 갱신에서 가장 눈에 띄는 신호다. 111.7.66.168, 223.76.176.108, 111.6.249.232, 183.204.8.222 등 서로 다른 네트워크 블록에 흩어진 이 주소들은 하나같이 HTTPS 응답에서 자신과 무관한 브랜드 — 디엔핑(dianping.com), 메이투안(meituan.net), 바이트CDN(bytecdn.cn), 유니온페이인터내셔널(unionpayintl.com) — 을 사칭하는 와일드카드 인증서를 내놓는다.

    #SaltySpider#PubNubRAT#ChinaMobileAS9808#애드웨어#코드사이닝인증서#CDN인증서남용#PUA#APT오분류
    행위자Salty Spider · KuKuIOCf103 · i17 · d1 · u1MITRE17
  • FILE회원 전용2026년 6월 1일 12:10 (UTC+9)

    Bitbucket·노르웨이 클라우드 이중 인프라로 체코 전력망 노린 스텔스 캠페인

    76개 안티바이러스 엔진 가운데 단 4개만이 탐지에 성공한 8킬로바이트짜리 BAT 파일이 있다. 이 파일은 겉으로 보면 평범한 배치 스크립트에 불과하지만, 내부에는 UTF-16과 Base64로 이중 인코딩된 PowerShell 코드가 숨겨져 있다. 이 스테이저가 실행되면 Atlassian이 관리하는 Amazon 인프라(AS16509)의 IP 185.166.143.50으로 연결을 시도하는데, 해당 노드는 유효한 *.bitbucket.org DigiCert 와일드카드 인증서를 제시한다 — 정상적인 Bitbucket CDN 트래픽과 구분이 사실상 불가능한 상태로. 이어 내려받은 페이로드는 Bitvise SSH Client로 위장한 2,244킬로바이트짜리 .NET 어셈블리이며, 체코 유틸리티 섹터를 표적으로 삼은 이 캠페인의 명령제어(C2) 통신은 노르웨이 클라우드 사업자 Sensio AS(AS59562)의 IP 185.240.204.143을 통해 ZeroSSL 무료 인증서의 TLS…

    #체코유틸리티섹터#Jalapeno트로이목마#BAT스테이저#BitbucketCDN악용#ZeroSSLC2#MSIL악성코드#이중인프라공격#PowerShell난독화
    IOCf15 · i2 · d0 · u0MITRE34지역CZ산업유틸리티
  • APT회원 전용2026년 6월 1일 10:22 (UTC+9)

    DigiCert 서명·유니온페이 TLS 위장, 탐지 공백 만든 중국발 이중 인증서 캠페인

    성도(成都) 소재 두 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서가 20개 악성 파일 가운데 19개에 유효한 서명으로 찍혀 있다. 서명 자체는 위조가 아니다 — 인증서 시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 2027년 5월까지 유효)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 2028년 8월까지 유효)는 DigiCert 신뢰 체인을 완전히 통과한다. 그 결과 가장 큰 서비스 실행 파일들은 VirusTotal에서 12~14/76이라는 이례적으로 낮은 탐지율을 기록했다.

    #DigiCert코드서명남용#유니온페이TLS위장#PubNubRAT#Ludashi애드웨어#통신서비스표적#성도법인인증서#중국C2인프라#다중브랜드가짜보안소프트웨어
    행위자FIN6 · Skeleton SpiderIOCf54 · i11 · d10 · u14MITRE10산업통신
  • FILE회원 전용2026년 6월 1일 07:20 (UTC+9)

    UPX·ConfuserEx·리플렉티브 로더 계층 조합, 6개 악성 패밀리 관통하는 공통 준비 파이프라인 확인

    UPX로 압축된 랜섬웨어 PE32 세 종, ConfuserEx로 난독화된 .NET 어셈블리 하나, 그리고 UPX 외피 안에 reflective DLL loader를 내장한 바이너리 하나. CTX Team이 이번에 분석한 14개 파일 카탈로그에서 가장 선명하게 드러나는 신호는 특정 패밀리의 정체가 아니라, 서로 다른 시대에 제작된 여섯 개 악성 패밀리 전반에 걸쳐 동일한 방식으로 적용된 난독화 준비 단계다. 2011년에 처음 관측된 Birele부터 2018년의 Annabelle까지, 이 카탈로그에 포함된 실행 파일 페이로드는 예외 없이 하나 이상의 런타임 패커를 적용했으며, 가져오기 테이블(IAT)은 모두 비어 있다. 이는 개별 운영자가 독립적으로 패커를 선택한 결과라기보다, 페이로드 배포 전 난독화를 표준 절차로 적용하는 공통 준비 파이프라인의 존재를 시사한다.

    #ScullySpider#TA547#UPX패킹#ConfuserEx#리플렉티브DLL로딩#랜섬웨어#뱅킹트로이목마#Office매크로악용
    행위자Scully Spider · TA547IOCf14 · i0 · d0 · u0MITRE8
  • C&C회원 전용2026년 6월 1일 07:00 (UTC+9)

    만료 EV 인증서 2년 악용, 세 번째는 2028년까지 유효

    싱가포르 법인 명의로 발급된 DigiCert EV 코드 서명 인증서 하나가 2024년 3월부터 2026년 4월까지 꼬박 2년간 VPN 설치 파일 세 개를 묶어왔다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92, 발급 대상은 INNOVATIVE CONNECTING PTE. LIMITED. 이 인증서는 2026년 4월 2일 만료됐지만, 서명 시점에 타임스탬프가 찍혀 있기 때문에 인증서 만료 후에도 Authenticode 체인은 온전히 살아있다. 타임스탬프 검증을 강제하지 않는 엔드포인트 보안 제품은 이 파일들을 여전히 신뢰된 바이너리로 처리한다. CTX Team이 추적한 이번 캠페인의 핵심은 이 서명 악용 구조다.

    #SaltySpider#VPNMaster#Wire악성코드#코드서명인증서악용#통신서비스표적#EV인증서#DigiCert#싱가포르법인위장
    행위자Salty Spider · KuKuIOCf6 · i14 · d39 · u4MITRE13산업통신
  • C&C회원 전용2026년 6월 1일 06:27 (UTC+9)

    두 C2 도메인을 하나로 묶은 IP, Ludashi 캠페인 이중 클러스터 전모 드러나

    2026년 2월 5일 오전 4시 56분, 중국 소재 iTrust DV TLS CA에서 와일드카드 인증서 하나가 발급됐다. 시리얼 8baba95468bd1c821f75f18724e5bc4로 묶인 이 인증서는 whnuowo.cn의 서브도메인 6개에 동시 적용됐다 — instantview, intf-pc, filerescue, stat, media, cdn-ali-web. 이름만 봐도 기능이 읽힌다. 업데이트 수신, 설정 조회, 파일 복구, 원격 측정, 미디어, CDN 배포. 단일 배치 프로비저닝으로 완성된 C2 서비스 스택이다. CTX Team이 추적해 온 Ludashi 캠페인의 C2 인프라가 이번 분석 시점을 기준으로 전면 가시화됐다. whnuowo.cn 서브도메인 6개와 tjbxldkj.cn 서브도메인 3개로 구성된 두 개의 도메인 패밀리, 13개의 중국 IP 주소, 그리고 이 모든 것을 단일 운영 주체로 묶는 결정적 피벗 포인트 — IP 주소 114.115.201.39.

    #Ludashi#PubNubRAT#MasterBHO#C2인프라#중국위협행위자#코드서명악용#브라우저하이재킹#Polarwind
    행위자FIN6 · Skeleton SpiderIOCf31 · i13 · d9 · u6MITRE9
  • FILE공개2026년 6월 1일 01:53 (UTC+9)

    EternalBlue·DarkPulsar 번들 패키지, 유출 2년 뒤에도 의료 인프라 겨냥 운영

    2017년 4월 14일, ShadowBrokers가 NSA 산하 Equation Group의 공격 도구 일체를 공개했을 때, 보안 커뮤니티가 가장 주목한 것은 EternalBlue라는 이름의 SMB 익스플로잇이었다. 그러나 CTX Team이 이번에 분석한 19개 파일 세트는 그보다 더 불편한 사실을 드러낸다. EternalBlue는 단독으로 유포된 것이 아니었다. 익스플로잇 런처(eternalblue-2.2.0.exe, SHA256: 85b936960fbe5100c170b777e1647ce9f0f01e3ab9742dfc23f37cb0825b30b5)와 DarkPulsar 커널 백도어 구성 요소들, Python 기반 FUZZBUNCH 프레임워크 컨트롤러, 그리고 Tor 라우팅 기능을 갖춘 C2 모듈이 하나의 디렉터리 트리 안에 묶여 있었다. 침투와 장기 거점 확보가 단일 패키지로 번들된 구조 — 이것이 이 툴킷이 시사하는 운영적 의미의 핵심이다.

    #EternalBlue#DarkPulsar#FUZZBUNCH#EquationGroup#ShadowBrokers#APT40#의료인프라#커널백도어
    행위자APT40 · MudcarpIOCf19 · i0 · d0 · u0산업헬스케어
  • C&C회원 전용2026년 6월 1일 00:45 (UTC+9)

    DigiCert G4 인증서 4개 유령 법인이 공유한 악성 빌드 파이프라인 18개월 운영

    중국 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서 4개가 동일한 악성 빌드 파이프라인을 공유하며 소비자용 윈도우 유틸리티 소프트웨어에 악성 PE 컴포넌트를 심어온 캠페인이 CTX Team의 분석을 통해 확인됐다. 베이징 소재 법인 1곳과 청두 소재 법인 3곳이 각각 별도의 DigiCert 인증서를 보유하고 있지만, 이들이 서명한 파일들은 동일한 imphash와 vhash로 묶이며 단일 개발 조직의 존재를 드러낸다. 서명된 PE 바이너리 사실상 전부에 Authenticode 서명 경계 이후 overlay 데이터가 덧붙여져 있어 서명 유효성을 훼손하지 않으면서도 빌드마다 다른 설정값이나 보조 페이로드를 탑재할 수 있는 구조다. 이 기법이 동일한 구조의 샘플들 사이에서 VirusTotal 탐지율이 4/77에서 35/77까지 넓게 분산되는 직접적 원인이다. 이 캠페인은 단순한 애드웨어 배포 작전이 아니다.

    #DigiCert코드서명남용#유령법인인증서#PEoverlay#샌드박스우회#Ludashi#ChinAd#IcedID#CerberusRAT
    IOCf86 · i8 · d1 · u1MITRE25
  • APT회원 전용2026년 5월 31일 23:52 (UTC+9)

    DigiCert 인증서 3개 분산 조달, 중국어 유틸리티 트로이목마 캠페인 적발

    중국 법인 세 곳이 각각 별도로 획득한 유효한 DigiCert G4 코드 서명 인증서가 단일 공격 캠페인의 페이로드 전체를 서명하는 데 사용되고 있다. 디스크 정리 유틸리티 '易回收(이회수)'와 안드로이드 에뮬레이터 LDPlayer의 구성 요소로 위장한 PE32 실행 파일 8개가 이 인증서들을 통해 Windows SmartScreen과 AV 서명 게이트 검사를 통과하며 유포 중이다. 인증서 발급 주체는 베이징(北京创想界科技有限公司), 홍콩(JUST OKAY LIMITED), 우한(武汉诺沃网络科技有限公司)으로 분산돼 있지만, 두 서명 클러스터를 가로지르는 공통 PEiD 패커 시그니처는 이 세 법인 뒤에 단일 빌드 파이프라인이 작동하고 있음을 드러낸다.

    #VoidArachne#SilverFox#PubNubRAT#코드서명남용#DigiCert인증서#중국어권표적#트로이목마#C2인프라
    행위자Void Arachne · Silver FoxIOCf11 · i2 · d5 · u4MITRE4
  • FILE회원 전용2026년 5월 31일 21:00 (UTC+9)

    HSBC 결제 위장 ZIP, 10년 된 커널 드라이버로 보안 무력화

    2026년 5월 초, HSBC_PAYMENT_ADVICE0293845678.zip(SHA256: 5653cf0a...)이라는 이름의 압축 파일이 분석 환경에 처음 제출됐다. 파일명은 HSBC 결제 통보서를 흉내 냈고, 내부에는 정확히 두 개의 PE 파일 — 실행 파일 하나와 DLL 하나 — 이 들어 있었다. 겉으로는 평범한 금융 사기 미끼처럼 보이지만, 이 압축 파일이 작동시키는 공격 사슬의 구조는 훨씬 정교하다. 합법적인 Windows 시스템 라이브러리 이름을 도용한 DLL sideloading, 2013년에 발급된 만료 코드 서명 인증서로 서명된 커널 드라이버를 이용한 BYOVD(Bring Your Own Vulnerable Driver) 방어 무력화, 그리고 샌드박스 탐지 회피 기능을 내장한 AgentTesla 인포스틸러까지 — 세 겹의 회피 레이어가 순차적으로 작동하도록 설계된 캠페인이다.

    #APT28#AgentTesla#BYOVD#DLL사이드로딩#커널드라이버악용#인포스틸러#금융서비스#사이버스파이
    행위자APT28 · StrontiumIOCf43 · i0 · d0 · u0MITRE27지역AE · AT · AU · BD산업건설 · 엔지니어링 · 금융
  • APT회원 전용2026년 5월 31일 19:32 (UTC+9)

    유효한 DigiCert 인증서로 서명된 악성 번들, 샌드박스 탐지 무력화

    Shanghai 2345 Mobile Technology Co., Ltd. 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지)가 현재도 취소되지 않은 상태에서 17개 악성 Windows PE 파일 중 11개를 인증하고 있다. 2345 SafeCenter(安全卫士中心) 보안 제품과 HaoZip(好压) 압축 프로그램으로 위장한 이 번들은 알리바바 쿤룬(Kunlun) CDN을 통해 업데이트 패키지 형태로 배포되며, 유효한 CA 발급 서명이 Windows SmartScreen 경고를 억제하는 동안 Zenbox 샌드박스는 여러 샘플을 96~100% 신뢰도로 CLEAN 판정한다.

    #2345모바일테크놀로지#DigiCert인증서악용#애드웨어#Chinad#HaoZip#SQLServer인증우회#알리바바쿤룬CDN#샌드박스회피
    행위자APT28 · StrontiumIOCf17 · i41 · d1 · u2MITRE8
  • FILE회원 전용2026년 5월 31일 18:27 (UTC+9)

    BitComet 위장 설치파일, 이중 인증서로 75개국 침투

    BitComet 토렌트 클라이언트를 사칭한 악성 설치파일 캠페인이 2026년 1월부터 5월 말까지 75개국, 9개 산업 분야에 걸쳐 지속적으로 관측되고 있다. 이 캠페인이 주목받는 이유는 페이로드 자체보다 그것을 감추는 방식에 있다. 운영자는 두 개의 별도 코드 서명 신원 — Sectigo가 발급한 'Astronexx' 인증서와 GoGetSSL/DigiCert가 발급한 'Xing Wang' 인증서 — 을 동시에 운용하며, 각 서명 체계 아래에서 탐지율이 높은 드로퍼와 탐지율이 극히 낮은 페이로드 스텁을 의도적으로 짝지어 배치한다. 여기에 디버거 탐지 및 장시간 슬립 기법을 더해 샌드박스 환경에서는 CLEAN 판정을 받아내고, AWS CloudFront CDN 서브도메인을 통해 배포함으로써 네트워크 계층 차단마저 무력화한다. CTX Team이 추적해 온 이 캠페인은 애드웨어 생태계가 전통적으로 낮은 정교성의 위협으로 분류돼 온 통념에 의문을 제기한다.

    #DealPly#OfferCore#BitComet사칭#코드서명악용#애드웨어#AWSCloudFront악용#샌드박스회피#다중국가캠페인
    IOCf58 · i4 · d1 · u0MITRE4지역AD · AE · AL · AR산업예술·엔터테인먼트 · 교육·연구 · 금융
  • FILE회원 전용2026년 5월 31일 18:12 (UTC+9)

    Conduit 서명 인증서로 위장한 다층 애드웨어 번들, 탐지율 6/54 기록

    Conduit Ltd. 명의의 코드 서명 인증서로 포장된 Wise 인스톨러 하나가 VirusTotal에서 6/54라는 이례적으로 낮은 탐지율을 기록하며 스페인 기술 섹터 환경에 유포됐다. 서명된 바이너리라는 이유만으로 수십 개의 정적 분석 엔진이 침묵하는 동안, 그 껍데기 안에는 자기 압축 해제 RAR 번들이 숨겨져 있었고, 번들이 풀리면 네 개의 페이로드가 %TEMP%\rarsfx0\ 디렉터리에 동시에 투하됐다. 이 캠페인이 단순 애드웨어 배포와 구별되는 지점은 세 가지 기술적 선택의 조합이다 — 코드 서명 악용을 통한 정적 탐지 우회, PE 타임스탬프 조작(T1070.006)을 통한 포렌식 타임라인 교란, 그리고 C2 체크인 URL에 피해자의 OS 버전과 관리자 권한 여부를 GET 파라미터로 인코딩하는 서버 측 피해자 프로파일링 프로토콜. CTX Team은 이 캠페인을 vigram 패밀리로 분류하고 심각도 72, 신뢰도 85의 위협 클러스터로 등록했다.

    #vigram패밀리#Conduit인증서남용#애드웨어#BrowserHelperObject#코드서명우회#스페인기술섹터#PE타임스탬프조작#C2피해자프로파일링
    IOCf17 · i1 · d1 · u2MITRE22지역ES산업기술·IT
  • C&C회원 전용2026년 5월 31일 18:00 (UTC+9)

    LuDaShi 애드웨어, 세 번째 중국 법인 인증서로 서명 인프라 확장

    DigiCert G4 코드 서명 인증서를 발급받은 세 번째 중국 법인이 LuDaShi(鲁大师) 애드웨어 캠페인에서 새로 확인됐다. 성도영창시대문화전파유한공사(成都盈畅时代文化传播有限公司)가 보유한 인증서(시리얼 번호 0C 00 DE 5D 42 AA 12 3A 53 ED 7C C3 77 73 06 BC)가 wm-daemon.exe(075c150c) 하나에서 발견된 것이 그 신호다. 이 파일은 imphash와 vhash 기준으로 북경창상계과기유한공사(北京创想界科技有限公司) 인증서로 서명된 lfc-daemon.exe(bc4e1f65)와 동일한 빌더에서 생성된 것이 확인됐음에도, 서명 주체는 전혀 다른 법인이다. 이전 보도에서 두 개의 DigiCert G4 인증서가 이 캠페인의 핵심 방어 회피 수단임을 확인했다면, 이번 분석은 운영자가 최소 세 개의 별개 중국 법인 명의 인증서를 동시에 유지하고 있으며, 그 교체 주기가 점점 짧아지고 있음을 보여준다.

    #LuDaShi#애드웨어#코드서명인증서#DigiCert#중국법인#CDN위장C2#방어회피#PUA
    행위자FIN6 · Skeleton SpiderIOCf47 · i97 · d0 · u0MITRE6
  • APT회원 전용2026년 5월 31일 17:42 (UTC+9)

    33일 만에 구축된 ServHelper C2 클러스터, TLS 인증서에서 숨겨진 도메인 노출

    이전 보도 이후 CTX Team이 추적해 온 TA505의 ServHelper 캠페인에서 새로운 C2 인프라 레이어가 확인됐다. 이번에 새로 관측된 신호는 파일이 아닌 도메인과 URL에 집중돼 있다 — 단일 Namecheap 계정 아래 33일 만에 등록된 세 개의 .xyz 도메인이 동일한 Let's Encrypt R3 인증서 발급 패턴과 /seger_n/b.php라는 공통 비콘 경로를 공유하며 하나의 C2 패널로 수렴하는 구조가 드러났다. 여기에 더해, 두 개의 .xyz 도메인 TLS 인증서 SAN 필드에서 카탈로그에 등재되지 않은 .cn 도메인 teahgiaj3ig.cn이 발견되며 운영자의 실제 인프라 발자국이 공개 지표 목록보다 넓다는 사실이 확인됐다. 이전 보도에서 CTX Team은 Go-CLR 드로퍼를 통한 ServHelper 메모리 내 실행 체계와 UPX 패킹 DLL 쌍의 위장 배포 방식을 상세히 다뤘다. 이번 업데이트는 그 툴링 그림에 새로운 파일을 추가하지는 않는다.

    #TA505#ServHelper#C2인프라#Go-CLR#RDPWrap#TLS인증서피벗#DGA도메인#백도어
    행위자TA505 · Hive0065IOCf16 · i1 · d4 · u8MITRE43
  • APT회원 전용2026년 5월 31일 17:24 (UTC+9)

    iMesh 설치파일에 숨은 이중 애드웨어 엔진, Armadillo로 샌드박스 우회

    2000년대 초반 P2P 전성기를 풍미했던 iMesh 클라이언트의 설치파일이 Cydoor와 SaveNow라는 두 개의 애드웨어 엔진을 함께 배포하는 트로이목마 래퍼로 재활용되고 있다. CTX Team이 추적한 이번 캠페인에서 핵심 페이로드 세 개는 모두 PEiD 패커 시그니처를 공유하며 동일한 빌드 파이프라인에서 생성된 것으로 확인됐다 — 그러면서도 각각 서로 다른 imphash를 유지해 해시 기반 탐지를 분산 회피하는 구조를 취하고 있다. 더 눈에 띄는 것은 방어 회피의 수준이다. CD_Load.exe와 SaveNow.exe는 Armadillo 프로텍터와 디버거 환경 감지 로직을 탑재해 Zenbox 샌드박스에서 CLEAN 판정을 받아냈다 — AV 탐지율이 46/77, 45/77에 달함에도 불구하고.

    #SaltySpider#Cydoor#SaveNow#애드웨어#Armadillo프로텍터#교육·연구기관#샌드박스우회#프랑스·영국·뉴칼레도니아
    행위자Salty Spider · KuKuIOCf18 · i0 · d4 · u2MITRE43지역FR · GB · NC산업교육·연구
  • FILE공개2026년 5월 31일 09:27 (UTC+9)

    Plesk 기본 인증서 하나가 LummaStealer C2 서버 8개 도메인 전체 노출

    Let's Encrypt R12 인증서 하나가 LummaStealer 캠페인의 핵심 명령제어(C2) 인프라 전체를 한 줄로 꿰었다. 인증서 시리얼 5ee1c638d84322bfe85a6b9e451a954406e의 subject CN은 admiring-poincare.37-77-150-150.plesk.page — Plesk 제어 패널이 자동 생성하는 호스트명으로, 서버의 실제 IP 주소인 37.77.150.150을 그대로 인코딩하고 있다. 이 인증서는 bendavo.su, ozonelf.su, squatje.su, conxmsw.su, exposqw.su, narroxp.su, squeaue.su, vicareu.su 등 8개 .su 도메인과 호스팅 IP에 동시 적용돼 있으며, 모두 러시아 상트페테르부르크 소재 Proton66 OOO(ASN 198953)의 단일 서버 위에 올라간 가상 호스트다.

    #LummaStealer#Proton66#명령제어인프라#PE64드로퍼#코드서명위조#LOLBin위장#스페인·멕시코표적#정보탈취악성코드
    IOCf18 · i1 · d9 · u17MITRE25지역ES · MX산업기술·IT
  • C&C회원 전용2026년 5월 31일 09:10 (UTC+9)

    DigiCert 서명 악용한 PBot 스틸러, Bright VPN 설치 경로 침투

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 윈도우 실행 파일이 Bright VPN과 DriverHub의 설치 경로에 심어진 채 상용 서비스 부문 엔드포인트를 표적으로 유포되고 있다. 파일 하나가 세 가지 독립적인 탐지 회피 계층을 동시에 가동한다는 점이 이 캠페인의 핵심이다. 합법적인 코드 서명 체인이 파일 수준 탐지를 억제하고, Dotfuscator 기반 .NET 난독화가 정적 분석을 무력화하며, 15개 IP로 구성된 화웨이 CDN 인증서 코호트가 C2 트래픽을 정상적인 기업 클라우드 통신으로 위장한다. 세 계층 각각이 단독으로도 단일 통제 기반 탐지 체계를 무너뜨릴 수 있는 수준이며, 이 셋이 동시에 작동한다는 사실이 이 캠페인의 운영 성숙도를 시사한다. CTX Team이 분류한 이 위협 클러스터(심각도 100, 신뢰도 80)는 2026년 5월 30일 처음 등록됐으며, 상용 서비스 산업을 유일한 표적 산업 태그로 달고 있다.

    #PBot스틸러#BrightDataSDK#코드서명남용#공급망공격#화웨이CDN위장#Dotfuscator난독화#상용서비스산업#중국인프라
    IOCf41 · i17 · d2 · u0산업상업 서비스
  • C&C회원 전용2026년 5월 31일 08:55 (UTC+9)

    유효한 DigiCert 서명으로 15개월간 지속된 Ludashi 악성 배포 작전

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 16개의 윈도우 실행 파일이 중국어권 PC 최적화 소프트웨어 브랜드를 사칭해 지속적으로 유포되고 있다. 이 파일들은 VirusTotal에서 최대 38/77의 탐지율을 기록하고 있음에도 불구하고, 샌드박스 환경에서는 예외 없이 CLEAN 판정을 받는다 — 유효한 Authenticode 서명이 동적 분석 엔진의 악성 판정을 체계적으로 억제하고 있기 때문이다. CTX Team이 추적한 이 캠페인은 단순한 애드웨어 배포 사례를 넘어, 두 개의 중국 법인 명의로 획득한 DigiCert 인증서를 계층적으로 운용하고 CDN 프론팅 기반 명령제어(C2) 인프라를 구축한 성숙한 배포 운영 체계를 드러낸다. 이 캠페인의 가장 두드러진 특징은 코드 서명 인증서를 두 개의 별개 중국 법인 명의로 분리해 운용한다는 점이다.

    #Ludashi#코드서명악용#DigiCert인증서#중국법인#애드웨어#CDN프론팅#샌드박스우회#윈도우악성코드
    행위자TA551 · ShathakIOCf32 · i23 · d5 · u2MITRE6
  • C&C회원 전용2026년 5월 31일 08:41 (UTC+9)

    Orange France 신규 IP·16년 된 베네수엘라 도메인으로 Upatre C2 인프라 확장

    이전 보도에서 처음 식별된 Upatre 드로퍼 캠페인이 새로운 C2 인프라를 추가하며 활동을 이어가고 있다. 이번 업데이트에서 새로 확인된 파일 샘플은 없지만, C2 IP 1건과 도메인 2건, URL 경로 3건이 추가로 식별됐다. 이 중 가장 주목할 만한 것은 2025년 4월에야 RIPE에 할당된 Orange France AS 5511 소속 /24 블록(141.105.141.0/24)에 위치한 C2 노드 141.105.141.87과, 2009년에 등록된 뒤 2026년 4월에 새로 TLS 인증서를 발급받은 도메인 escolaresonline.com이다. 신규 파일 없이 인프라만 확장된 이번 업데이트는, 운영팀이 캠페인을 방치하지 않고 C2 노드를 능동적으로 유지·교체하고 있음을 보여주는 운영 신호다. 이번 캠페인의 핵심 파일은 SHA256 8df66778…cad894로 식별되는 41KB짜리 Win32 PE32 실행 파일이다.

    #Upatre#C2인프라#OrangeFrance#베네수엘라도메인#미국미디어산업#드로퍼#브로드밴드IP악용#도메인재무장
    IOCf3 · i1 · d2 · u3MITRE17지역US산업미디어
  • APT공개2026년 5월 31일 08:29 (UTC+9)

    단일 DigiCert 인증서로 17개 악성 파일 묶은 2345 소프트웨어 트로이목마 2차 웨이브

    DigiCert가 발급한 유효한 코드 서명 인증서 하나가 17개의 악성 Windows 실행 파일을 하나의 작전으로 묶고 있다. 인증서 일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A — Shanghai 2345 Mobile Technology Co., Ltd. 명의로 2023년 4월 28일 발급되어 2026년 7월 7일까지 유효한 이 인증서는, 중국 내 수천만 명이 설치한 소비자용 보안 소프트웨어 '2345 SafeCenter'와 압축 유틸리티 'HaoZip'의 구성 파일로 위장한 페이로드 전체를 서명하는 데 사용됐다. 이전 보도(CTXyu677e6p2n)에서 SafeCenter 컴포넌트 일부를 다룬 이후, CTX Team은 동일 인증서로 서명된 11개의 신규 파일과 6개의 미서명 실행 파일, 그리고 2345 자체 CDN을 통해 배포되는 LZMA 압축 업데이트 패키지를 추가로 확인했다.

    #2345소프트웨어#트로이목마#코드서명우회#SafeCenter#HaoZip#공급망공격#중국#애드웨어
    행위자APT28 · StrontiumIOCf17 · i43 · d1 · u2MITRE8
  • C&C회원 전용2026년 5월 31일 04:56 (UTC+9)

    피해자 브라우저 먼저 검사…교육·연구기관 겨냥 다층 우회 피싱 인프라 포착

    교육·연구 기관을 표적으로 삼은 스피어피싱 캠페인이 CTX Team의 추적망에 포착됐다. 이 캠페인이 주목받는 이유는 단순히 피싱 링크를 뿌리는 방식이 아니라, 피해자의 브라우저 환경을 먼저 검사한 뒤 리다이렉트 여부를 결정하는 트래픽 분배 퍼널 구조 때문이다. 13개의 개별화된 URL은 모두 /tsf/126078 경로를 공유하며, 각각 고유한 base64 인코딩 파라미터(md=)를 통해 피해자의 화면 해상도, 세션 식별자, 브라우저 UA 문자열, 리퍼러 URL을 수집한다. 이 데이터가 운영자의 검증 기준을 통과해야만 다음 단계 — 자격증명 탈취 페이지 또는 페이로드 전달 — 로 이어지는 구조다. 여기에 DGA 태그가 붙은 도메인, 60초 TTL로 순환하는 8개의 A 레코드, 미분석 2차 도메인으로의 CNAME 리다이렉트, 그리고 자동 갱신되는 단명 TLS 인증서가 겹겹이 쌓여 있다.

    #스피어피싱#교육·연구기관#트래픽분배퍼널#fast-fluxDNS#DGA#자격증명탈취#C2인프라#탐지우회
    IOCf0 · i2 · d1 · u13MITRE10산업교육·연구
  • APT회원 전용2026년 5월 31일 04:42 (UTC+9)

    인증서 하나로 18개월, 14개 악성 바이너리를 서명한 중국발 adware 캠페인

    중국 청두(成都) 소재 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 발급된 DigiCert 코드 서명 인증서 한 장이 2024년 11월부터 2026년 5월까지 최소 14개의 악성 PE 바이너리에 공통으로 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일~2027년 5월 20일 — 이 단일 Authenticode 서명이 AI 디스크 클리너, DLL 수리 도구, 메모리 최적화 유틸리티 등 최소 열 개의 브랜드 이름을 달고 유통된 Ludashi 계열 adware/트로이목마의 공통 신뢰 앵커 역할을 했다. 더 주목할 점은 타이밍이다. 이 인증서는 첫 번째 샘플이 VirusTotal에 관측되기 정확히 6개월 전에 발급됐다 — 배포 캠페인을 시작하기 전에 서명 신원을 미리 확보해 두는 사전 포지셔닝 패턴이다.

    #Ludashi#코드서명악용#DigiCert인증서남용#중국adware#통신서비스부문#C2인프라#Tencent클라우드프론팅#Authenticode우회
    행위자FIN6 · Skeleton SpiderIOCf26 · i1 · d7 · u12MITRE10산업통신
  • FILE회원 전용2026년 5월 30일 23:44 (UTC+9)

    여섯 겹 회피막 두른 Vidar 변종, 이중 C2로 인도네시아 노렸다

    인도네시아를 겨냥한 정보 탈취 캠페인에서 여섯 가지 안티 분석 기법을 중첩 적용한 Vidar 스틸러 변종이 확인됐다. 이 페이로드는 Telegram을 C2 설정 채널로, 두 개의 베어 IP 엔드포인트를 페이로드 스테이징과 데이터 유출 채널로 분리 운용하는 이중 C2 아키텍처를 채택하고 있다. 단순한 상용 스틸러의 배포처럼 보이지만, 그 내부에는 샌드박스와 디버거를 동시에 회피하는 다층 방어막, 암호화폐 지갑 브라우저 확장 프로그램을 정조준하는 수집 루틴, 그리고 캠페인 태그로 기능하는 공유 URI 경로가 정교하게 맞물려 있다. CTX Team이 이 캠페인을 추적한 결과, 단일 파일 IOC만으로도 운영팀의 전술적 선택을 상당 부분 재구성할 수 있었다. SHA256 9fa94a3f17c838980aaeeb6bcd747ec663cb44c198b7c69f52dd23f39d282c87로 식별된 이 파일은 1.41 MB 크기의 서명 없는 Win32 PE 실행 파일이다.

    #Vidar스틸러#GoldEvergreen#인도네시아#이중C2#암호화폐지갑탈취#샌드박스회피#정보탈취#TelegramC2
    행위자Gold Evergreen · Business ClubIOCf1 · i0 · d0 · u4MITRE11지역ID
  • C&C회원 전용2026년 5월 30일 23:28 (UTC+9)

    Phorpiex 봇넷, 이중 C2로 우즈베키스탄 겨냥

    우즈베키스탄을 겨냥한 Phorpiex 봇넷 캠페인에서 주목할 만한 인프라 설계가 포착됐다. 두 개의 C2 서버 — 러시아 상트페테르부르크 소재 Prospero OOO(AS200593)가 운영하는 91.202.233.141과, ASN 조회가 불가능한 세이셸 소재 185.215.113.66 — 가 각각 _1, _2, _3이라는 동일한 번호 경로 구조를 노출하고 있다. 두 노드가 서로 다른 등록 기관 관할권(RIPE NCC와 AFRINIC)에 분산 배치된 채 동일한 페이로드 스테이징 규약을 공유한다는 사실은, 이 캠페인이 단순한 일회성 배포가 아니라 가용성을 의식한 운영 설계 위에 구축돼 있음을 시사한다. Prospero OOO 노드는 Let's Encrypt가 발급한 89일짜리 단명 인증서로 ledgersinsured.com이라는 금융 서비스 도메인명을 TLS 커버로 두르고 있어, 저비용 합법성 위장이라는 추가적인 운영 보안 레이어가 확인된다.

    #Phorpiex#봇넷#C2인프라#우즈베키스탄#랜섬웨어#클립보드탈취#ProsperoOOO#모듈형악성코드
    IOCf1 · i2 · d0 · u8MITRE47지역UZ
  • FILE회원 전용2026년 5월 30일 21:27 (UTC+9)

    FM2024 크랙 설치파일에 숨겨진 BYOVD 커널 드라이버와 XMRig 채굴기

    피라티드 게임 설치파일을 위장 벡터로 삼아 커널 수준 방어 우회 기법과 암호화폐 채굴기를 동시에 배포하는 캠페인이 CTX Team의 분석을 통해 포착됐다. Football Manager 2024의 크랙 설치파일로 위장한 AutoIT 컴파일 드로퍼(48ca169ffec2ce7831b408c4f7c762d2714c40162093bbf25682092be4656565)는 내부에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0x64.sys를 통째로 품고 있으며, 최종 페이로드로는 'Microsoft Windows'라는 이름의 자가서명 인증서를 달고 정품 윈도우 텔레메트리 프로세스를 사칭하는 XMRig 채굴기를 투하한다. 소비자용 소프트웨어 배포 채널, BYOVD 커널 접근, 인증서 위조라는 세 가지 기법을 단일 캠페인 패키지에 결합한 이 구성은 — 공식 귀속 동기가 '스파이 활동'으로 분류된 행위자에게서 관측된다는 점에서 — 분석적으로 주목할 만한 이례적 조합이다.

    #Patchwork#BYOVD#XMRig#WinRing0x64#AutoIT드로퍼#커널드라이버악용#암호화폐채굴#통신서비스
    행위자Patchwork · ChinastratsIOCf16 · i0 · d0 · u0MITRE41지역AU · BR · CM · IT산업통신
  • FILE회원 전용2026년 5월 30일 21:15 (UTC+9)

    Adobe 플러그인 위장 악성코드, Lumma 스틸러·암호화폐 채굴기 동시 가동

    adobe-plugin.info/yc.exe라는 경로 하나가 이 캠페인의 시작점이다. 도메인 이름은 Adobe 소프트웨어 업데이트를 연상시키도록 설계됐고, 그 경로 끝에 매달린 실행 파일의 내부 제품명은 'YCleanner', 파일명은 'YC.exe'다. 피해자가 이 파일을 내려받아 실행하는 순간, 자격증명 탈취와 암호화폐 채굴이 동시에 시작되는 다단계 페이로드 체인이 가동된다. CTX Team이 추적한 이 캠페인의 핵심은 단일 도메인이나 특정 악성코드 패밀리가 아니다 — 그 배후에서 작동하는 자동화된 빌드 파이프라인, 그리고 하나의 감염 호스트에서 두 가지 수익화 경로를 동시에 가동하는 이중 운영 구조가 이 캠페인을 분석적으로 주목할 만하게 만든다. 이 캠페인의 가장 선명한 기술 지문은 'trojan.genericfca/binder ZIP dropper cluster'라고 명명된 다섯 개의 ZIP 파일에서 드러난다.

    #BlueBottle#Lumma스틸러#CoinMiner03#Adobe위장악성코드#다단계드로퍼#암호화폐채굴#자격증명탈취#Nitol
    행위자BlueBottle · Opera1erIOCf13 · i0 · d1 · u1지역US
  • APT회원 전용2026년 5월 30일 20:24 (UTC+9)

    게임 크랙 위장 CyberGate RAT, 9개국 교육·통신 부문 표적 공격

    피라티드 게임 콘텐츠를 미끼로 삼아 원격 접속 트로이목마(RAT)를 유포하는 캠페인이 유럽, 동남아시아, 북미에 걸친 9개국 교육·통신 부문을 표적으로 삼고 있다. CTX Team이 추적 중인 이 캠페인의 핵심 페이로드는 Rebhip(CyberGate·Spynet으로도 탐지)으로, sims4update.exe, setup_TS4.exe, anadius64.exe 등 The Sims 4 업데이터·설치파일로 위장한 PE32 실행 파일 세 종을 전달 수단으로 사용한다. 단순한 파일명 위장에 그치지 않고 NSIS 자가 압축 해제 드로퍼, 샌드박스·디버거 능동 탐지, XOR 난독화 PE 스텁이라는 다층 회피 스택을 구축했다는 점이 이 캠페인의 가장 두드러진 기술적 특징이다.

    #Snowglobe#CyberGate#Rebhip#원격접속트로이목마#교육기관#통신사업자#NSIS드로퍼#DDNS악용
    행위자Snowglobe · Animal FarmIOCf10 · i0 · d1 · u1MITRE41지역BE · LT · PL · RS산업교육·연구 · 통신
  • FILE회원 전용2026년 5월 30일 17:21 (UTC+9)

    구매 발주서 위장 ZIP에 숨긴 XWorm, 3단계 탐지 우회로 21개국 침투

    2026년 5월 7일, 에너지·제조·통신·운송 등 7개 산업군에 걸쳐 21개 국가의 조직을 겨냥한 피싱 캠페인이 처음 관측됐다. 표면적으로는 평범한 구매 발주 요청(RFQ) 이메일이었지만, 첨부된 ZIP 파일(63a094…, 689 KB) 안에는 단 하나의 .bat 파일이 들어 있었고, 그 파일명은 'RFQ - Purchase Order #POTT40494820.bat'였다. 이 .bat 파일이 실행되면 PEiD로 패킹된 .NET PE32 페이로드(88d52e…, 760 KB)가 투하되며, 이후 세 겹의 탐지 우회 절차를 거쳐 XWorm RAT과 SpyEx, KeyloggerGeneric이 피해 시스템에 자리를 잡는다. CTX Team이 이 캠페인을 추적한 결과, 단순한 상용 RAT 배포를 넘어 탐지 파이프라인의 작동 원리를 이해하는 운영자가 설계한 다층 우회 체계가 확인됐다. --- 이 캠페인의 초기 접근 경로는 이메일 첨부 파일이다.

    #XWorm#스피어피싱#구매발주서위장#탐지우회#에너지·제조·통신#RAT#키로거#다단계페이로드
    IOCf4 · i1 · d0 · u1MITRE40지역AL · AU · BD · CA산업에너지 · 제조 · 소매·유통
  • FILE회원 전용2026년 5월 30일 11:53 (UTC+9)

    Reason Cybersecurity 인증서 악용 .NET 페이로드, 76개 엔진 전원 미탐지

    Reason Cybersecurity Inc. 명의의 유효한 DigiCert 코드 서명 인증서(시리얼 07 8A A6 13 E0 E5 D5 AB 31 96 67 B9 3D 2B 96 73)로 서명된 .NET 페이로드 번들 5종이 단 한 차례의 서명 세션에서 생성돼 VirusTotal 기준 76개 엔진 전원 미탐지를 기록하고 있다. 이 번들은 BitTorrent Inc. 서명이 붙은 트로이목마 uTorrent 설치 파일을 1차 진입로로 삼아 AWS CloudFront 배포 서브도메인을 통해 전달되며, 아이슬란드·싱가포르·루마니아에 걸친 CDN 위장 C2 인프라와 통신한다. CTX Team이 추적한 이 캠페인은 LummaStealer 패밀리와 연관된 자격증명 탈취 작전으로, 합법적 코드 서명 채널을 통한 EDR 우회와 PE 타임스탬프 조작을 결합한 성숙한 배포 체계를 보여준다. 이 캠페인이 주목받는 이유는 탐지 회피 기법의 조합 자체에 있다.

    #LummaStealer#코드서명악용#ReasonCybersecurity#자격증명탈취#AWSCloudFront#EDR우회#PE타임스탬프조작#CDN위장C2
    IOCf67 · i4 · d1 · u0MITRE49지역AE · AR · AT · AU산업컨설팅 · 교육·연구 · 통신
  • APT회원 전용2026년 5월 30일 10:44 (UTC+9)

    Chrome 사칭 macOS 악성코드, 76개 백신 전량 우회…정부 표적 공격

    Apple Developer 체인으로 서명됐지만 구조적으로 불완전한 두 개의 macOS 실행 파일이 정부 부문 표적을 향해 유포되고 있다. 두 파일 모두 Google LLC 명의의 Apple 발급 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, 지문 765BB3620A0F7A33500DA39B20122B1CEC41140F)를 공유하며, 번들 식별자로 각각 com.google.Chrome.helper와 com.google.Chrome을 내세운다. 그러나 두 파일 모두 코드 서명 검증 결과는 MissingPlist — Info.plist가 존재하지 않는 불완전한 서명 번들이라는 의미다. Gatekeeper의 전체 번들 유효성 검사를 통과하지 못하는 구조임에도 불구하고, VirusTotal 기준 76개 보안 엔진 전체가 이 파일들을 악성으로 분류하지 않았다.

    #Cactus#macOS악성코드#Mach-O#코드서명우회#정부부문#DNS-over-HTTPS#Cloudflare프록시#Chrome사칭
    행위자Cactus · Cactus Ransomware GroupIOCf2 · i2 · d4 · u4MITRE5산업정부·공공
  • FILE회원 전용2026년 5월 30일 07:30 (UTC+9)

    9일 만에 C2 도메인 2개 추가…템플릿화된 인프라 확장 포착

    이전 보도(이전 보도)에서 CTX Team은 ORYON TECH LIMITED 명의의 Sectigo EV 코드 서명 인증서로 묶인 'AW Manager' 애드웨어 설치 체인을 추적했다. 이번 관측 주기에서 확인된 가장 큰 변화는 페이로드가 아니라 인프라다. 2026년 5월 12일부터 21일 사이 단 9일 간격으로 두 개의 신규 C2 도메인이 동일한 템플릿 워크플로우로 프로비저닝됐고, 이와 별개로 Omegatech LTD(ASN 202412) 소속의 원시 IP 엔드포인트 158.94.209.95가 페이로드 전달 채널로 새롭게 등장했다. 파일 지표 10개가 추가됐고, 그 중에는 CryptOne 패킹 기반의 고탐지율 세컨더리 드로퍼와 모든 AV 엔진을 우회하는 암호화 DLL이 포함돼 있다. 이전 보도가 다룬 EV 서명 애드웨어 체인은 그대로 유지된 채, 그 위에 더 공격적인 페이로드 레이어가 얹혔다.

    #ORYONTECHLIMITED#AWManager#CryptOne#pay-per-install#C2인프라#코드서명인증서악용#애드웨어#OmegatechLTD
    IOCf23 · i1 · d3 · u6MITRE31지역BR · EG · GB · PL산업기술·IT
  • C&C회원 전용2026년 5월 30일 07:04 (UTC+9)

    GlobalSign EV 인증서 악용 WireVPN 트로이목마, 커널 드라이버까지 투하

    GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 세 개의 악성 PE32 바이너리를 묶어 단일 신뢰 체인으로 위장하고 있다. 인증서 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF — WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 2023년 4월 26일 발급돼 2026년 4월 26일 만료된 이 인증서는, 만료 전 마지막 수개월 동안 WireVPN 브랜드 인스톨러(f5111a55…), 핵심 프록시 바이너리 wire.exe(6729c713…), 업데이터 upWire.exe(90b89a6d…)에 차례로 서명되며 엔드포인트 보안 경고를 억제하는 데 활용됐다.

    #WireVPN#PBot스틸러#EV인증서악용#커널드라이버#BrightDataSDK#코드서명우회#다중C2인프라#공급망신뢰악용
    행위자Sprite Spider · Gold DupontIOCf27 · i27 · d94 · u12MITRE24
  • APT회원 전용2026년 5월 30일 06:22 (UTC+9)

    중국 법인 명의 DigiCert 인증서 하나로 15개 악성 파일 서명, 12개월 운영

    성도(成都) 소재 중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司)의 이름으로 DigiCert가 발급한 코드 서명 인증서 하나가 12개월에 걸쳐 15개의 악성 PE32 실행 파일에 서명하는 데 사용됐다. Ludashi, Chinad, Doina, Jaik, Fragtor, Tedy — 여섯 개의 위협 패밀리 레이블을 달고 유포된 이 페이로드들은 LuDaShi, LdsLite, ShieldDocs, AISmartClean, ProZip 같은 중국산 유틸리티 소프트웨어 브랜드를 위장 껍데기로 삼았다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0 — 이 인증서는 2027년 5월 20일까지 유효하며, 현재도 폐기되지 않은 상태다.

    #코드서명인증서남용#DigiCert#Ludashi#PUA캠페인#중국위협행위자#SaltySpider#인포스틸러#중국인프라
    행위자Group123 · Venus 121IOCf23 · i5 · d2 · u0MITRE16
  • FILE회원 전용2026년 5월 30일 01:34 (UTC+9)

    5년간 동결된 빌더, XRed RAT 운영자의 인프라는 여전히 살아있다

    freedns.afraid.org의 TLS 인증서가 2026년 5월 27일 갱신됐다. 발급 기관은 Sectigo Public Server Authentication CA DV R36, 일련번호는 b037fc4e3839a40346d742680516642b. 이 인증서가 붙어 있는 IP 주소 69.42.215.252는 유타주 오그든에 본사를 둔 소규모 호스팅 사업자 objx.net, LLC(AS 33333)의 블록 안에 있다. 91개 보안 엔진 가운데 단 1개만이 이 IP를 악성으로 분류한다. 그러나 이 IP와 연결된 파일 세 개는 VirusTotal에서 57~67개 엔진에 의해 탐지되며, 그 중 두 개는 RussianPanda가 작성한 YARA 룰 mal_xred_backdoor의 직격을 받는다.

    #XRedRAT#DarkKomet#klovbot#몰도바기술분야#dynamic-DNS악용#빌더재사용#샌드박스회피#C2인프라
    IOCf16 · i1 · d0 · u0MITRE24지역MD산업기술·IT
  • C&C회원 전용2026년 5월 30일 00:50 (UTC+9)

    세이셸 등록 AS에서 순번 C2 패널 두 개 — 인포스틸러 인프라 구조 노출

    이전 보도(이전 보도)에서 SmokeLoader와 Rhadamanthys를 축으로 한 킬체인의 윤곽이 확인됐다면, 이번 분석에서 새롭게 드러난 것은 그 킬체인을 떠받치는 C2 인프라의 구조다. 세이셸에 법인 주소를 둔 Omegatech LTD(AS202412)의 IP 두 개가 각각 /cvdfnaFJBmC1/index.php와 /cvdfnaFJBmC2/index.php라는 순번 붙은 패널 경로를 서빙하고 있으며, 두 RIPE 할당은 불과 한 달 간격(2025년 8월 19일, 9월 19일)에 생성됐다. 이와 별도로 세 번째 IP(AS214351, Femo IT Solutions)는 89일짜리 단명 Let's Encrypt 인증서로 도메인 id0945.cfd를 제시하며 이 캠페인에서 가장 높은 악성 평판 점수(-72)를 기록하고 있다. 세 IP 모두 이번에 처음 식별된 신규 인프라다.

    #SmokeLoader#Rhadamanthys#C2인프라#인포스틸러#bulletproof호스팅#Exodus지갑#Telegram세션탈취#스페인
    행위자APT28 · StrontiumIOCf34 · i3 · d0 · u4MITRE49지역ES
  • APT회원 전용2026년 5월 30일 00:33 (UTC+9)

    SmokeLoader 캠페인, 카드 체커 미끼로 이중 초기 접근 벡터 확장

    스페인을 겨냥한 SmokeLoader 기반 정보 탈취 캠페인이 새로운 국면에 접어들었다. 이전 보고(이전 보고)에서 확인된 순차 번호 C2 패널 경로와 Omegatech 인프라 클러스터가 여전히 가동 중인 가운데, 이번 업데이트에서는 일곱 개의 신규 파일 지표가 추가됐고 세 개의 C2 IP 전체가 교체됐다. 가장 주목할 변화는 초기 접근 벡터의 이중화다. 'CreditCard Checker by Mirai.exe'라는 이름의 트로이목마 카드 체커 도구(trojan.marsilia)가 기존 SmokeLoader 드로퍼와 병렬로 배포되고 있으며, 탈취된 피해자 데이터에는 Exodus 암호화폐 지갑 시드 키, FileZilla FTP 자격증명, Telegram 세션 데이터가 '@MERCEDESLOGS' 로그 마켓플레이스 브랜딩과 함께 패키징돼 있다.

    #SmokeLoader#APT39#인포스틸러#스페인#불릿프루프호스팅#Exodus지갑탈취#카드체커루어#로그마켓플레이스
    행위자APT39 · ChaferIOCf35 · i3 · d0 · u5MITRE48지역ES
  • C&C회원 전용2026년 5월 29일 20:56 (UTC+9)

    6년 된 Phorpiex, 3중 회피로 샌드박스 속이고 암호화폐 지갑 탈취

    카자흐스탄의 교육기관과 정부 기관을 겨냥한 Phorpiex 봇넷 드로퍼가 2026년 3월 이후 꾸준히 활성 상태를 유지하고 있다. 이 캠페인이 주목받는 이유는 단순한 악성코드 유포가 아니다 — 샌드박스 DLL 후킹 감지, 장시간 슬립 딜레이, Windows Defender 레지스트리 비활성화라는 세 겹의 회피 기법을 순차적으로 실행한 뒤, ClipBanker 페이로드가 피해자의 클립보드에서 암호화폐 지갑 주소를 조용히 교체하는 구조다. CTX Team이 분석한 샘플(SHA-256: 81dab278...)은 VirusTotal에서 76개 엔진 중 57개가 탐지했지만, Zenbox 샌드박스는 99% 신뢰도로 'CLEAN' 판정을 내렸다 — 회피 기법이 실제 분석 환경에서 성공했다는 직접적인 증거다. 이 드로퍼가 처음 VirusTotal에 등장한 것은 2019년 7월 22일이다.

    #Phorpiex#ClipBanker#암호화폐탈취#샌드박스회피#카자흐스탄#교육·정부기관#USB웜#C2인프라
    IOCf8 · i1 · d0 · u10MITRE36지역KZ산업교육·연구 · 정부·공공
  • APT회원 전용2026년 5월 29일 19:27 (UTC+9)

    DigiCert 인증서 두 개로 무장한 Ludashi, 통신사 노린다

    성도(成都)에 등록된 두 개의 별개 법인이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득해 29개 윈도우 실행 파일에 유효한 Authenticode 서명을 입히고 있다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 成都奇鲁科技有限公司, 유효기간 2024년 5월~2027년 5월)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 成都赤侠信息科技有限公司, 유효기간 2025년 8월~2028년 8월) — 두 인증서는 각각 15개, 5개 파일을 커버하며 동시에 유효 상태를 유지하고 있다. 이 이중 서명 구조는 단순한 중복이 아니다. 한쪽 인증서가 폐기되더라도 나머지 클러스터가 즉시 작동을 이어갈 수 있도록 설계된 취소 내성(revocation resilience) 아키텍처다.

    #FIN6#TA428#lockergoga#ncctrojan#lummastealer#Telecommunications
    행위자FIN6 · Skeleton SpiderIOCf29 · i2 · d4 · u4MITRE6산업통신
  • APT회원 전용2026년 5월 29일 18:20 (UTC+9)

    취소 인증서로 1/76 탐지율…세 번째 서명 정체성 등장

    중국발 PC 최적화 소프트웨어로 위장한 애드웨어 캠페인이 새로운 국면으로 접어들었다. 이전 보도에서 확인된 두 개의 DigiCert 코드 서명 인증서 체계에 더해, 이번에는 이미 취소(revoke)된 Certum 인증서를 보유한 세 번째 중국 법인 — 深圳市禹仁科技有限公司 — 이 서명한 ProZip 브랜드 샘플 두 건이 2026년 5월 23일 처음 관측됐다. 분석 시점 기준 불과 6일 전에 등장한 이 페이로드(449d28… 및 9f32ea…)는 VirusTotal에서 각각 1/76, 21/76의 탐지율을 기록했다 — 인증서가 이미 취소 상태임에도 대다수 스캐닝 엔진이 이를 무해한 서명으로 처리했다는 의미다. 이와 함께 CTX Team은 2026년 2월 단 20일 간격으로 자동 프로비저닝된 완전 미러링 이중 C2 도메인 아키텍처(whnuowo.cn / tjbxldkj.cn)를 확인했다.

    #FIN6#SaltySpider#lockergoga#lummastealer#sality
    행위자FIN6 · Skeleton SpiderIOCf26 · i11 · d10 · u8MITRE16
  • APT회원 전용2026년 5월 29일 17:53 (UTC+9)

    유령 법인 4곳·DigiCert 중간 CA 하나로 무장한 중국발 서명 공급망 공격

    ##코드 서명 공급망을 무기화하다: 네 개의 유령 법인과 DigiCert 중간 CA 성도(成都)와 천진(天津)에 등록된 네 개의 중국 법인이 DigiCert의 동일한 중간 인증기관(CA)을 통해 코드 서명 인증서를 발급받아 17개의 악성 페이로드에 유효한 Authenticode 서명을 부여하고 있다. 이 서명들은 텐센트 미팅(腾讯会议), ZXStoreX, WinClean, MangoZip 등 중국어권 사용자에게 친숙한 소프트웨어를 사칭한 설치 파일에 적용됐으며, 페이로드 배포 인프라 전체는 2025년 3월 10일 단 하루 만에 일괄 등록된 xhyktech.com 서브도메인 10개 위에 구축됐다. 서명 법인의 교체, 의도적인 PE 헤더 조작, 그리고 Alibaba CDN 명명 규칙을 모방한 도메인 설계가 결합된 이 구조는 단순한 악성코드 배포를 넘어 탐지 회피를 위한 체계적인 운영 설계를 보여준다.

    #Patchwork
    행위자Patchwork · ChinastratsIOCf20 · i8 · d10 · u52MITRE18
  • FILE회원 전용2026년 5월 29일 14:42 (UTC+9)

    EV 인증서 하나로 악성 파일 4종 세탁…PPI 배포망 정밀 해부

    'ORYON TECH LIMITED' 명의로 Sectigo가 발급한 단 하나의 확장 검증(EV) 코드 서명 인증서가 2026년 4월 23일 오전 8시 36분, PE32·PE32+·MSI 형식의 악성 페이로드 4종에 동시 서명됐다. 인증서 일련번호 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40으로 묶인 이 파일들은 'Advanced Windows Manager', 'Windows Manager', 'Windows Updater'라는 이름을 달고 C:\Program Files (x86)\AW Manager\Windows Manager\ 경로에 설치되며, 서명 기반 엔드포인트 탐지를 정면으로 우회한다.

    #ORYONTECHLIMITED#GCleaner#EvilCh/CryptOne#EV인증서남용#PPI배포망#자격증명탈취#영국·이집트#코드서명우회
    IOCf23 · i1 · d3 · u7MITRE48지역EG · GB산업기술·IT
  • C&C회원 전용2026년 5월 29일 14:28 (UTC+9)

    64비트 재컴파일로 탐지율 9/76…PBot 스틸러 빌드 전환 포착

    이전 보도에서 CTX Team이 추적해 온 VPN 루어 기반 PBot 스틸러 캠페인에서 주목할 만한 변화가 포착됐다. 이전 보도 이후 새로 관측된 페이로드 가운데 가장 분석적으로 유의미한 신호는 단 하나의 파일에서 나온다. 2026년 5월 19일 처음 제출된 9f4ed343…은 이 캠페인 전체 파일셋에서 유일한 PE32+(x86-64) 바이너리로, 기존 세 개 샘플이 공유하던 imphash 코호트(a4383347bad6319cb6d1cefa3c6272d8)에서 이탈해 고유한 imphash(80b88097eceef6162a6c3b306393fca5)를 갖는다. 탐지율은 9/76으로 Bright Data Ltd / DigiCert G4 계열 net_updater 패밀리 전체에서 가장 낮다.

    #ramnit#beacon
    IOCf9 · i28 · d51 · u6MITRE23
  • APT회원 전용2026년 5월 29일 10:16 (UTC+9)

    Ludashi 캠페인, 클라우드 역방향 프록시로 이중 C2 채널 구축

    2026년 2월 25일, 중국 도메인 등록 대행사 阿里云计算有限公司(万网)를 통해 등록된 tjbxldkj.cn 아래 서브도메인 4개가 단일 와일드카드 DV 인증서(시리얼 14f471254a8d311d67b56086c621dd86, 발급사 iTrust DV TLS CA)를 공유하며 동시에 프로비저닝됐다. 설정 수신, 업데이트 폴링, 기기 식별 텔레메트리를 각각 담당하는 기능 분화된 엔드포인트들이 단일 인증서 아래 일제히 배치된 것은 임시방편적 도메인 재활용이 아니라 목적 설계된 다중 엔드포인트 명령제어(C2) 아키텍처가 새로 가동됐음을 의미한다. 이와 동시에 dllfix.cn 서브도메인 쌍은 전혀 다른 방식의 은폐 계층을 도입했다 — ss.dllfix.cn은 Tencent API Gateway의 OV 인증서(SAN *.tencentcnapigw.com)를, api.dllfix.cn은 bluewhalechat.com 명의의 RapidSSL 인증서를 각각 제시하며 실제 백엔드를 TLS…

    #TA551#icedid
    행위자TA551 · ShathakIOCf19 · i21 · d6 · u7MITRE12
  • APT회원 전용2026년 5월 29일 10:04 (UTC+9)

    15년 묵은 도메인 3개, 17일 만에 Emotet C2 인프라로 부활

    2026년 4월 17일부터 5월 4일까지, 불과 17일 사이에 세 개의 오래된 닷컴 도메인이 일제히 새 TLS 인증서를 발급받았다. frituraslavictoria.com(2008년 11월 등록), henneli.com(2008년 1월 등록), heyfoxcomic.com(2007년 11월 등록) — 각각 15년에서 18년의 역사를 지닌 이 도메인들은 오랜 기간 양성 사이트로 분류돼 있었다. CTX Team이 이번에 포착한 것은 단순한 도메인 재활용이 아니다. 세 노드 모두 89일짜리 Let's Encrypt 인증서를 자동화된 ACME 방식으로 발급받았고, 노르웨이와 미국의 공유 호스팅 인프라 위에 페이로드 스테이징과 C2 엔드포인트를 구축했으며, 그 중 하나는 Cloudflare 리버스 프록시 뒤에 숨어 원본 서버를 완전히 차단했다.

    #EmotetGroup#emotet
    행위자Emotet Group · TA542IOCf3 · i2 · d3 · u6지역CL
  • APT회원 전용2026년 5월 29일 09:53 (UTC+9)

    CDN 인증서로 위장한 VjW0rm, 크랙 설치파일 통해 3중 C2 인프라 운용

    이전 보도 이후 이 캠페인의 파일 지표 9건과 C2 IP 1건이 새로 추가됐다. 핵심 전달 메커니즘은 변하지 않았다 — Wondershare Dr.Fone의 크랙 설치파일로 위장한 NSIS 드로퍼가 VjW0rm JavaScript 웜을 투하하고, 세 개의 서로 다른 ASN에 분산된 C2 서버들이 Akamai·Alibaba CDN·Tencent myqcloud의 와일드카드 SAN 인증서를 제시하며 비컨 트래픽을 정상 CDN 흐름 속에 숨긴다. 이번 업데이트에서 주목할 변화는 새로 추가된 IP 155.102.212.191(ASN 24429, Zhejiang Taobao/Alibaba Cloud)이 세 번째 CDN 브랜드 위장 노드로 합류하면서 이 인프라 패턴이 완성됐다는 점이다. 위협 피드에서 TA2541(Operation Layover)로 분류된 이 클러스터는 이집트·프랑스·루마니아·미국을 표적 지역으로 기록하고 있으며, 현재까지 활성 상태가 유지되고 있다.

    #TA2541#VjW0rm#피라티드소프트웨어#CDN위장C2#NSIS드로퍼#TLS인증서악용#동적DNS#이집트·프랑스·루마니아·미국
    행위자TA2541 · Operation LayoverIOCf17 · i3 · d1 · u2지역EG · FR · RO · US
11
Of13
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.