CTXThreat News
전체 기사APTC&CFILE
로그인

전체 기사

전체608APT201C&C218FILE189
  • C&C회원 전용2026년 6월 3일 09:00 (UTC+9)

    DeepL EV 인증서 악용, 76개 백신 전원 우회한 자격증명 탈취 캠페인

    GlobalSign이 발급한 EV(Extended Validation) 코드서명 인증서를 보유한 193KB짜리 윈도우 실행 파일이 VirusTotal에 등록된 76개 엔진 가운데 단 하나에도 탐지되지 않은 채 유통되고 있다. 이 바이너리는 내부 이름이 DeepL.dll이지만 DeepL.exe로 제출됐고, 인증서 서명자는 번역 소프트웨어 기업 DeepL SE다. CTX Team이 추적한 이번 캠페인은 만료된 Sectigo 리프 인증서, 유효한 DigiCert 체인, 그리고 이 EV 인증서까지 세 단계의 서명 계층을 단일 공격 흐름 안에 배치해 백신 탐지율을 단계적으로 낮추는 구조를 취하고 있다. 진입로는 KMS 인증 도구와 다운로드 관리자 초기화 유틸리티 같은 불법 복제 소프트웨어 패키지다. --- 공격의 시작점은 와레즈 채널에서 유통되는 소프트웨어 패키지다.

    #TA505#코드서명남용#EV인증서#자격증명탈취#불법복제루어#ramnit#DLL사이드로딩#패스트플럭스
    행위자TA505 · Hive0065IOCf10 · i3 · d2 · u0MITRE29
  • C&C회원 전용2026년 6월 3일 08:25 (UTC+9)

    만료 EV 인증서로 76개 백신 무력화…Advanced IP Scanner 위장 다층 우회 공격

    2022년 4월 29일에 찍힌 카운터서명 타임스탬프 하나가 2026년 현재까지도 수십 개의 엔드포인트 보안 제품을 침묵시키고 있다. Famatech Corp.의 EV 코드 서명 인증서(시리얼 68 90 0A 61 97 43 2A 80 73 DF 0C 2C BF 54 D7 65)는 2023년 1월 11일에 만료됐고, 이를 발급한 Symantec Class 3 Extended Validation Code Signing CA - G2 중간 인증서도 2024년 3월 3일에 유효기간이 끝났다. 그러나 두 파일 모두 서명 시점 기준으로는 유효했던 타임스탬프를 보유하고 있어, 다수의 보안 제품이 여전히 이 바이너리를 신뢰할 수 있는 서명 파일로 처리한다. 결과는 76개 엔진 중 단 1~2개만이 탐지하는 사실상의 AV 무력화다.

    #LockbitGang#AdvancedIPScanner#EV코드서명인증서악용#스피어피싱#C2인프라#MediaFireCDN악용#네트워크정찰#랜섬웨어
    행위자Lockbit GangIOCf2 · i5 · d4 · u2MITRE4
  • C&C회원 전용2026년 6월 3일 04:26 (UTC+9)

    `*.malware.com` 서명 C2, 10년 수명 PUP 배포 플랫폼의 해부

    update.buffernavpose.com의 HTTPS 인증서를 들여다보면 즉각적으로 이상 신호가 포착된다. 인증서 발급자(issuer)의 CN 필드에는 *.malware.com이, 발급 기관명(O)에는 Internet Widgits Pty Ltd가 적혀 있다. 후자는 OpenSSL의 자가 서명 인증서 생성 워크플로가 기본값으로 채워 넣는 플레이스홀더 조직명이다 — 즉, 운영자가 공개 CA를 거치지 않고 로컬에서 직접 생성한 인증서임을 스스로 드러내는 셈이다. 인증서 일련번호 6f4f244f4be4eb69928088d4a1bb2980aff1f5cf로 식별되는 이 인증서는 2020년 5월 13일부터 2030년 5월 11일까지 10년 유효 기간으로 설정돼 있다. 그런데 도메인의 WHOIS 최종 업데이트 날짜는 2026년 4월 16일이다.

    #shlayer#PUP배포#C2인프라#자가서명인증서#어필리에이트플랫폼#에너지산업#애드웨어#HTTPS위장
    IOCf2 · i0 · d1 · u16MITRE15산업에너지
  • APT회원 전용2026년 6월 3일 04:08 (UTC+9)

    Mimikatz 완전판·NTLM 릴레이·Chisel 터널, 통신사 AD 겨냥 3단계 침투 체인 확인

    통신 서비스 인프라를 겨냥한 침투 세트에서 Mimikatz 2.2.0.0의 전체 배포판이 온전한 형태로 발견됐다. 커널 드라이버(mimidrv.sys), 메인 실행 파일(mimikatz.exe), 자격증명 탈취 DLL(mimilib.dll), PrintNightmare 권한 상승 모듈(mimispool.dll), 그리고 이 모든 구성 요소를 담은 배포 ZIP 컨테이너(mimikatz_trunk.zip)까지 — x64와 x86 양쪽 아키텍처를 망라한 10개 파일이 단일 배포 이벤트의 산물로 확인됐다. 여기에 Impacket ntlmrelayx의 네 가지 공격 모듈과 크로스 플랫폼 Chisel 터널 바이너리가 더해지면서, 이 캠페인은 단순한 자격증명 탈취를 넘어 Active Directory 구조 자체를 조작할 수 있는 3단계 사후 침투 체인을 갖추게 됐다. CTX Team은 이 캠페인을 심각도 71, 신뢰도 85로 분류해 등록했다.

    #Mimikatz#Impacketntlmrelayx#PetitPotam#PrintNightmare#Chisel#통신서비스#ActiveDirectory#NTLM릴레이
    행위자Sandworm · QuedaghIOCf22 · i0 · d0 · u0MITRE12산업통신
  • APT회원 전용2026년 6월 2일 16:01 (UTC+9)

    BitTorrent 정품 인증서 악용한 4단계 신뢰 우회 공격 체인 확인

    DigiCert가 발급하고 BitTorrent Inc. 명의로 유효 기간이 살아 있는 코드 서명 인증서(시리얼 07 57 ED 74 D0 2A B0 00 FE AB 74 59 A3 34 CB 63, 유효 기간 2026년 12월 16일까지)가 trojan.offercore/bundler 드로퍼에 붙어 유포되고 있다. 서명 자체는 완벽히 유효하다 — 엔드포인트가 서명 검증만으로 실행 여부를 판단하는 환경이라면 이 파일은 아무런 경고 없이 실행된다. 서명된 드로퍼가 NSIS Inetc 플러그인을 통해 Amazon S3에서 두 번째 단계 페이로드를 내려받고, 만료된 GlobalSign 인증서를 달고 있는 UPX 패킹 UltraSurf 바이너리가 Tor 기반 터널링으로 은닉 C2 채널을 확보하는 동안, Hurricane Electric(AS6939) /23 서브넷 안에 인접 배치된 세 개의 IP는 30일짜리 자가서명 인증서를 10일 간격으로 교체하며 평판 기반 차단을 회피한다.

    #코드서명인증서악용#BitTorrent위장#UltraSurf#NSISInetc#AmazonS3스테이징#HurricaneElectric인프라#TorC2터널링#trojan.offercore
    행위자MuddyWater · TEMP.ZagrosIOCf4 · i3 · d0 · u0MITRE15
  • FILE공개2026년 6월 2일 12:47 (UTC+9)

    정품 서명 뒤에 숨은 MSSQL 백도어 — MuMuPlayer 트로이목마 해부

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 두 개의 Netease MuMuPlayer 실행 파일이 교육·연구 기관을 표적으로 유포되고 있다. 두 파일 모두 VirusTotal의 76개 엔진에서 단 하나의 탐지도 기록하지 못했지만, ESET의 YARA 룰 skip20_sqllang_hook은 두 샘플 모두에서 발화했다 — 이 룰이 잡아내는 것은 Microsoft SQL Server의 인증 체계를 무력화하는 Skip-2.0 백도어의 핵심 훅 코드다. 합법적인 게임 에뮬레이터 컴포넌트 안에 APT급 데이터베이스 백도어를 은닉하고, 유효한 상용 코드 서명으로 모든 정적·동적 탐지 파이프라인을 통과하는 이 조합은 서명 악용 기법이 도달한 새로운 수준을 보여준다. CTX Team은 이 캠페인을 심각도 74, 신뢰도 80으로 분류하고 교육·연구 섹터를 표적으로 하는 위협 클러스터로 공식 등록했다.

    #SpringDragon#Skip-2.0#MSSQL백도어#코드서명악용#MuMuPlayer트로이목마#교육·연구기관표적#C2인프라분산#공급망공격
    행위자Spring Dragon · Lotus BlossomIOCf2 · i3 · d1 · u0산업교육·연구
  • C&C회원 전용2026년 6월 2일 08:31 (UTC+9)

    3년 생존 Prometei 봇넷, SSH 취약 의료·통신 인프라 침투

    인터넷에 노출된 SSH와 Telnet 서비스를 자동 스캐닝으로 공략해 의료·통신 인프라에 침투하는 Prometei 봇넷 캠페인이 CTX Team의 분석망에 포착됐다. 이 캠페인의 핵심 페이로드(SHA256: 39b1042a…)는 2023년 2월 처음 VirusTotal에 제출된 이후 2026년 5월까지 97회 제출·52개 고유 소스에서 관측되며 3년 이상 현역 상태를 유지하고 있다. 단순한 기회주의적 감염 도구가 아니라는 신호다. 운영자는 C2 도메인 하나가 Fraunhofer CAAD에 의해 싱크홀 처리된 이후에도 와일드카드 TLS 인증서를 갖춘 두 번째 C2 채널을 2026년 8월까지 유효한 상태로 유지하고 있으며, 이 캠페인의 운영 투자 수준이 단발성 공격과는 거리가 멀다는 점을 방증한다. --- Prometei 바이너리의 첫 번째 특이점은 빌드 구조 자체에 있다.

    #Prometei#봇넷#SSH취약점#의료기관#통신사업자#C2인프라#OilRig#샌드박스회피
    행위자OilRig · APT34IOCf2 · i1 · d2 · u2MITRE9산업헬스케어 · 통신
  • C&C회원 전용2026년 6월 2일 08:17 (UTC+9)

    유니온페이 TLS 인증서로 위장한 C2 서버 13개 — 루다시 애드웨어 인프라 전모

    중국 내 5개 ISP에 분산된 13개 IP가 단 두 개의 .unionpayintl.com 와일드카드 TLS 인증서로 묶이며 하나의 명령제어 백엔드를 구성하고 있다. 이 인증서는 중국 최대 카드 결제 네트워크인 유니온페이 인터내셔널(UnionPay International Co., Ltd.)이 실제로 보유한 인증서다 — 캠페인 운영자가 이 인증서를 직접 획득해 자신의 인프라에 배포한 것이다. CTX Team이 추적해 온 루다시(鲁大师) 생태계 기반 애드웨어 캠페인은 이번 분석에서 처음으로 파일 배포 채널과 C2 백엔드가 단일 IP(119.188.149.190)를 통해 연결되는 인프라 구조가 확인됐다. 파일 배포 도메인 cdn-file.szyrtech.com이 해당 IP로 해석되고, 그 IP는 동시에 .unionpayintl.com 인증서 코호트의 멤버다.

    #루다시#애드웨어#C2인프라#코드서명남용#유니온페이#DigiCert#중국ISP#TLS위장
    행위자FIN6 · Skeleton SpiderIOCf58 · i14 · d1 · u0MITRE3산업통신
  • FILE회원 전용2026년 6월 2일 02:27 (UTC+9)

    Kimsuky, '주문서' 위장 Guloader로 폴란드·독일·호주 겨냥

    폴란드어로 '주문서(Zamówienie)'라고 적힌 실행 파일 하나가 2026년 5월 18일 처음 위협 피드에 등장했다. 파일명은 Zamówienie_Nr.2605011793800182.exe — 실제 구매 발주 번호처럼 보이도록 정교하게 꾸며진 숫자열까지 붙어 있다. 그러나 이 326KB짜리 Win32 실행 파일의 진짜 정체는 Guloader를 품은 NSIS 자가 압축 해제 드로퍼였다. 더 눈길을 끄는 것은 파일 자체보다 그것을 감싸고 있는 위장의 층위다. 'Brittlewort'라는 이름의 자가서명 인증서, 실제 컴파일 시점보다 거의 6년 앞선 PE 타임스탬프, 샌드박스 환경에 따라 극단적으로 갈리는 분석 결과, 그리고 정적 분석을 완전히 무력화하는 제로 탐지 2차 페이로드까지 — 이 캠페인의 핵심은 Guloader라는 도구 자체가 아니라, 자동화된 탐지 파이프라인을 겨냥해 정밀하게 설계된 회피 기법의 조합이다.

    #Kimsuky#Guloader#스피어피싱#폴란드#코드서명위조#타임스탬프조작#샌드박스회피#제조업
    행위자Kimsuky · Velvet ChollimaIOCf9 · i0 · d0 · u0MITRE18지역AU · DE · PL산업농업 · 예술·엔터테인먼트 · 상업 서비스
  • FILE회원 전용2026년 6월 2일 02:13 (UTC+9)

    ChatGPT 사칭 VPN 트로이목마, EV 인증서 이중 체계로 샌드박스 우회

    두 개의 서로 다른 EV 코드 서명 인증서 체계가 하나의 캠페인 안에서 동시에 작동하고 있다. GlobalSign이 발급한 인증서로 서명된 WireVPN 컴포넌트 세트와, DigiCert가 발급한 인증서로 서명된 VPNMaster 컴포넌트 세트 — 두 묶음 모두 서명 시점에는 유효했지만 현재는 만료 상태인 인증서를 달고 있으며, 그 덕분에 샌드박스 환경에서는 일관되게 '정상(CLEAN)' 판정을 받는다. VirusTotal 기준 탐지율은 최저 10/76에서 최고 35/76까지 분포하지만, Zenbox 샌드박스는 84~99% 신뢰도로 CLEAN 판정을 유지한다. 서명 기반 방어를 우회하면서도 행위 기반 탐지는 의도적으로 회피하는 이 이중 전략이 이 캠페인의 핵심 tradecraft다. 배포 경로 역시 정교하게 설계됐다.

    #WireVPN#VPNMaster#EV코드서명#ChatGPT사칭#샌드박스우회#식음료섹터#Barium#APT15
    행위자Barium · Wicked SpiderIOCf15 · i8 · d25 · u3MITRE20산업식음료
  • C&C회원 전용2026년 6월 2일 01:59 (UTC+9)

    유효 코드서명 인증서·알리바바 CDN 동시 악용한 중국산 애드웨어 캠페인

    2023년 8월 30일 오전 07:32부터 07:36 사이, 단 4분 남짓한 시간 동안 9개의 악성 PE 컴포넌트가 Shanghai 2345 Mobile Technology Co., Ltd. 명의의 DigiCert Trusted G4 코드서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A)로 일괄 서명됐다. 이 인증서는 2026년 7월 7일까지 유효하며, 보고 시점 현재도 폐기되지 않은 상태다. 페이로드 갱신 경로는 Alibaba Kunlun CDN 위에 올라탄 download.2345cdn.com을 통해 운영되고 있으며, 2026년 5월 28일에 갱신된 .lzma 압축 블롭이 이틀 뒤인 5월 30일 CTX Team의 첫 관측 시점까지 활성 상태였다. 서명 기반 허용 목록과 IP 기반 차단이 동시에 무력화되는 구조 — 이것이 이 캠페인의 핵심 운영 논리다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류했다.

    #SaltySpider#2345PCSafe#ad2345#tedy#Amadey#코드서명인증서남용#알리바바CDN#중국애드웨어
    행위자Salty Spider · KuKuIOCf40 · i13 · d1 · u2MITRE2
  • APT회원 전용2026년 6월 2일 01:04 (UTC+9)

    4분 만에 10개 DLL 서명…합법 인증서로 위장한 중국발 악성 스위트

    2023년 8월 30일 오전 7시 22분부터 7시 26분까지, 단 4분 사이에 10개의 악성 PE32 DLL이 단일 DigiCert 코드 서명 인증서로 서명됐다. 서명자는 'Shanghai 2345 Mobile Technology Co., Ltd.'이고, 인증서 시리얼은 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A다. 이 인증서는 2023년 4월 28일부터 2026년 7월 7일까지 유효한 정상 발급 인증서다. 그리고 이 서명이 붙은 DLL들은 중국어권 윈도우 환경에서 '2345安全卫士中心(2345 보안 센터)' 안티바이러스 제품으로 위장해 배포되고 있다. 유효한 DigiCert 서명, 2019년에 등록돼 6년 넘게 운영된 도메인, 알리바바 쿤룬 CDN을 통해 흐르는 업데이트 트래픽 — 이 세 가지가 결합하면 서명 신뢰 기반 방어, 도메인 연령 휴리스틱, CDN 허용 목록이라는 세 겹의 1차 방어선이 동시에 무력화된다.

    #코드서명남용#DigiCert인증서#2345SafeCenter#애드웨어#드로퍼#RaccoonStealer#알리바바CDN#중국어권윈도우
    행위자APT28 · StrontiumIOCf16 · i32 · d1 · u10MITRE12
  • FILE회원 전용2026년 6월 1일 22:08 (UTC+9)

    만료 인증서로도 '서명됨' 뜨는 가짜 VPN 설치파일

    윈도우 실행 파일 서명 검증에서 "인증서 체인 내 하나 이상의 인증서가 시간상 유효하지 않다(not time valid)"는 경고가 뜨는데도, 같은 파일이 VirusTotal 상에서는 여전히 "Signed"로 표시되는 사례가 하나의 캠페인 전체에 걸쳐 반복 관측되고 있다. WireVpn 설치 파일로 위장한 WireVpn_v3.6.0.3-6872e76.exe(SHA256 f5111a55…, 14.5MB급 NSIS 설치 패키지)는 VirusTotal 기준 33/75 엔진이 탐지하면서도, 서명자 필드에는 "WEILAI NETWORK TECHNOLOGY CO., LIMITED; GlobalSign GCC R45 EV CodeSigning CA 2020"이 그대로 노출된다. 해당 인증서의 상태 값은 명확히 "이 인증서 또는 인증서 체인 내 하나의 인증서가 시간상 유효하지 않다"고 적혀 있는데, 파일은 서명된 것으로 계속 유통된다.

    #WEILAINETWORKTECHNOLOGY#INNOVATIVECONNECTING#가짜VPN#EV코드사이닝인증서#VPNMaster#PUP트로이목마#커널드라이버#코드서명남용
    행위자Barium · Wicked SpiderIOCf15 · i2 · d3 · u0MITRE20산업식음료
  • APT회원 전용2026년 6월 1일 20:47 (UTC+9)

    하나의 중간 CA로 5년간 6개 법인 순환…중국어권 겨냥 서명 세탁 캠페인

    중국어권 사용자를 겨냥한 트로이목마 설치 파일 9개가 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 중간 인증기관(시리얼 08AD40B260D29C4C9F5ECDA9BD93AED9)으로 서명된 채 유통되고 있다. 겉으로는 MultiWeChat, TabX Explorer, Ludashi 시스템 유틸리티, WPS Office 컴포넌트처럼 보이지만, 실제로는 합법 서명 채널을 통해 EDR 탐지를 우회하는 애드웨어·스파이웨어 페이로드다. 운영자는 2021년부터 2026년까지 5년에 걸쳐 중국에 등록된 여섯 개의 서로 다른 리프(leaf) 법인 명의로 인증서를 순환 발급받아 왔다 — 중간 CA 앵커는 그대로 유지하면서 리프 법인만 교체함으로써 AV 평판 신호를 주기적으로 초기화하는 방식이다.

    #APT28#코드서명인증서순환#DigiCert#애드웨어#스파이웨어#중국어권표적#DLL사이드로딩#AlibabaCDN위장
    행위자APT28 · StrontiumIOCf11 · i6 · d4 · u1MITRE10
  • FILE회원 전용2026년 6월 1일 18:25 (UTC+9)

    XWorm 캠페인, 무탐지 신규 C2 노드·동적 DNS로 인프라 확장

    2025년 10월 21일 RIPE NCC에 등록된 143.20.134.0/24 블록 하나가 이 캠페인의 현재 운영 방식을 압축적으로 보여준다. 해당 대역을 보유한 Freakhosting Ltd(ASN 215703)는 조직 자체가 2026년 1월 22일에야 RIPE에 등록됐다 — 블록 할당 이후 약 석 달 뒤의 일이다. 이 IP(143.20.134.59)는 분석 시점 기준 91개 엔진 가운데 단 3개만이 악성으로 분류하고 있었으며, 대부분의 네트워크 계층 차단 목록에는 아직 등재조차 되지 않은 상태였다. 여기에 ydns.eu 무료 동적 DNS 서비스를 통해 개설된 신규 호스트명 petro4prime.ydns.eu가 쌍을 이루며, 이 캠페인이 이전 보도(이전 보도)에서 확인된 다중 ASN C2 패브릭을 한 단계 더 확장하고 있음을 보여준다. CTX Team이 추적해 온 이 캠페인은 이번 분석 주기에서 세 가지 새로운 신호가 확인됐다.

    #XWorm#DarkTortilla#PureLogStealer#동적DNS#C2인프라#제조업표적#USB전파#스페인어권피싱
    IOCf11 · i1 · d0 · u1MITRE33지역AT · AU · BS · CA산업화학 · 상업 서비스 · 건설
  • C&C회원 전용2026년 6월 1일 17:38 (UTC+9)

    인증서 하나로 22개 악성 페이로드 찍어낸 청두 테크 기업

    2024년 5월 21일, 청두(成都)에 등록된 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지)는 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체계 아래 코드 서명 인증서 하나를 발급받았다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2027년 5월 20일까지. 그로부터 약 18개월이 지난 지금, CTX Team은 이 인증서 하나에 묶인 페이로드가 17개에서 22개 이상으로 불어났음을 확인했다. 새로 식별된 22개 파일 전부가 동일한 서명 체계 아래 있으며, 인증서는 여전히 유효 상태다. 인증서가 취소되지 않는 한 이 운영자가 새로 빌드하는 바이너리는 모두 Authenticode 검증을 통과한다. 이번 분석에서 주목할 지점은 단순한 파일 수 증가가 아니다.

    #成都奇鲁科技#DigiCert코드서명악용#DLL사이드로딩#LuDaShi플러그인#빌드앤리사인#tjbxldkj.cn#중국소비자애드웨어#텐센트API게이트웨이
    행위자FIN6 · Skeleton SpiderIOCf41 · i13 · d7 · u9MITRE9
  • APT회원 전용2026년 6월 1일 17:20 (UTC+9)

    China Mobile망서 발견된 애드웨어 리졸버 풀 확산

    이번에 새로 수집된 17개 IP 지표 가운데 14개가 이번 관측에서 처음 등장했다. 그리고 그 대부분이 단 하나의 자율시스템 번호, AS9808(China Mobile Communications Group Co., Ltd.) 안에 몰려 있다는 사실이 이번 캠페인 갱신에서 가장 눈에 띄는 신호다. 111.7.66.168, 223.76.176.108, 111.6.249.232, 183.204.8.222 등 서로 다른 네트워크 블록에 흩어진 이 주소들은 하나같이 HTTPS 응답에서 자신과 무관한 브랜드 — 디엔핑(dianping.com), 메이투안(meituan.net), 바이트CDN(bytecdn.cn), 유니온페이인터내셔널(unionpayintl.com) — 을 사칭하는 와일드카드 인증서를 내놓는다.

    #SaltySpider#PubNubRAT#ChinaMobileAS9808#애드웨어#코드사이닝인증서#CDN인증서남용#PUA#APT오분류
    행위자Salty Spider · KuKuIOCf103 · i17 · d1 · u1MITRE17
  • FILE회원 전용2026년 6월 1일 12:10 (UTC+9)

    Bitbucket·노르웨이 클라우드 이중 인프라로 체코 전력망 노린 스텔스 캠페인

    76개 안티바이러스 엔진 가운데 단 4개만이 탐지에 성공한 8킬로바이트짜리 BAT 파일이 있다. 이 파일은 겉으로 보면 평범한 배치 스크립트에 불과하지만, 내부에는 UTF-16과 Base64로 이중 인코딩된 PowerShell 코드가 숨겨져 있다. 이 스테이저가 실행되면 Atlassian이 관리하는 Amazon 인프라(AS16509)의 IP 185.166.143.50으로 연결을 시도하는데, 해당 노드는 유효한 *.bitbucket.org DigiCert 와일드카드 인증서를 제시한다 — 정상적인 Bitbucket CDN 트래픽과 구분이 사실상 불가능한 상태로. 이어 내려받은 페이로드는 Bitvise SSH Client로 위장한 2,244킬로바이트짜리 .NET 어셈블리이며, 체코 유틸리티 섹터를 표적으로 삼은 이 캠페인의 명령제어(C2) 통신은 노르웨이 클라우드 사업자 Sensio AS(AS59562)의 IP 185.240.204.143을 통해 ZeroSSL 무료 인증서의 TLS…

    #체코유틸리티섹터#Jalapeno트로이목마#BAT스테이저#BitbucketCDN악용#ZeroSSLC2#MSIL악성코드#이중인프라공격#PowerShell난독화
    IOCf15 · i2 · d0 · u0MITRE34지역CZ산업유틸리티
  • APT회원 전용2026년 6월 1일 10:22 (UTC+9)

    DigiCert 서명·유니온페이 TLS 위장, 탐지 공백 만든 중국발 이중 인증서 캠페인

    성도(成都) 소재 두 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서가 20개 악성 파일 가운데 19개에 유효한 서명으로 찍혀 있다. 서명 자체는 위조가 아니다 — 인증서 시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 2027년 5월까지 유효)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 2028년 8월까지 유효)는 DigiCert 신뢰 체인을 완전히 통과한다. 그 결과 가장 큰 서비스 실행 파일들은 VirusTotal에서 12~14/76이라는 이례적으로 낮은 탐지율을 기록했다.

    #DigiCert코드서명남용#유니온페이TLS위장#PubNubRAT#Ludashi애드웨어#통신서비스표적#성도법인인증서#중국C2인프라#다중브랜드가짜보안소프트웨어
    행위자FIN6 · Skeleton SpiderIOCf54 · i11 · d10 · u14MITRE10산업통신
  • FILE회원 전용2026년 6월 1일 07:20 (UTC+9)

    UPX·ConfuserEx·리플렉티브 로더 계층 조합, 6개 악성 패밀리 관통하는 공통 준비 파이프라인 확인

    UPX로 압축된 랜섬웨어 PE32 세 종, ConfuserEx로 난독화된 .NET 어셈블리 하나, 그리고 UPX 외피 안에 reflective DLL loader를 내장한 바이너리 하나. CTX Team이 이번에 분석한 14개 파일 카탈로그에서 가장 선명하게 드러나는 신호는 특정 패밀리의 정체가 아니라, 서로 다른 시대에 제작된 여섯 개 악성 패밀리 전반에 걸쳐 동일한 방식으로 적용된 난독화 준비 단계다. 2011년에 처음 관측된 Birele부터 2018년의 Annabelle까지, 이 카탈로그에 포함된 실행 파일 페이로드는 예외 없이 하나 이상의 런타임 패커를 적용했으며, 가져오기 테이블(IAT)은 모두 비어 있다. 이는 개별 운영자가 독립적으로 패커를 선택한 결과라기보다, 페이로드 배포 전 난독화를 표준 절차로 적용하는 공통 준비 파이프라인의 존재를 시사한다.

    #ScullySpider#TA547#UPX패킹#ConfuserEx#리플렉티브DLL로딩#랜섬웨어#뱅킹트로이목마#Office매크로악용
    행위자Scully Spider · TA547IOCf14 · i0 · d0 · u0MITRE8
  • C&C회원 전용2026년 6월 1일 07:00 (UTC+9)

    만료 EV 인증서 2년 악용, 세 번째는 2028년까지 유효

    싱가포르 법인 명의로 발급된 DigiCert EV 코드 서명 인증서 하나가 2024년 3월부터 2026년 4월까지 꼬박 2년간 VPN 설치 파일 세 개를 묶어왔다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92, 발급 대상은 INNOVATIVE CONNECTING PTE. LIMITED. 이 인증서는 2026년 4월 2일 만료됐지만, 서명 시점에 타임스탬프가 찍혀 있기 때문에 인증서 만료 후에도 Authenticode 체인은 온전히 살아있다. 타임스탬프 검증을 강제하지 않는 엔드포인트 보안 제품은 이 파일들을 여전히 신뢰된 바이너리로 처리한다. CTX Team이 추적한 이번 캠페인의 핵심은 이 서명 악용 구조다.

    #SaltySpider#VPNMaster#Wire악성코드#코드서명인증서악용#통신서비스표적#EV인증서#DigiCert#싱가포르법인위장
    행위자Salty Spider · KuKuIOCf6 · i14 · d39 · u4MITRE13산업통신
  • C&C회원 전용2026년 6월 1일 06:27 (UTC+9)

    두 C2 도메인을 하나로 묶은 IP, Ludashi 캠페인 이중 클러스터 전모 드러나

    2026년 2월 5일 오전 4시 56분, 중국 소재 iTrust DV TLS CA에서 와일드카드 인증서 하나가 발급됐다. 시리얼 8baba95468bd1c821f75f18724e5bc4로 묶인 이 인증서는 whnuowo.cn의 서브도메인 6개에 동시 적용됐다 — instantview, intf-pc, filerescue, stat, media, cdn-ali-web. 이름만 봐도 기능이 읽힌다. 업데이트 수신, 설정 조회, 파일 복구, 원격 측정, 미디어, CDN 배포. 단일 배치 프로비저닝으로 완성된 C2 서비스 스택이다. CTX Team이 추적해 온 Ludashi 캠페인의 C2 인프라가 이번 분석 시점을 기준으로 전면 가시화됐다. whnuowo.cn 서브도메인 6개와 tjbxldkj.cn 서브도메인 3개로 구성된 두 개의 도메인 패밀리, 13개의 중국 IP 주소, 그리고 이 모든 것을 단일 운영 주체로 묶는 결정적 피벗 포인트 — IP 주소 114.115.201.39.

    #Ludashi#PubNubRAT#MasterBHO#C2인프라#중국위협행위자#코드서명악용#브라우저하이재킹#Polarwind
    행위자FIN6 · Skeleton SpiderIOCf31 · i13 · d9 · u6MITRE9
  • FILE공개2026년 6월 1일 01:53 (UTC+9)

    EternalBlue·DarkPulsar 번들 패키지, 유출 2년 뒤에도 의료 인프라 겨냥 운영

    2017년 4월 14일, ShadowBrokers가 NSA 산하 Equation Group의 공격 도구 일체를 공개했을 때, 보안 커뮤니티가 가장 주목한 것은 EternalBlue라는 이름의 SMB 익스플로잇이었다. 그러나 CTX Team이 이번에 분석한 19개 파일 세트는 그보다 더 불편한 사실을 드러낸다. EternalBlue는 단독으로 유포된 것이 아니었다. 익스플로잇 런처(eternalblue-2.2.0.exe, SHA256: 85b936960fbe5100c170b777e1647ce9f0f01e3ab9742dfc23f37cb0825b30b5)와 DarkPulsar 커널 백도어 구성 요소들, Python 기반 FUZZBUNCH 프레임워크 컨트롤러, 그리고 Tor 라우팅 기능을 갖춘 C2 모듈이 하나의 디렉터리 트리 안에 묶여 있었다. 침투와 장기 거점 확보가 단일 패키지로 번들된 구조 — 이것이 이 툴킷이 시사하는 운영적 의미의 핵심이다.

    #EternalBlue#DarkPulsar#FUZZBUNCH#EquationGroup#ShadowBrokers#APT40#의료인프라#커널백도어
    행위자APT40 · MudcarpIOCf19 · i0 · d0 · u0산업헬스케어
  • C&C회원 전용2026년 6월 1일 00:45 (UTC+9)

    DigiCert G4 인증서 4개 유령 법인이 공유한 악성 빌드 파이프라인 18개월 운영

    중국 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서 4개가 동일한 악성 빌드 파이프라인을 공유하며 소비자용 윈도우 유틸리티 소프트웨어에 악성 PE 컴포넌트를 심어온 캠페인이 CTX Team의 분석을 통해 확인됐다. 베이징 소재 법인 1곳과 청두 소재 법인 3곳이 각각 별도의 DigiCert 인증서를 보유하고 있지만, 이들이 서명한 파일들은 동일한 imphash와 vhash로 묶이며 단일 개발 조직의 존재를 드러낸다. 서명된 PE 바이너리 사실상 전부에 Authenticode 서명 경계 이후 overlay 데이터가 덧붙여져 있어 서명 유효성을 훼손하지 않으면서도 빌드마다 다른 설정값이나 보조 페이로드를 탑재할 수 있는 구조다. 이 기법이 동일한 구조의 샘플들 사이에서 VirusTotal 탐지율이 4/77에서 35/77까지 넓게 분산되는 직접적 원인이다. 이 캠페인은 단순한 애드웨어 배포 작전이 아니다.

    #DigiCert코드서명남용#유령법인인증서#PEoverlay#샌드박스우회#Ludashi#ChinAd#IcedID#CerberusRAT
    IOCf86 · i8 · d1 · u1MITRE25
  • APT회원 전용2026년 5월 31일 23:52 (UTC+9)

    DigiCert 인증서 3개 분산 조달, 중국어 유틸리티 트로이목마 캠페인 적발

    중국 법인 세 곳이 각각 별도로 획득한 유효한 DigiCert G4 코드 서명 인증서가 단일 공격 캠페인의 페이로드 전체를 서명하는 데 사용되고 있다. 디스크 정리 유틸리티 '易回收(이회수)'와 안드로이드 에뮬레이터 LDPlayer의 구성 요소로 위장한 PE32 실행 파일 8개가 이 인증서들을 통해 Windows SmartScreen과 AV 서명 게이트 검사를 통과하며 유포 중이다. 인증서 발급 주체는 베이징(北京创想界科技有限公司), 홍콩(JUST OKAY LIMITED), 우한(武汉诺沃网络科技有限公司)으로 분산돼 있지만, 두 서명 클러스터를 가로지르는 공통 PEiD 패커 시그니처는 이 세 법인 뒤에 단일 빌드 파이프라인이 작동하고 있음을 드러낸다.

    #VoidArachne#SilverFox#PubNubRAT#코드서명남용#DigiCert인증서#중국어권표적#트로이목마#C2인프라
    행위자Void Arachne · Silver FoxIOCf11 · i2 · d5 · u4MITRE4
  • FILE회원 전용2026년 5월 31일 21:00 (UTC+9)

    HSBC 결제 위장 ZIP, 10년 된 커널 드라이버로 보안 무력화

    2026년 5월 초, HSBC_PAYMENT_ADVICE0293845678.zip(SHA256: 5653cf0a...)이라는 이름의 압축 파일이 분석 환경에 처음 제출됐다. 파일명은 HSBC 결제 통보서를 흉내 냈고, 내부에는 정확히 두 개의 PE 파일 — 실행 파일 하나와 DLL 하나 — 이 들어 있었다. 겉으로는 평범한 금융 사기 미끼처럼 보이지만, 이 압축 파일이 작동시키는 공격 사슬의 구조는 훨씬 정교하다. 합법적인 Windows 시스템 라이브러리 이름을 도용한 DLL sideloading, 2013년에 발급된 만료 코드 서명 인증서로 서명된 커널 드라이버를 이용한 BYOVD(Bring Your Own Vulnerable Driver) 방어 무력화, 그리고 샌드박스 탐지 회피 기능을 내장한 AgentTesla 인포스틸러까지 — 세 겹의 회피 레이어가 순차적으로 작동하도록 설계된 캠페인이다.

    #APT28#AgentTesla#BYOVD#DLL사이드로딩#커널드라이버악용#인포스틸러#금융서비스#사이버스파이
    행위자APT28 · StrontiumIOCf43 · i0 · d0 · u0MITRE27지역AE · AT · AU · BD산업건설 · 엔지니어링 · 금융
  • APT회원 전용2026년 5월 31일 19:32 (UTC+9)

    유효한 DigiCert 인증서로 서명된 악성 번들, 샌드박스 탐지 무력화

    Shanghai 2345 Mobile Technology Co., Ltd. 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지)가 현재도 취소되지 않은 상태에서 17개 악성 Windows PE 파일 중 11개를 인증하고 있다. 2345 SafeCenter(安全卫士中心) 보안 제품과 HaoZip(好压) 압축 프로그램으로 위장한 이 번들은 알리바바 쿤룬(Kunlun) CDN을 통해 업데이트 패키지 형태로 배포되며, 유효한 CA 발급 서명이 Windows SmartScreen 경고를 억제하는 동안 Zenbox 샌드박스는 여러 샘플을 96~100% 신뢰도로 CLEAN 판정한다.

    #2345모바일테크놀로지#DigiCert인증서악용#애드웨어#Chinad#HaoZip#SQLServer인증우회#알리바바쿤룬CDN#샌드박스회피
    행위자APT28 · StrontiumIOCf17 · i41 · d1 · u2MITRE8
  • FILE회원 전용2026년 5월 31일 18:27 (UTC+9)

    BitComet 위장 설치파일, 이중 인증서로 75개국 침투

    BitComet 토렌트 클라이언트를 사칭한 악성 설치파일 캠페인이 2026년 1월부터 5월 말까지 75개국, 9개 산업 분야에 걸쳐 지속적으로 관측되고 있다. 이 캠페인이 주목받는 이유는 페이로드 자체보다 그것을 감추는 방식에 있다. 운영자는 두 개의 별도 코드 서명 신원 — Sectigo가 발급한 'Astronexx' 인증서와 GoGetSSL/DigiCert가 발급한 'Xing Wang' 인증서 — 을 동시에 운용하며, 각 서명 체계 아래에서 탐지율이 높은 드로퍼와 탐지율이 극히 낮은 페이로드 스텁을 의도적으로 짝지어 배치한다. 여기에 디버거 탐지 및 장시간 슬립 기법을 더해 샌드박스 환경에서는 CLEAN 판정을 받아내고, AWS CloudFront CDN 서브도메인을 통해 배포함으로써 네트워크 계층 차단마저 무력화한다. CTX Team이 추적해 온 이 캠페인은 애드웨어 생태계가 전통적으로 낮은 정교성의 위협으로 분류돼 온 통념에 의문을 제기한다.

    #DealPly#OfferCore#BitComet사칭#코드서명악용#애드웨어#AWSCloudFront악용#샌드박스회피#다중국가캠페인
    IOCf58 · i4 · d1 · u0MITRE4지역AD · AE · AL · AR산업예술·엔터테인먼트 · 교육·연구 · 금융
  • FILE회원 전용2026년 5월 31일 18:12 (UTC+9)

    Conduit 서명 인증서로 위장한 다층 애드웨어 번들, 탐지율 6/54 기록

    Conduit Ltd. 명의의 코드 서명 인증서로 포장된 Wise 인스톨러 하나가 VirusTotal에서 6/54라는 이례적으로 낮은 탐지율을 기록하며 스페인 기술 섹터 환경에 유포됐다. 서명된 바이너리라는 이유만으로 수십 개의 정적 분석 엔진이 침묵하는 동안, 그 껍데기 안에는 자기 압축 해제 RAR 번들이 숨겨져 있었고, 번들이 풀리면 네 개의 페이로드가 %TEMP%\rarsfx0\ 디렉터리에 동시에 투하됐다. 이 캠페인이 단순 애드웨어 배포와 구별되는 지점은 세 가지 기술적 선택의 조합이다 — 코드 서명 악용을 통한 정적 탐지 우회, PE 타임스탬프 조작(T1070.006)을 통한 포렌식 타임라인 교란, 그리고 C2 체크인 URL에 피해자의 OS 버전과 관리자 권한 여부를 GET 파라미터로 인코딩하는 서버 측 피해자 프로파일링 프로토콜. CTX Team은 이 캠페인을 vigram 패밀리로 분류하고 심각도 72, 신뢰도 85의 위협 클러스터로 등록했다.

    #vigram패밀리#Conduit인증서남용#애드웨어#BrowserHelperObject#코드서명우회#스페인기술섹터#PE타임스탬프조작#C2피해자프로파일링
    IOCf17 · i1 · d1 · u2MITRE22지역ES산업기술·IT
  • C&C회원 전용2026년 5월 31일 18:00 (UTC+9)

    LuDaShi 애드웨어, 세 번째 중국 법인 인증서로 서명 인프라 확장

    DigiCert G4 코드 서명 인증서를 발급받은 세 번째 중국 법인이 LuDaShi(鲁大师) 애드웨어 캠페인에서 새로 확인됐다. 성도영창시대문화전파유한공사(成都盈畅时代文化传播有限公司)가 보유한 인증서(시리얼 번호 0C 00 DE 5D 42 AA 12 3A 53 ED 7C C3 77 73 06 BC)가 wm-daemon.exe(075c150c) 하나에서 발견된 것이 그 신호다. 이 파일은 imphash와 vhash 기준으로 북경창상계과기유한공사(北京创想界科技有限公司) 인증서로 서명된 lfc-daemon.exe(bc4e1f65)와 동일한 빌더에서 생성된 것이 확인됐음에도, 서명 주체는 전혀 다른 법인이다. 이전 보도에서 두 개의 DigiCert G4 인증서가 이 캠페인의 핵심 방어 회피 수단임을 확인했다면, 이번 분석은 운영자가 최소 세 개의 별개 중국 법인 명의 인증서를 동시에 유지하고 있으며, 그 교체 주기가 점점 짧아지고 있음을 보여준다.

    #LuDaShi#애드웨어#코드서명인증서#DigiCert#중국법인#CDN위장C2#방어회피#PUA
    행위자FIN6 · Skeleton SpiderIOCf47 · i97 · d0 · u0MITRE6
  • APT회원 전용2026년 5월 31일 17:42 (UTC+9)

    33일 만에 구축된 ServHelper C2 클러스터, TLS 인증서에서 숨겨진 도메인 노출

    이전 보도 이후 CTX Team이 추적해 온 TA505의 ServHelper 캠페인에서 새로운 C2 인프라 레이어가 확인됐다. 이번에 새로 관측된 신호는 파일이 아닌 도메인과 URL에 집중돼 있다 — 단일 Namecheap 계정 아래 33일 만에 등록된 세 개의 .xyz 도메인이 동일한 Let's Encrypt R3 인증서 발급 패턴과 /seger_n/b.php라는 공통 비콘 경로를 공유하며 하나의 C2 패널로 수렴하는 구조가 드러났다. 여기에 더해, 두 개의 .xyz 도메인 TLS 인증서 SAN 필드에서 카탈로그에 등재되지 않은 .cn 도메인 teahgiaj3ig.cn이 발견되며 운영자의 실제 인프라 발자국이 공개 지표 목록보다 넓다는 사실이 확인됐다. 이전 보도에서 CTX Team은 Go-CLR 드로퍼를 통한 ServHelper 메모리 내 실행 체계와 UPX 패킹 DLL 쌍의 위장 배포 방식을 상세히 다뤘다. 이번 업데이트는 그 툴링 그림에 새로운 파일을 추가하지는 않는다.

    #TA505#ServHelper#C2인프라#Go-CLR#RDPWrap#TLS인증서피벗#DGA도메인#백도어
    행위자TA505 · Hive0065IOCf16 · i1 · d4 · u8MITRE43
  • APT회원 전용2026년 5월 31일 17:24 (UTC+9)

    iMesh 설치파일에 숨은 이중 애드웨어 엔진, Armadillo로 샌드박스 우회

    2000년대 초반 P2P 전성기를 풍미했던 iMesh 클라이언트의 설치파일이 Cydoor와 SaveNow라는 두 개의 애드웨어 엔진을 함께 배포하는 트로이목마 래퍼로 재활용되고 있다. CTX Team이 추적한 이번 캠페인에서 핵심 페이로드 세 개는 모두 PEiD 패커 시그니처를 공유하며 동일한 빌드 파이프라인에서 생성된 것으로 확인됐다 — 그러면서도 각각 서로 다른 imphash를 유지해 해시 기반 탐지를 분산 회피하는 구조를 취하고 있다. 더 눈에 띄는 것은 방어 회피의 수준이다. CD_Load.exe와 SaveNow.exe는 Armadillo 프로텍터와 디버거 환경 감지 로직을 탑재해 Zenbox 샌드박스에서 CLEAN 판정을 받아냈다 — AV 탐지율이 46/77, 45/77에 달함에도 불구하고.

    #SaltySpider#Cydoor#SaveNow#애드웨어#Armadillo프로텍터#교육·연구기관#샌드박스우회#프랑스·영국·뉴칼레도니아
    행위자Salty Spider · KuKuIOCf18 · i0 · d4 · u2MITRE43지역FR · GB · NC산업교육·연구
  • FILE공개2026년 5월 31일 09:27 (UTC+9)

    Plesk 기본 인증서 하나가 LummaStealer C2 서버 8개 도메인 전체 노출

    Let's Encrypt R12 인증서 하나가 LummaStealer 캠페인의 핵심 명령제어(C2) 인프라 전체를 한 줄로 꿰었다. 인증서 시리얼 5ee1c638d84322bfe85a6b9e451a954406e의 subject CN은 admiring-poincare.37-77-150-150.plesk.page — Plesk 제어 패널이 자동 생성하는 호스트명으로, 서버의 실제 IP 주소인 37.77.150.150을 그대로 인코딩하고 있다. 이 인증서는 bendavo.su, ozonelf.su, squatje.su, conxmsw.su, exposqw.su, narroxp.su, squeaue.su, vicareu.su 등 8개 .su 도메인과 호스팅 IP에 동시 적용돼 있으며, 모두 러시아 상트페테르부르크 소재 Proton66 OOO(ASN 198953)의 단일 서버 위에 올라간 가상 호스트다.

    #LummaStealer#Proton66#명령제어인프라#PE64드로퍼#코드서명위조#LOLBin위장#스페인·멕시코표적#정보탈취악성코드
    IOCf18 · i1 · d9 · u17MITRE25지역ES · MX산업기술·IT
  • C&C회원 전용2026년 5월 31일 09:10 (UTC+9)

    DigiCert 서명 악용한 PBot 스틸러, Bright VPN 설치 경로 침투

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 윈도우 실행 파일이 Bright VPN과 DriverHub의 설치 경로에 심어진 채 상용 서비스 부문 엔드포인트를 표적으로 유포되고 있다. 파일 하나가 세 가지 독립적인 탐지 회피 계층을 동시에 가동한다는 점이 이 캠페인의 핵심이다. 합법적인 코드 서명 체인이 파일 수준 탐지를 억제하고, Dotfuscator 기반 .NET 난독화가 정적 분석을 무력화하며, 15개 IP로 구성된 화웨이 CDN 인증서 코호트가 C2 트래픽을 정상적인 기업 클라우드 통신으로 위장한다. 세 계층 각각이 단독으로도 단일 통제 기반 탐지 체계를 무너뜨릴 수 있는 수준이며, 이 셋이 동시에 작동한다는 사실이 이 캠페인의 운영 성숙도를 시사한다. CTX Team이 분류한 이 위협 클러스터(심각도 100, 신뢰도 80)는 2026년 5월 30일 처음 등록됐으며, 상용 서비스 산업을 유일한 표적 산업 태그로 달고 있다.

    #PBot스틸러#BrightDataSDK#코드서명남용#공급망공격#화웨이CDN위장#Dotfuscator난독화#상용서비스산업#중국인프라
    IOCf41 · i17 · d2 · u0산업상업 서비스
  • C&C회원 전용2026년 5월 31일 08:55 (UTC+9)

    유효한 DigiCert 서명으로 15개월간 지속된 Ludashi 악성 배포 작전

    DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 16개의 윈도우 실행 파일이 중국어권 PC 최적화 소프트웨어 브랜드를 사칭해 지속적으로 유포되고 있다. 이 파일들은 VirusTotal에서 최대 38/77의 탐지율을 기록하고 있음에도 불구하고, 샌드박스 환경에서는 예외 없이 CLEAN 판정을 받는다 — 유효한 Authenticode 서명이 동적 분석 엔진의 악성 판정을 체계적으로 억제하고 있기 때문이다. CTX Team이 추적한 이 캠페인은 단순한 애드웨어 배포 사례를 넘어, 두 개의 중국 법인 명의로 획득한 DigiCert 인증서를 계층적으로 운용하고 CDN 프론팅 기반 명령제어(C2) 인프라를 구축한 성숙한 배포 운영 체계를 드러낸다. 이 캠페인의 가장 두드러진 특징은 코드 서명 인증서를 두 개의 별개 중국 법인 명의로 분리해 운용한다는 점이다.

    #Ludashi#코드서명악용#DigiCert인증서#중국법인#애드웨어#CDN프론팅#샌드박스우회#윈도우악성코드
    행위자TA551 · ShathakIOCf32 · i23 · d5 · u2MITRE6
  • C&C회원 전용2026년 5월 31일 08:41 (UTC+9)

    Orange France 신규 IP·16년 된 베네수엘라 도메인으로 Upatre C2 인프라 확장

    이전 보도에서 처음 식별된 Upatre 드로퍼 캠페인이 새로운 C2 인프라를 추가하며 활동을 이어가고 있다. 이번 업데이트에서 새로 확인된 파일 샘플은 없지만, C2 IP 1건과 도메인 2건, URL 경로 3건이 추가로 식별됐다. 이 중 가장 주목할 만한 것은 2025년 4월에야 RIPE에 할당된 Orange France AS 5511 소속 /24 블록(141.105.141.0/24)에 위치한 C2 노드 141.105.141.87과, 2009년에 등록된 뒤 2026년 4월에 새로 TLS 인증서를 발급받은 도메인 escolaresonline.com이다. 신규 파일 없이 인프라만 확장된 이번 업데이트는, 운영팀이 캠페인을 방치하지 않고 C2 노드를 능동적으로 유지·교체하고 있음을 보여주는 운영 신호다. 이번 캠페인의 핵심 파일은 SHA256 8df66778…cad894로 식별되는 41KB짜리 Win32 PE32 실행 파일이다.

    #Upatre#C2인프라#OrangeFrance#베네수엘라도메인#미국미디어산업#드로퍼#브로드밴드IP악용#도메인재무장
    IOCf3 · i1 · d2 · u3MITRE17지역US산업미디어
  • APT공개2026년 5월 31일 08:29 (UTC+9)

    단일 DigiCert 인증서로 17개 악성 파일 묶은 2345 소프트웨어 트로이목마 2차 웨이브

    DigiCert가 발급한 유효한 코드 서명 인증서 하나가 17개의 악성 Windows 실행 파일을 하나의 작전으로 묶고 있다. 인증서 일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A — Shanghai 2345 Mobile Technology Co., Ltd. 명의로 2023년 4월 28일 발급되어 2026년 7월 7일까지 유효한 이 인증서는, 중국 내 수천만 명이 설치한 소비자용 보안 소프트웨어 '2345 SafeCenter'와 압축 유틸리티 'HaoZip'의 구성 파일로 위장한 페이로드 전체를 서명하는 데 사용됐다. 이전 보도(CTXyu677e6p2n)에서 SafeCenter 컴포넌트 일부를 다룬 이후, CTX Team은 동일 인증서로 서명된 11개의 신규 파일과 6개의 미서명 실행 파일, 그리고 2345 자체 CDN을 통해 배포되는 LZMA 압축 업데이트 패키지를 추가로 확인했다.

    #2345소프트웨어#트로이목마#코드서명우회#SafeCenter#HaoZip#공급망공격#중국#애드웨어
    행위자APT28 · StrontiumIOCf17 · i43 · d1 · u2MITRE8
  • C&C회원 전용2026년 5월 31일 04:56 (UTC+9)

    피해자 브라우저 먼저 검사…교육·연구기관 겨냥 다층 우회 피싱 인프라 포착

    교육·연구 기관을 표적으로 삼은 스피어피싱 캠페인이 CTX Team의 추적망에 포착됐다. 이 캠페인이 주목받는 이유는 단순히 피싱 링크를 뿌리는 방식이 아니라, 피해자의 브라우저 환경을 먼저 검사한 뒤 리다이렉트 여부를 결정하는 트래픽 분배 퍼널 구조 때문이다. 13개의 개별화된 URL은 모두 /tsf/126078 경로를 공유하며, 각각 고유한 base64 인코딩 파라미터(md=)를 통해 피해자의 화면 해상도, 세션 식별자, 브라우저 UA 문자열, 리퍼러 URL을 수집한다. 이 데이터가 운영자의 검증 기준을 통과해야만 다음 단계 — 자격증명 탈취 페이지 또는 페이로드 전달 — 로 이어지는 구조다. 여기에 DGA 태그가 붙은 도메인, 60초 TTL로 순환하는 8개의 A 레코드, 미분석 2차 도메인으로의 CNAME 리다이렉트, 그리고 자동 갱신되는 단명 TLS 인증서가 겹겹이 쌓여 있다.

    #스피어피싱#교육·연구기관#트래픽분배퍼널#fast-fluxDNS#DGA#자격증명탈취#C2인프라#탐지우회
    IOCf0 · i2 · d1 · u13MITRE10산업교육·연구
  • APT회원 전용2026년 5월 31일 04:42 (UTC+9)

    인증서 하나로 18개월, 14개 악성 바이너리를 서명한 중국발 adware 캠페인

    중국 청두(成都) 소재 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 발급된 DigiCert 코드 서명 인증서 한 장이 2024년 11월부터 2026년 5월까지 최소 14개의 악성 PE 바이너리에 공통으로 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일~2027년 5월 20일 — 이 단일 Authenticode 서명이 AI 디스크 클리너, DLL 수리 도구, 메모리 최적화 유틸리티 등 최소 열 개의 브랜드 이름을 달고 유통된 Ludashi 계열 adware/트로이목마의 공통 신뢰 앵커 역할을 했다. 더 주목할 점은 타이밍이다. 이 인증서는 첫 번째 샘플이 VirusTotal에 관측되기 정확히 6개월 전에 발급됐다 — 배포 캠페인을 시작하기 전에 서명 신원을 미리 확보해 두는 사전 포지셔닝 패턴이다.

    #Ludashi#코드서명악용#DigiCert인증서남용#중국adware#통신서비스부문#C2인프라#Tencent클라우드프론팅#Authenticode우회
    행위자FIN6 · Skeleton SpiderIOCf26 · i1 · d7 · u12MITRE10산업통신
  • FILE회원 전용2026년 5월 30일 23:44 (UTC+9)

    여섯 겹 회피막 두른 Vidar 변종, 이중 C2로 인도네시아 노렸다

    인도네시아를 겨냥한 정보 탈취 캠페인에서 여섯 가지 안티 분석 기법을 중첩 적용한 Vidar 스틸러 변종이 확인됐다. 이 페이로드는 Telegram을 C2 설정 채널로, 두 개의 베어 IP 엔드포인트를 페이로드 스테이징과 데이터 유출 채널로 분리 운용하는 이중 C2 아키텍처를 채택하고 있다. 단순한 상용 스틸러의 배포처럼 보이지만, 그 내부에는 샌드박스와 디버거를 동시에 회피하는 다층 방어막, 암호화폐 지갑 브라우저 확장 프로그램을 정조준하는 수집 루틴, 그리고 캠페인 태그로 기능하는 공유 URI 경로가 정교하게 맞물려 있다. CTX Team이 이 캠페인을 추적한 결과, 단일 파일 IOC만으로도 운영팀의 전술적 선택을 상당 부분 재구성할 수 있었다. SHA256 9fa94a3f17c838980aaeeb6bcd747ec663cb44c198b7c69f52dd23f39d282c87로 식별된 이 파일은 1.41 MB 크기의 서명 없는 Win32 PE 실행 파일이다.

    #Vidar스틸러#GoldEvergreen#인도네시아#이중C2#암호화폐지갑탈취#샌드박스회피#정보탈취#TelegramC2
    행위자Gold Evergreen · Business ClubIOCf1 · i0 · d0 · u4MITRE11지역ID
  • C&C회원 전용2026년 5월 30일 23:28 (UTC+9)

    Phorpiex 봇넷, 이중 C2로 우즈베키스탄 겨냥

    우즈베키스탄을 겨냥한 Phorpiex 봇넷 캠페인에서 주목할 만한 인프라 설계가 포착됐다. 두 개의 C2 서버 — 러시아 상트페테르부르크 소재 Prospero OOO(AS200593)가 운영하는 91.202.233.141과, ASN 조회가 불가능한 세이셸 소재 185.215.113.66 — 가 각각 _1, _2, _3이라는 동일한 번호 경로 구조를 노출하고 있다. 두 노드가 서로 다른 등록 기관 관할권(RIPE NCC와 AFRINIC)에 분산 배치된 채 동일한 페이로드 스테이징 규약을 공유한다는 사실은, 이 캠페인이 단순한 일회성 배포가 아니라 가용성을 의식한 운영 설계 위에 구축돼 있음을 시사한다. Prospero OOO 노드는 Let's Encrypt가 발급한 89일짜리 단명 인증서로 ledgersinsured.com이라는 금융 서비스 도메인명을 TLS 커버로 두르고 있어, 저비용 합법성 위장이라는 추가적인 운영 보안 레이어가 확인된다.

    #Phorpiex#봇넷#C2인프라#우즈베키스탄#랜섬웨어#클립보드탈취#ProsperoOOO#모듈형악성코드
    IOCf1 · i2 · d0 · u8MITRE47지역UZ
  • FILE회원 전용2026년 5월 30일 21:27 (UTC+9)

    FM2024 크랙 설치파일에 숨겨진 BYOVD 커널 드라이버와 XMRig 채굴기

    피라티드 게임 설치파일을 위장 벡터로 삼아 커널 수준 방어 우회 기법과 암호화폐 채굴기를 동시에 배포하는 캠페인이 CTX Team의 분석을 통해 포착됐다. Football Manager 2024의 크랙 설치파일로 위장한 AutoIT 컴파일 드로퍼(48ca169ffec2ce7831b408c4f7c762d2714c40162093bbf25682092be4656565)는 내부에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0x64.sys를 통째로 품고 있으며, 최종 페이로드로는 'Microsoft Windows'라는 이름의 자가서명 인증서를 달고 정품 윈도우 텔레메트리 프로세스를 사칭하는 XMRig 채굴기를 투하한다. 소비자용 소프트웨어 배포 채널, BYOVD 커널 접근, 인증서 위조라는 세 가지 기법을 단일 캠페인 패키지에 결합한 이 구성은 — 공식 귀속 동기가 '스파이 활동'으로 분류된 행위자에게서 관측된다는 점에서 — 분석적으로 주목할 만한 이례적 조합이다.

    #Patchwork#BYOVD#XMRig#WinRing0x64#AutoIT드로퍼#커널드라이버악용#암호화폐채굴#통신서비스
    행위자Patchwork · ChinastratsIOCf16 · i0 · d0 · u0MITRE41지역AU · BR · CM · IT산업통신
  • FILE회원 전용2026년 5월 30일 21:15 (UTC+9)

    Adobe 플러그인 위장 악성코드, Lumma 스틸러·암호화폐 채굴기 동시 가동

    adobe-plugin.info/yc.exe라는 경로 하나가 이 캠페인의 시작점이다. 도메인 이름은 Adobe 소프트웨어 업데이트를 연상시키도록 설계됐고, 그 경로 끝에 매달린 실행 파일의 내부 제품명은 'YCleanner', 파일명은 'YC.exe'다. 피해자가 이 파일을 내려받아 실행하는 순간, 자격증명 탈취와 암호화폐 채굴이 동시에 시작되는 다단계 페이로드 체인이 가동된다. CTX Team이 추적한 이 캠페인의 핵심은 단일 도메인이나 특정 악성코드 패밀리가 아니다 — 그 배후에서 작동하는 자동화된 빌드 파이프라인, 그리고 하나의 감염 호스트에서 두 가지 수익화 경로를 동시에 가동하는 이중 운영 구조가 이 캠페인을 분석적으로 주목할 만하게 만든다. 이 캠페인의 가장 선명한 기술 지문은 'trojan.genericfca/binder ZIP dropper cluster'라고 명명된 다섯 개의 ZIP 파일에서 드러난다.

    #BlueBottle#Lumma스틸러#CoinMiner03#Adobe위장악성코드#다단계드로퍼#암호화폐채굴#자격증명탈취#Nitol
    행위자BlueBottle · Opera1erIOCf13 · i0 · d1 · u1지역US
  • APT회원 전용2026년 5월 30일 20:24 (UTC+9)

    게임 크랙 위장 CyberGate RAT, 9개국 교육·통신 부문 표적 공격

    피라티드 게임 콘텐츠를 미끼로 삼아 원격 접속 트로이목마(RAT)를 유포하는 캠페인이 유럽, 동남아시아, 북미에 걸친 9개국 교육·통신 부문을 표적으로 삼고 있다. CTX Team이 추적 중인 이 캠페인의 핵심 페이로드는 Rebhip(CyberGate·Spynet으로도 탐지)으로, sims4update.exe, setup_TS4.exe, anadius64.exe 등 The Sims 4 업데이터·설치파일로 위장한 PE32 실행 파일 세 종을 전달 수단으로 사용한다. 단순한 파일명 위장에 그치지 않고 NSIS 자가 압축 해제 드로퍼, 샌드박스·디버거 능동 탐지, XOR 난독화 PE 스텁이라는 다층 회피 스택을 구축했다는 점이 이 캠페인의 가장 두드러진 기술적 특징이다.

    #Snowglobe#CyberGate#Rebhip#원격접속트로이목마#교육기관#통신사업자#NSIS드로퍼#DDNS악용
    행위자Snowglobe · Animal FarmIOCf10 · i0 · d1 · u1MITRE41지역BE · LT · PL · RS산업교육·연구 · 통신
  • FILE회원 전용2026년 5월 30일 17:21 (UTC+9)

    구매 발주서 위장 ZIP에 숨긴 XWorm, 3단계 탐지 우회로 21개국 침투

    2026년 5월 7일, 에너지·제조·통신·운송 등 7개 산업군에 걸쳐 21개 국가의 조직을 겨냥한 피싱 캠페인이 처음 관측됐다. 표면적으로는 평범한 구매 발주 요청(RFQ) 이메일이었지만, 첨부된 ZIP 파일(63a094…, 689 KB) 안에는 단 하나의 .bat 파일이 들어 있었고, 그 파일명은 'RFQ - Purchase Order #POTT40494820.bat'였다. 이 .bat 파일이 실행되면 PEiD로 패킹된 .NET PE32 페이로드(88d52e…, 760 KB)가 투하되며, 이후 세 겹의 탐지 우회 절차를 거쳐 XWorm RAT과 SpyEx, KeyloggerGeneric이 피해 시스템에 자리를 잡는다. CTX Team이 이 캠페인을 추적한 결과, 단순한 상용 RAT 배포를 넘어 탐지 파이프라인의 작동 원리를 이해하는 운영자가 설계한 다층 우회 체계가 확인됐다. --- 이 캠페인의 초기 접근 경로는 이메일 첨부 파일이다.

    #XWorm#스피어피싱#구매발주서위장#탐지우회#에너지·제조·통신#RAT#키로거#다단계페이로드
    IOCf4 · i1 · d0 · u1MITRE40지역AL · AU · BD · CA산업에너지 · 제조 · 소매·유통
  • FILE회원 전용2026년 5월 30일 11:53 (UTC+9)

    Reason Cybersecurity 인증서 악용 .NET 페이로드, 76개 엔진 전원 미탐지

    Reason Cybersecurity Inc. 명의의 유효한 DigiCert 코드 서명 인증서(시리얼 07 8A A6 13 E0 E5 D5 AB 31 96 67 B9 3D 2B 96 73)로 서명된 .NET 페이로드 번들 5종이 단 한 차례의 서명 세션에서 생성돼 VirusTotal 기준 76개 엔진 전원 미탐지를 기록하고 있다. 이 번들은 BitTorrent Inc. 서명이 붙은 트로이목마 uTorrent 설치 파일을 1차 진입로로 삼아 AWS CloudFront 배포 서브도메인을 통해 전달되며, 아이슬란드·싱가포르·루마니아에 걸친 CDN 위장 C2 인프라와 통신한다. CTX Team이 추적한 이 캠페인은 LummaStealer 패밀리와 연관된 자격증명 탈취 작전으로, 합법적 코드 서명 채널을 통한 EDR 우회와 PE 타임스탬프 조작을 결합한 성숙한 배포 체계를 보여준다. 이 캠페인이 주목받는 이유는 탐지 회피 기법의 조합 자체에 있다.

    #LummaStealer#코드서명악용#ReasonCybersecurity#자격증명탈취#AWSCloudFront#EDR우회#PE타임스탬프조작#CDN위장C2
    IOCf67 · i4 · d1 · u0MITRE49지역AE · AR · AT · AU산업컨설팅 · 교육·연구 · 통신
  • APT회원 전용2026년 5월 30일 10:44 (UTC+9)

    Chrome 사칭 macOS 악성코드, 76개 백신 전량 우회…정부 표적 공격

    Apple Developer 체인으로 서명됐지만 구조적으로 불완전한 두 개의 macOS 실행 파일이 정부 부문 표적을 향해 유포되고 있다. 두 파일 모두 Google LLC 명의의 Apple 발급 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, 지문 765BB3620A0F7A33500DA39B20122B1CEC41140F)를 공유하며, 번들 식별자로 각각 com.google.Chrome.helper와 com.google.Chrome을 내세운다. 그러나 두 파일 모두 코드 서명 검증 결과는 MissingPlist — Info.plist가 존재하지 않는 불완전한 서명 번들이라는 의미다. Gatekeeper의 전체 번들 유효성 검사를 통과하지 못하는 구조임에도 불구하고, VirusTotal 기준 76개 보안 엔진 전체가 이 파일들을 악성으로 분류하지 않았다.

    #Cactus#macOS악성코드#Mach-O#코드서명우회#정부부문#DNS-over-HTTPS#Cloudflare프록시#Chrome사칭
    행위자Cactus · Cactus Ransomware GroupIOCf2 · i2 · d4 · u4MITRE5산업정부·공공
  • FILE회원 전용2026년 5월 30일 07:30 (UTC+9)

    9일 만에 C2 도메인 2개 추가…템플릿화된 인프라 확장 포착

    이전 보도(이전 보도)에서 CTX Team은 ORYON TECH LIMITED 명의의 Sectigo EV 코드 서명 인증서로 묶인 'AW Manager' 애드웨어 설치 체인을 추적했다. 이번 관측 주기에서 확인된 가장 큰 변화는 페이로드가 아니라 인프라다. 2026년 5월 12일부터 21일 사이 단 9일 간격으로 두 개의 신규 C2 도메인이 동일한 템플릿 워크플로우로 프로비저닝됐고, 이와 별개로 Omegatech LTD(ASN 202412) 소속의 원시 IP 엔드포인트 158.94.209.95가 페이로드 전달 채널로 새롭게 등장했다. 파일 지표 10개가 추가됐고, 그 중에는 CryptOne 패킹 기반의 고탐지율 세컨더리 드로퍼와 모든 AV 엔진을 우회하는 암호화 DLL이 포함돼 있다. 이전 보도가 다룬 EV 서명 애드웨어 체인은 그대로 유지된 채, 그 위에 더 공격적인 페이로드 레이어가 얹혔다.

    #ORYONTECHLIMITED#AWManager#CryptOne#pay-per-install#C2인프라#코드서명인증서악용#애드웨어#OmegatechLTD
    IOCf23 · i1 · d3 · u6MITRE31지역BR · EG · GB · PL산업기술·IT
  • C&C회원 전용2026년 5월 30일 07:04 (UTC+9)

    GlobalSign EV 인증서 악용 WireVPN 트로이목마, 커널 드라이버까지 투하

    GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 세 개의 악성 PE32 바이너리를 묶어 단일 신뢰 체인으로 위장하고 있다. 인증서 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF — WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 2023년 4월 26일 발급돼 2026년 4월 26일 만료된 이 인증서는, 만료 전 마지막 수개월 동안 WireVPN 브랜드 인스톨러(f5111a55…), 핵심 프록시 바이너리 wire.exe(6729c713…), 업데이터 upWire.exe(90b89a6d…)에 차례로 서명되며 엔드포인트 보안 경고를 억제하는 데 활용됐다.

    #WireVPN#PBot스틸러#EV인증서악용#커널드라이버#BrightDataSDK#코드서명우회#다중C2인프라#공급망신뢰악용
    행위자Sprite Spider · Gold DupontIOCf27 · i27 · d94 · u12MITRE24
  • APT회원 전용2026년 5월 30일 06:22 (UTC+9)

    중국 법인 명의 DigiCert 인증서 하나로 15개 악성 파일 서명, 12개월 운영

    성도(成都) 소재 중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司)의 이름으로 DigiCert가 발급한 코드 서명 인증서 하나가 12개월에 걸쳐 15개의 악성 PE32 실행 파일에 서명하는 데 사용됐다. Ludashi, Chinad, Doina, Jaik, Fragtor, Tedy — 여섯 개의 위협 패밀리 레이블을 달고 유포된 이 페이로드들은 LuDaShi, LdsLite, ShieldDocs, AISmartClean, ProZip 같은 중국산 유틸리티 소프트웨어 브랜드를 위장 껍데기로 삼았다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0 — 이 인증서는 2027년 5월 20일까지 유효하며, 현재도 폐기되지 않은 상태다.

    #코드서명인증서남용#DigiCert#Ludashi#PUA캠페인#중국위협행위자#SaltySpider#인포스틸러#중국인프라
    행위자Group123 · Venus 121IOCf23 · i5 · d2 · u0MITRE16
8
Of10
CTXThreat News

샌즈랩이 운영하는 사이버 위협 인텔리전스 뉴스룸. 실시간 위협 데이터를 한·영 보고서로 자동 발행합니다.
기사는 AI가 위협 데이터를 자동 분석·작성하므로 일부 내용에 오류나 부정확한 정보가 포함될 수 있습니다.

카테고리
  • APT
  • C&C
  • FILE
발행 정보
  • Source: CTX Threat Intelligence
  • sandslab.io
  • © 2026 SANDS Lab, Inc.