APT회원 전용2026년 5월 29일 09:53 (UTC+9)CDN 인증서로 위장한 VjW0rm, 크랙 설치파일 통해 3중 C2 인프라 운용
이전 보도 이후 이 캠페인의 파일 지표 9건과 C2 IP 1건이 새로 추가됐다. 핵심 전달 메커니즘은 변하지 않았다 — Wondershare Dr.Fone의 크랙 설치파일로 위장한 NSIS 드로퍼가 VjW0rm JavaScript 웜을 투하하고, 세 개의 서로 다른 ASN에 분산된 C2 서버들이 Akamai·Alibaba CDN·Tencent myqcloud의 와일드카드 SAN 인증서를 제시하며 비컨 트래픽을 정상 CDN 흐름 속에 숨긴다. 이번 업데이트에서 주목할 변화는 새로 추가된 IP 155.102.212.191(ASN 24429, Zhejiang Taobao/Alibaba Cloud)이 세 번째 CDN 브랜드 위장 노드로 합류하면서 이 인프라 패턴이 완성됐다는 점이다. 위협 피드에서 TA2541(Operation Layover)로 분류된 이 클러스터는 이집트·프랑스·루마니아·미국을 표적 지역으로 기록하고 있으며, 현재까지 활성 상태가 유지되고 있다.
#TA2541#VjW0rm#피라티드소프트웨어#CDN위장C2#NSIS드로퍼#TLS인증서악용#동적DNS#이집트·프랑스·루마니아·미국행위자TA2541 · Operation LayoverIOCf17 · i3 · d1 · u2지역EG · FR · RO · US
FILE회원 전용2026년 5월 29일 06:45 (UTC+9)단일 .NET 빌더가 AgentTesla·XWorm 동시 생산 — 동일 imphash로 확인
단일 .NET 빌더 키트가 정보 탈취형 악성코드와 원격 접근 트로이목마(RAT)를 동시에 생산하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 핵심 증거는 imphash f34d5f2d4577ed6d9ceec516c1f5a744 — AgentTesla PE(2cbe0104)와 XWorm PE(aaeb85c0), 서로 다른 패밀리로 분류된 두 파일이 동일한 값을 공유한다. 같은 빌드 템플릿에서 컴파일됐다는 뜻이다. 여기에 PEiD 패킹이 두 파일 모두에 균일하게 적용돼 있어, 난독화 처리까지 빌더 수준에서 자동화돼 있음을 시사한다. 이 캠페인은 모로코와 튀르키예의 숙박·레저 및 기술 업종을 겨냥하고 있으며, C2 트래픽은 2026년 4월 1일 RIPE에 등록된 신규 튀르키예 클라우드 IP(203.202.232.149, ASN 44382)를 통해 라우팅된다 — 페이로드 첫 관측 시점보다 불과 26일 앞서 프로비저닝된 인프라다.
#agenttesla#HospitalityLeisure#TechnologyIOCf21 · i1 · d0 · u1MITRE41지역MA · TR산업숙박·레저 · 기술·IT
APT회원 전용2026년 5월 29일 05:53 (UTC+9)DigiCert 인증서 하나로 14개월·18개 악성 빌드 — 폐기 없이 진행 중
성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효기간 2024년 5월 21일~2027년 5월 20일)가 현재까지 단 한 차례도 폐기되지 않은 채 18개의 악성 PE 빌드에 서명하는 데 쓰이고 있다. 첫 빌드가 VirusTotal에 등장한 2024년 11월부터 가장 최근 샘플이 관측된 2026년 1월까지 — 14개월이 넘는 기간 동안 운영자는 인증서를 교체할 필요조차 느끼지 못했다. 그 결과 모든 서명 바이너리는 Windows Authenticode 검증을 통과하고, 샌드박스 환경에서는 일관되게 클린 판정을 받으며, 탐지율은 세대를 거듭할수록 낮아지고 있다.
#FIN6#TA428#Group123#lockergoga#ncctrojan#lummastealer행위자FIN6 · Skeleton SpiderIOCf60 · i27 · d4 · u1MITRE13
FILE회원 전용2026년 5월 29일 02:45 (UTC+9)2081년 위조 타임스탬프로 위장한 스틸러, 7개국 의료기관 동시 침투
2026년 3월부터 5월 사이, 벨기에·인도·이탈리아·스리랑카·파키스탄·튀니지·미국의 의료 기관을 표적으로 삼은 .NET 기반 스틸러/트로이목마가 꾸준히 관측되고 있다. 이 악성코드가 주목받는 이유는 단순한 탐지 회피 수준을 넘어서는 정교한 안티포렌식 설계에 있다. PE 컴파일 타임스탬프를 2081년 5월 5일로 위조해 타임라인 기반 트리아지를 무력화하고, 런타임 리졸빙 패커로 정적 분석을 차단하며, 샌드박스 타이밍 회피와 디버거 탐지를 중첩 적용한 이 페이로드는 CTX Team이 추적해 온 캠페인 가운데 의료 섹터를 향한 가장 정교한 회피 스택 중 하나로 분류됐다. Contabo 호스팅 C2 서버(154.12.226.43)와의 통신에는 2019년에 만료된 자가서명 인증서가 2026년 현재까지 그대로 사용되고 있으며, 이 인증서 지문은 AsyncRAT과 DCRat 두 RAT 패밀리의 C2 패턴을 동시에 매칭하는 IDS 룰 3건에 의해 독립적으로 확인됐다.
#HealthcareIOCf3 · i1 · d0 · u1MITRE24지역BE · IN · IT · LK산업헬스케어
APT회원 전용2026년 5월 29일 01:53 (UTC+9)합법 서명 뒤에 숨은 모듈형 애드웨어, 중국 법인 3곳이 단일 빌드 파이프라인 공유
DigiCert G4 코드 서명 인증서로 서명된 20개의 윈도우 PE32 파일이 DupsClean, LargeFileClean, BirdWallpaper, BlueDoveUnist('소란비극속卸载') 등 소비자용 유틸리티·엔터테인먼트 소프트웨어로 위장해 유포되고 있다. 세 개의 중국 법인 명의로 발급된 인증서가 모든 구성 요소에 체계적으로 적용됐으며, 20개 IP로 구성된 중국 CDN 풀이 단일 Sectigo 와일드카드 TLS 인증서로 묶여 명령제어(C2) 및 업데이트 채널을 제공한다. 특히 archelper.dll의 한 변종이 C2AE 샌드박스에서 PubNubRAT으로 분류된 점은, 이 캠페인이 단순 애드웨어를 넘어 원격 접근 역량을 내포하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 등록했다. --- 이 캠페인의 가장 두드러진 특징은 합법적인 코드 서명 인프라를 체계적으로 남용한다는 점이다.
#APT33#shapeshift#icedid행위자APT33 · MagnalliumIOCf41 · i77 · d3 · u2MITRE15
FILE회원 전용2026년 5월 28일 23:13 (UTC+9)IE5 캐시 경로 위장한 Amadey, 11개국 교육·연구기관 자격증명 탈취
2026년 5월 7일, VirusTotal에 처음 제출된 2MB 크기의 Win32 실행 파일 하나가 CTX Team의 레이더에 포착됐다. 서명 체인이 끊긴 채 유포된 이 PE32 바이너리(SHA256: 2368e264cafd9c6699c2ef958e873926b7f7575e52318c705127a166e4ab53dc)는 76개 엔진 가운데 53개가 악성으로 분류했고, CAPE Sandbox와 Zenbox는 독립적으로 Amadey 패밀리를 명시했다. 페이로드는 IE5 브라우저 캐시 경로를 위장 통로로 삼아 피해 시스템에 안착한 뒤, 도메인 해석 없이 IPv4 주소로 직접 C2와 통신하며 자격증명 수집 모듈을 내려받는 구조를 취하고 있다. 배후로 지목된 인프라는 세이셸 등록 법인이 운영하는 ASN 202412(Omegatech LTD) 블록 내 단일 노드로, 이미 Spamhaus DROP 목록에 올라 있는 bulletproof-adjacent 호스팅 환경이다.
#APT28#EducationResearch행위자APT28 · StrontiumIOCf2 · i1 · d0 · u1MITRE25지역BA · BO · CO · IN산업교육·연구
FILE회원 전용2026년 5월 28일 22:59 (UTC+9)9년 만료 인증서로 무장한 Process Hacker 2, 절반의 백신 여전히 통과
2016년 3월 28일과 29일, 오픈소스 개발자 'Wen Jia Liu'는 자신이 만든 Windows 프로세스 관리 유틸리티 Process Hacker 2의 배포 바이너리에 DigiCert 코드 서명 인증서를 찍었다. 그 인증서는 2017년 1월 4일에 만료됐다. 그로부터 9년이 지난 2026년 5월, CTX Team은 그 만료된 서명 체인을 그대로 달고 있는 17개 파일이 하나의 통합 패키지로 조립돼 유포되고 있음을 확인했다 — 메인 GUI 실행 파일(x86·x64), LOLDrivers 목록에 등재된 커널 드라이버, PE 뷰어, 그리고 네트워크 정찰·서비스 열거·하드웨어 인벤토리·샌드박스 탐지 기능을 갖춘 13개 플러그인 DLL이 단일 아카이브 경로 아래 묶인 채로. 만료된 Authenticode 서명이 9년 뒤에도 AV 탐지율을 절반 이하로 억제하고 있다는 사실 자체가 이 캠페인의 핵심 메시지다. --- 이 캠페인의 응집력은 네트워크 인프라가 아니라 코드 서명 레이어에 있다
#RoyalRansomware#CommentCrew#glasses#prochack행위자Royal Ransomware · Team OneIOCf19 · i0 · d0 · u0MITRE10
C&C회원 전용2026년 5월 28일 22:40 (UTC+9)DigiCert 서명 인증서 악용한 2345SafeCenter 트로이목마, 샌드박스 전면 무력화
2026년 3월 18일을 기점으로 단일 빌드 이벤트에서 생성된 아홉 개의 PE32 실행 파일이 중국 소비자 보안 소프트웨어 2345SafeCenter의 정식 설치 트리를 그대로 흉내 낸 채 유포되고 있다. 이 파일들 가운데 네 개는 DigiCert Trusted G4 체인으로 발급된 현재 유효한 코드 서명 인증서(일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지)를 달고 있으며, 이 서명 덕분에 샌드박스 분석 환경에서 악성 판정을 단 한 건도 받지 않았다. AV 탐지율이 최대 38/76에 달함에도 자동화 분석 파이프라인이 사실상 무력화된 것이다. 서명된 바이너리에 대한 신뢰 기반 방어 체계가 어떻게 공격자의 은폐 도구로 전환될 수 있는지를 보여주는 이 캠페인은, 페이로드 자체보다 그것을 감싸는 회피 아키텍처가 훨씬 더 정교하게 설계돼 있다는 점에서 주목할 만하다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf9 · i21 · d2 · u5MITRE22
C&C회원 전용2026년 5월 28일 22:28 (UTC+9)DigiCert 인증서 하나로 9개월간 14개 악성 파일 서명한 중국 애드웨어 캠페인
성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 DigiCert가 발급한 코드 서명 인증서 하나가 9개월에 걸쳐 14개의 서로 다른 PE32 실행 파일에 연속 서명되며 중국 내 PUA(잠재적 유해 프로그램) 배포 생태계의 핵심 발판으로 활용되고 있다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98은 2024년 5월 21일 발급돼 2027년 5월 20일까지 유효하며, 이 단일 서명 신원이 샌드박스 탐지를 전면 차단하는 동안 정적 탐지율은 10~34/76에 달한다. 여기에 더해 18개의 C2 연계 IP가 UnionPay International의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융 섹터 트래픽으로 위장하고, PE 오버레이 기법으로 서명 무결성을 훼손하지 않은 채 추가 페이로드를 은닉하는 3중 회피 스택이 이 캠페인의 핵심 구조다.
#FIN6#Group123#SaltySpider#lockergoga#sality행위자FIN6 · Skeleton SpiderIOCf23 · i25 · d4 · u1MITRE11
APT회원 전용2026년 5월 28일 21:56 (UTC+9)DigiCert 인증서 2장으로 8개월간 61개 악성 파일 배포한 중국 RAT 캠페인
중국 등록 법인 두 곳의 이름으로 발급된 유효한 DigiCert Trusted G4 코드 서명 인증서가 8개월에 걸쳐 61개 이상의 윈도우 실행 파일에 찍혔다. 겉으로는 중복 파일 정리, 대용량 파일 청소, 위챗 캐시 삭제 같은 중국어권 유틸리티 소프트웨어처럼 보이는 패키지들이다. 그러나 그 안에는 Ludashi/PolarWind 애드웨어 프레임워크의 DLL 플러그인 구조를 빌려 배포되는 페이로드가 숨어 있었고, 그 페이로드 중 일부는 C2AE 샌드박스에서 PubNubRAT으로 분류됐다. 합법적인 코드 서명 채널을 통해 EDR 화이트리스트를 우회하면서, 동시에 디버그 환경 탐지와 장시간 슬립으로 자동화 분석 환경을 무력화하는 다층 회피 구조 — 이것이 이 캠페인을 단순한 애드웨어 배포 사건과 구분짓는 핵심이다.
#FIN6#TA428#APT23#lockergoga#ncctrojan#lummastealer행위자FIN6 · Skeleton SpiderIOCf61 · i5 · d3 · u3MITRE20
FILE회원 전용2026년 5월 28일 19:00 (UTC+9)lpk.dll 위장 Nitol 로더, 싱가포르 건설업 겨냥 다층 회피 구조 확인
2010년대 초반에 컴파일된 것으로 표시된 PE 파일 두 개가 2026년 5월까지 활성 상태를 유지하며 싱가포르 건설 섹터를 겨냥하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 두 파일은 단순한 오래된 악성코드 재활용이 아니다. DLL search-order hijacking, 능동적 샌드박스 탐지, 실행 후 자가 삭제, 그리고 비(非)Windows User-Agent 문자열을 이용한 HTTP C2 비콘이라는 네 가지 회피 기법을 계층적으로 결합한 구조를 갖추고 있으며, 이 조합이 단일 로더 DLL 안에 압축돼 있다. 핵심은 악성 lpk.dll이다. Windows 언어팩 라이브러리로 위장한 이 DLL은 프로세스 기동 초기에 정상 시스템 DLL보다 먼저 로드되는 Windows의 DLL 탐색 순서를 악용해 권한 상승 없이 코드 실행을 달성한다.
#GoblinPanda#avzhan#Construction행위자Goblin Panda · CycldekIOCf2 · i0 · d0 · u0MITRE23지역SG산업건설
FILE회원 전용2026년 5월 28일 18:49 (UTC+9)만료 인증서로 위장한 VPN 트로이 목마, 식음료 업계 겨냥 스파이 캠페인 포착
DigiCert가 발급한 코드 서명 인증서 하나가 세 개의 악성 PE32 실행 파일을 하나의 운영 단위로 묶고 있다. 인증서 일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92는 이미 2026년 4월 2일 만료됐지만, 그 서명은 VPNMaster.exe, Startup.exe, master_vpn-service.exe라는 이름으로 포장된 트로이 목마 번들 전체에 여전히 박혀 있다. 이 세 파일은 C:\Program Files\VPNMaster 경로 아래 정품 VPN 소프트웨어 설치 구조를 그대로 모방하면서, 내부적으로는 디버그 환경 탐지 로직을 탑재해 Zenbox 샌드박스를 84~99% 신뢰도로 통과시켰다. 정적 분석 엔진 13~23개가 악성으로 분류하는 동안 샌드박스는 CLEAN 판정을 내린 이 간극이, 이 캠페인의 가장 날카로운 운영 신호다.
#Barium#APT15#Cactus#ramnit#FoodBeverages행위자Barium · Wicked SpiderIOCf14 · i1 · d6 · u1MITRE7산업식음료
C&C회원 전용2026년 5월 28일 18:31 (UTC+9)GlobalSign EV 인증서 하나로 묶인 두 페이로드, 자동차 산업 겨냥 다층 회피 캠페인
GlobalSign이 발급한 EV(Extended Validation) 코드 서명 인증서 하나가 두 개의 악성 페이로드를 단일 빌드 파이프라인으로 묶고 있다. 일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6로 식별되는 이 인증서는 WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의로 발급됐으며, wire.exe와 upWire.exe라는 두 trojan.jumper 페이로드 모두에 동일하게 적용돼 있다. 2025년 9월부터 2026년 1월에 걸쳐 서명된 두 파일은 WireVPN 클라이언트를 사칭하며 자동차 산업을 표적으로 유포되고 있다. 이 캠페인이 단순한 서명 악용에 그치지 않는 이유는 두 번째 회피 레이어에 있다.
#beacon#AutomotiveIOCf6 · i6 · d6 · u0MITRE12산업자동차
C&C회원 전용2026년 5월 28일 18:11 (UTC+9)Bright Data SDK 위장 PBot 스틸러, 서명 인증서 3중 악용으로 탐지 우회
Bright Data Ltd 명의로 DigiCert에서 발급받은 유효한 코드 서명 인증서로 서명된 실행 파일 하나가 이 캠페인의 새로운 무게중심이다. 겉으로는 정상적인 SDK 업데이터(net_updater32.exe)처럼 보이는 이 9,272KB짜리 PE32 바이너리 안에는 Dotfuscator로 패킹되고 암호화된 .NET 스틸러 페이로드가 숨어 있다 — 샌드박스 C2AE는 이를 PBot 패밀리의 STEALER로 분류했고, YARA 룰 INDICATOR_EXE_Packed_Dotfuscator와 INDICATOR_EXE_DotNET_Encrypted가 동시에 발화했다. 이전 보도(이전 보도)가 INNOVATIVE CONNECTING PTE. LIMITED와 WEILAI NETWORK TECHNOLOGY CO., LIMITED라는 두 페이퍼 컴퍼니의 EV 인증서를 통한 이중 파이프라인 구조를 다뤘다면, 이번 분석은 그 위에 세 번째 서명 벡터가 추가됐음을 확인한다.
#SpacePirates#ramnit#beacon행위자Space Pirates · WebwormIOCf14 · i18 · d26 · u4MITRE17
FILE회원 전용2026년 5월 28일 14:45 (UTC+9)GlobalSign·MS·Intel 서명 세 겹으로 무장한 APT28 침투 캠페인, 8개 파일 중 4개 탐지율 0
러시아 법인 'РОСТПЭЙ(ROSTPAY LTD)'에 발급된 GlobalSign EV 코드 서명 인증서, 정품 Microsoft Windows Publisher 서명이 붙은 시스템 바이너리, 그리고 Intel Corporation 명의의 Sectigo EV 인증서로 포장된 PyInstaller 임플란트 — 단일 침투 체인 안에서 세 개의 독립적인 신뢰 계층이 동시에 악용되고 있다. CTX Team이 추적 중인 이 캠페인은 서명 기반 탐지와 샌드박스 분석을 동시에 무력화하도록 설계된 다층 신뢰 전복(trust subversion) 구조를 보여주며, 8개 파일 가운데 4개가 76개 엔진 전체에서 탐지율 0을 기록한 채 유통되고 있다. 이 캠페인은 APT28로 귀속(attribution)되어 있으며, 스파이 활동을 동기로 한 상업 서비스 부문 대상 작전으로 분류된다.
#APT28#nitol#ghost#Commercial행위자APT28 · StrontiumIOCf8 · i2 · d0 · u0MITRE11산업상업 서비스
FILE회원 전용2026년 5월 28일 10:58 (UTC+9)XWorm 캠페인, 유럽 VPS 두 곳 동시 C2로 추가…인프라 다변화 확인
이전 보도에서 CTX Team은 스페인어 발주서 미끼를 활용한 XWorm 캠페인을 최초 보고하며 25개국에 걸친 광범위한 표적 분포와 핵심 페이로드 구조를 분석했다. 이후 꾸준히 활성 상태를 유지하던 이 캠페인에서 이번에 새로 확인된 신호는 파일 수준의 기법 변화가 아니다. 2025년 말 RIPE NCC에 신규 할당된 두 개의 독립 ASN 블록 — Omegatech LTD(ASN 202412, 세이셸 등록)와 Freakhosting Ltd(ASN 215703, 영국 등록) — 이 캠페인의 C2 노드로 동시에 등장했으며, 여기에 무료 DDNS 서비스 기반의 호스트명 jar5.ydns.eu까지 새로운 네트워크 채널로 추가됐다. 이전 활동의 연속선 위에 있지만, 운영자가 C2 인프라를 의도적으로 분산·교체하고 있다는 점에서 의미 있는 진화가 확인된다. 이번 스냅샷에서 가장 명확한 변화는 네트워크 인프라다.
#Commercial#Government#Manufacturing#Media#SupportServiceActivities#TechnologyIOCf12 · i2 · d0 · u1MITRE33지역AT · BE · BS · CA산업상업 서비스 · 정부·공공 · 제조
C&C회원 전용2026년 5월 28일 06:11 (UTC+9)Ludashi PUA, C2 인프라 전면 교체…텐센트 게이트웨이로 탐지 우회
이전 보도 이후 Ludashi PUA 캠페인의 네트워크 레이어가 전면 교체됐다. 새로 확인된 지표는 도메인 6개, IP 주소 12개, URL 7개로 구성되며, 이전 활동에서 추적되던 파일 세트는 현재 관측 가능한 활성 지표에서 완전히 사라졌다. 페이로드 자체가 바뀐 것이 아니라 C2 인프라 전체가 한 번에 회전된 것이다. 이 패턴은 운영자가 탐지 사실을 인지하고 네트워크 레이어를 의도적으로 교체했을 가능성을 시사한다. 특히 주목할 부분은 dllfix.cn 서브도메인이 텐센트 클라우드 API 게이트웨이 인증서를 TLS 종단점으로 제시하는 방식으로, 이는 C2 트래픽을 합법적인 클라우드 서비스 호출과 구별 불가능하게 만드는 새로운 회피 기법이다. CTX Team이 이번에 분석한 인프라 지문은 두 개의 운영자 제어 apex 도메인(tjbxldkj.cn과 dllfix.cn)을 중심으로 구성된 역할 분리형 C2 프레임워크를 보여준다.
#TA551#icedid행위자TA551 · ShathakIOCf19 · i12 · d6 · u7MITRE12
APT회원 전용2026년 5월 28일 05:53 (UTC+9)합법 인증서 뒤에 숨은 RAT — 청두 이중 서명 캠페인, 첩보 수집 단계로 격상
LuDaShi(鲁大师) PC 최적화 소프트웨어의 업데이트 채널을 통해 유포되는 페이로드 클러스터에서, 이전까지 애드웨어·PUA 범주에 머물던 캠페인이 처음으로 원격 접속 트로이목마(RAT) 판정을 받은 DLL을 포함하고 있음이 확인됐다. CTX Team이 추적해 온 이 캠페인은 성도(成都) 소재 두 법인 명의로 발급된 DigiCert 코드 서명 인증서를 핵심 무기로 삼아 Windows SmartScreen 및 다수 엔드포인트 보안 제품의 탐지를 우회해 왔다. 이번에 새로 식별된 RightsExt.exe(cf644fce)는 성도적협정보과기유한공사(成都赤侠信息科技有限公司) 명의 인증서로 서명된 DLL로, C2AE 샌드박스가 PubNubRAT 패밀리로 분류했다 — 클라우드 메시징 서비스 PubNub을 C2 채널로 활용하는 기법은 악성 트래픽을 정상 SaaS API 호출과 구분 불가능하게 만든다.
#APT23#lummastealer행위자APT23 · KeyBoyIOCf28 · i26 · d2 · u3MITRE13
FILE회원 전용2026년 5월 28일 02:47 (UTC+9)KMSpico 위장 악성 패키지, 10년짜리 자가서명 인증서로 LummaStealer 유포
KMSpico 소프트웨어 불법 복제 도구로 위장한 악성 설치 패키지가 케냐 기술 분야를 표적으로 유포되고 있다. 겉으로는 흔한 윈도우 인증 우회 도구처럼 보이지만, 그 내부에는 단일 자가서명 인증서로 묶인 4개의 실행 파일, Dotfuscator 난독화, WinDivert 패킷 캡처 드라이버, Formbook 계열 안티훅 우회 코드가 층층이 쌓여 있다. 그리고 이 KMS 설치 체인의 끝에는 2025년 5월 25일 처음 관측된 LummaStealer 드로퍼 두 개가 자리 잡고 있으며, 이들은 .top TLD 기반 C2 도메인 6개에 TLS 암호화 채널로 비콘을 전송하고 있다. 전형적인 크랙 도구 캠페인이라 보기에는 지나치게 정교한 회피 계층 — 이것이 이번 분석의 출발점이다. CTX Team은 이 캠페인을 심각도 44, 신뢰도 85로 분류된 위협 클러스터(CTXyftd6jnlwf)로 등록했다. 이 캠페인의 가장 뚜렷한 지문은 코드 서명 인증서다.
#LazarusGroup#lummastealer#Technology행위자Lazarus Group · Hastati GroupIOCf17 · i1 · d0 · u0MITRE42지역KE산업기술·IT
FILE공개2026년 5월 28일 02:32 (UTC+9)17년 된 커널 드라이버, 9개국 통신망 채굴 캠페인에 재활용
2026년 4월 16일 컴파일된 드로퍼 하나가 VirusTotal에 처음 모습을 드러낸 것은 불과 이틀 뒤인 4월 18일이었다. 단 2건의 제출, 2개의 고유 출처 — 이 수치는 표적화된 초기 배포 또는 극도로 제한된 유포 경로를 암시한다. 그러나 이 신선한 페이로드가 선택한 권한 상승 도구는 전혀 새롭지 않았다. WinRing0x64.sys. 2008년 GlobalSign이 서명하고, 2009년 처음 VirusTotal에 등장한 뒤 17년간 29,355건이 제출된 이 14KB짜리 커널 드라이버가, 2026년에 다시 통신 서비스 인프라를 겨냥한 암호화폐 채굴 캠페인의 핵심 부품으로 재활용됐다. 이 조합이 주목받는 이유는 단순한 재활용이 아니다.
#LazarusGroup#WinRing0x64#BYOVD#암호화폐채굴#통신인프라#커널드라이버악용#HashVault#LOLDrivers행위자Lazarus Group · Hastati GroupIOCf4 · i1 · d0 · u0MITRE31지역AR · BG · BR · GR산업통신
C&C회원 전용2026년 5월 28일 02:13 (UTC+9)CN에 'malware.com' 박힌 인증서로 8년 운영된 C2 인프라 포착
update.buffernavpose.com과 errors.buffernavpose.com — 이름만 보면 평범한 소프트웨어 업데이트 서버처럼 보이는 두 서브도메인이 단일 IP(34.209.195.255)에 집결해 있고, 두 도메인 모두 CN이 문자 그대로 *.malware.com인 자가서명 TLS 인증서를 제시한다. 인증서 발급 기관명에 악성코드를 뜻하는 단어가 박혀 있음에도 이 인프라는 2018년 5월 등록 이후 현재까지 8년 가까이 운영 상태를 유지하고 있다. CTX Team이 이번에 분석한 shlayer 계열 PUP(잠재적 유해 프로그램) 캠페인은 'Internet Speed Checker'라는 가짜 유틸리티를 미끼로 삼아 에너지 부문 윈도우 엔드포인트를 표적으로 삼으며, 그 배후 인프라는 단일 운영자가 사전에 계획적으로 구축한 어필리에이트 추적 기반 배포 체계의 특징을 고스란히 드러낸다. 이 캠페인에서 가장 주목할 만한 신호는 페이로드 자체가 아니라 인프라의 설계 방식이다
#shlayer#EnergyIOCf2 · i0 · d2 · u10MITRE15산업에너지
APT회원 전용2026년 5월 28일 01:59 (UTC+9)단일 인증서로 14개 악성 바이너리 묶은 중국발 PUA 생산 라인 확인
성도(成都)에 등록된 한 중국 법인이 발급받은 DigiCert G4 코드 서명 인증서 하나가 9개월에 걸쳐 최소 6개 제품 페르소나를 가진 14개의 PE32 악성 바이너리를 묶는 공통 앵커로 기능하고 있다. 인증서 일련번호 0D078E70EAEE48FFEB9576BDD400BE98로 발급된 이 서명은 2024년 5월 21일부터 2027년 5월 20일까지 유효하며, 서명 상태는 현재도 'Valid'로 유지되고 있다. CTX Team이 추적해 온 이 캠페인에서 이번에 새로 확인된 것은 13개의 신규 바이너리만이 아니다 — 2026년 2월 25일 단 하루에 동시 발급된 iTrust DV 와일드카드 인증서(시리얼 14f471254a8d311d67b56086c621dd86)로 묶인 4개 서브도메인 C2 클러스터, 그리고 텐센트 클라우드 API 게이트웨이 인프라를 역방향 프록시로 활용하는 ss.dllfix.cn이라는 새로운 회피 채널이 이전 보도에 없던 신호로 등장했다.
#TA551#FIN6#Group123#lockergoga#icedid행위자TA551 · ShathakIOCf32 · i23 · d6 · u8MITRE12
C&C회원 전용2026년 5월 27일 21:54 (UTC+9)MAS 위장 ZIP, 통신사 겨냥 다층 C2 인프라 입구로 작동
합법적인 오픈소스 프로젝트를 위장한 트로이목마 ZIP 아카이브가 통신 서비스 섹터를 겨냥한 구조화된 C2 인프라의 입구로 작동하고 있다. Microsoft-Activation-Scripts-master_3.5.zip(SHA256: 9ad3e18d…cb579)이라는 이름으로 유포되는 이 파일은 GitHub에 공개된 정품 MAS(Microsoft Activation Scripts) 프로젝트의 디렉터리 구조를 그대로 모방해 11개의 .cmd 파일과 HTML, 텍스트 파일을 담고 있다. 겉보기에는 무해한 Windows 인증 유틸리티이지만, Zenbox 샌드박스는 이 ZIP을 MALWARE/EVADER(신뢰도 64)로 판정했다. 탐지율은 VirusTotal 기준 21/76에 그쳐 CrowdStrike, Cylance, Elastic을 포함한 20개 이상의 주요 엔진이 여전히 이를 놓치고 있다.
#TA505#Cactus#goldeneye#Telecommunications행위자TA505 · Hive0065IOCf2 · i2 · d1 · u17MITRE4산업통신
C&C회원 전용2026년 5월 27일 18:11 (UTC+9)청두 IDC 거점 WireVPN 캠페인, 도메인 132개·IP 55개로 폭발적 확장
CHINANET 쓰촨성 텔레콤 IDC(AS38283) 단일 /17 넷블록에 집중된 8개 IP가 이 캠페인의 핵심 명령제어(C2) 거점으로 확인됐다. 211.149.128.0/17 대역 안에 촘촘히 배치된 이 IP들은 VirusTotal 91개 엔진 전체에서 탐지율 0/91을 기록하며 완전한 레이더 회피 상태를 유지하고 있다. 그 중 211.149.140.130은 발급자가 'unknown@wts'로 표기된 자가서명 인증서를 달고 있고, 211.149.233.53의 TLS 인증서 관측 기록은 2021년 12월로 거슬러 올라간다 — 현재 캠페인 창이 열리기 훨씬 전부터 이 호스팅 발판이 유지됐다는 뜻이다. CTX Team이 추적해 온 이 캠페인은 이전 보도 이후 도메인 132개, IP 55개가 새로 추가되며 인프라 규모가 한 자릿수에서 세 자릿수로 도약했다. 골격은 같지만 규모와 역량 모두 의미 있는 진화가 확인된다.
#SpacePirates#Cactus행위자Space Pirates · WebwormIOCf4 · i55 · d132 · u19MITRE14
C&C회원 전용2026년 5월 27일 17:56 (UTC+9)*.unionpayintl.com 인증서, 17개 중국 IP 묶은 이중 C2 인프라 전모 드러나
이전 보도에서 파일 서명 클러스터와 페이로드 특성을 중심으로 다뤘던 이 캠페인은, 이번 분석 주기에서 전혀 새로운 인프라 층위가 드러나며 그 규모와 정교함이 한 단계 올라섰다. 새로 식별된 핵심은 9개 C2/CDN 도메인, 9개 URL 엔드포인트, 31개 IP 주소로 구성된 완전한 명령제어 레이어다 — 이 모두가 이전 보도 당시에는 관측되지 않았던 신규 지표다. 그 중에서도 가장 이례적인 신호는 서로 무관한 중국 ASN에 걸쳐 분산된 17개 IP가 동일한 *.unionpayintl.com TLS 인증서를 제시한다는 사실이다. 이 인증서 지문은 캠페인의 CDN 페이로드 배포 서브도메인과 직접 연결되며, 단순한 공유 호스팅의 우연이 아닌 의도적 인프라 구성의 흔적으로 읽힌다.
#SaltySpider#lummastealer#sality행위자Salty Spider · KuKuIOCf51 · i31 · d9 · u9MITRE8
C&C회원 전용2026년 5월 27일 13:52 (UTC+9)45일 만에 완성된 15개 도메인 C2망, 자격증명 탈취 기능까지 추가
2026년 4월 12일부터 5월 25일까지, 불과 45일 사이에 5개의 서로 다른 인증기관이 발급한 TLS 인증서로 묶인 15개 도메인과 9개 IP가 단일 캠페인의 명령제어 인프라로 조립됐다. CTX Team이 추적해 온 Trojan.Jumper 캠페인은 이전 보도 이후 단순한 규모 확장을 넘어 구조적 변화를 드러내고 있다 — 기존의 VPN 위장 드로퍼 체계에 자격증명 탈취 기능이 새로 추가됐고, 인프라는 Cloudflare anycast 프론팅, Alibaba DNS 기반 대량 도메인 프로비저닝, 네덜란드 Webzilla 릴레이 노드를 아우르는 다층 구조로 진화했다. 이 캠페인이 정부 부문을 표적으로 삼는다는 점에서, 이번 인프라 확장의 의미는 단순한 운영 유지보수와는 거리가 멀다. --- 이번 업데이트에서 가장 먼저 눈에 띄는 것은 페이로드 서명 전략의 이중성이다.
#GovernmentIOCf4 · i9 · d15 · u4MITRE18산업정부·공공
FILE회원 전용2026년 5월 27일 10:29 (UTC+9)구매 발주서 ZIP 하나로 RAT·인포스틸러 동시 배포 — 단일 빌더 파이프라인 확인
2026년 5월 14일, 'PO AG25-SIRCA0003.zip'이라는 이름의 ZIP 파일이 여러 국가의 시스템에서 동시에 관측되기 시작했다. 구매 발주서(Purchase Order)를 위장한 이 첨부 파일은 단순한 스피어 피싱 미끼가 아니었다. 압축 해제 후 실행되는 단일 PE 파일 안에는 서로 다른 두 악성코드 패밀리 — XWorm RAT와 AgentTesla 인포스틸러 — 가 동일한 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하며 하나의 빌더 파이프라인에서 생성됐다는 증거가 담겨 있었다. 기능적으로 전혀 다른 두 악성코드가 동일한 .NET 빌더 키트 또는 공유 로더 스텁에서 만들어졌다는 이 사실은, 운영자가 단일 빌드 환경으로 이중 역량 침투 패키지를 저비용으로 찍어낼 수 있는 재사용 가능한 공격 인프라를 갖추고 있음을 시사한다.
#agenttesla#Automotive#Commercial#Construction#EducationResearch#EnergyIOCf9 · i1 · d0 · u1MITRE53지역AT · AU · BD · BE산업자동차 · 상업 서비스 · 건설
FILE공개2026년 5월 27일 06:47 (UTC+9)Gamaredon, 드라이버 업데이트 도구 위장 3단 페이로드로 건설업계 표적 공격
'드라이버 업데이트 유틸리티'를 찾는 사용자를 겨냥한 트로이목마 패키지가 건설 업계를 표적으로 유포되고 있다. 핵심은 정교한 위장이다. 39MB 규모의 설치 파일(SHA256: 5b03e6e748863dcae92b13528ab969735c93b63b2cbcc97c5b57300ae74ce711)은 Easeware사의 정품 드라이버 관리 소프트웨어 DriverEasy의 메타데이터를 그대로 복사해 넣었고, 두 개의 .NET 페이로드 컴포넌트는 Dotfuscator로 난독화된 채 동일한 빌드 파이프라인에서 생성됐다. 세 파일 모두 유효한 코드 서명 인증서가 없음에도 불구하고 'Copyright © 2025, Easeware'라는 저작권 문자열을 내부에 박아 넣어 피해자의 경계심을 낮추는 전략을 구사한다.
#GamaredonGroup#gamaredon#Construction행위자Gamaredon Group · CTIGIOCf4 · i0 · d0 · u0MITRE27산업건설
APT회원 전용2026년 5월 27일 06:02 (UTC+9)정품 서명 입힌 OfficeRTool, 정부 노린 다단계 침투 도구로 둔갑
정품 소프트웨어 배포 채널을 모방한 불법 복제 사이트가 악성코드의 주요 유포 경로로 자리 잡은 지는 오래됐지만, CTX Team이 이번에 추적한 캠페인은 그 수법을 한 단계 더 정교하게 다듬었다. 피해자가 스스로 찾아 내려받는 Office 활성화 도구 — OfficeRTool — 가 바로 침투의 출발점이다. 버전 10.7부터 16.2.0에 이르는 여러 릴리스에 걸쳐 동일한 악성 스크립트 컴포넌트가 반복적으로 삽입돼 있으며, 유효 기간이 만료된 Famatech Corp. EV 코드 서명 인증서로 서명된 정품 네트워크 스캐너가 내부 정찰 도구로 전용되고, C2 통신은 HLS 미디어 스트리밍 트래픽을 흉내 낸 HTTPS 채널로 은폐된다. 각 레이어가 개별적으로는 충분히 합법적으로 보이도록 설계됐고, 전체 구조는 정부 환경을 표적으로 한 장기 체류형 침투를 지향한다. 침투의 첫 단계는 사용자가 자발적으로 실행하는 파일에서 시작된다(T1204.002).
#LockbitGang#expiro#Government행위자Lockbit GangIOCf7 · i3 · d2 · u8MITRE11산업정부·공공
APT회원 전용2026년 5월 27일 05:51 (UTC+9)만료 인증서로 위장한 설치 파일, 15개 도메인 암호화폐 사기망 연결
Sectigo가 발급한 코드 서명 인증서로 서명됐지만 이미 유효 기간이 만료된 윈도우 설치 파일 하나가 암호화폐 파우셋, 도박, 피싱 랜딩 페이지로 구성된 15개 도메인 네트워크의 입구 역할을 하고 있다. 이 인스톨러는 QR 코드 생성기, 웹캠 소프트웨어, 음성 변조기, 텔레그램 클라이언트 등 인기 프리웨어를 사칭하며 유포되고 있으며, 실행 즉시 다섯 가지 안티샌드박스 기법을 구동해 자동화 분석 환경을 회피한 뒤 외부 IP 위치정보 서비스를 통해 피해자를 선별하고 Cloudflare로 프록시된 리디렉션 망으로 라우팅한다. CTX Team이 추적한 이 캠페인의 인프라에는 단일 운영자 지문 — WHOIS 등록자 도시 해시 1f8f4166599d23ee — 이 세 곳의 서로 다른 등록 기관에 걸쳐 네 개 도메인에서 동일하게 나타나며, 2026년 5월 기준 두 개의 신규 도메인이 30일 이내에 등록된 점은 캠페인이 현재 확장 국면에 있음을 시사한다.
#APT28#APT15#bumblebee#Energy행위자APT28 · StrontiumIOCf62 · i6 · d15 · u11MITRE12산업에너지
FILE회원 전용2026년 5월 27일 01:21 (UTC+9)스페인어 견적서로 위장한 이중 악성코드, 24개국 제조·산업 부문 겨냥
스페인어로 작성된 구매 견적 요청서를 사칭한 RAR 아카이브가 이메일 첨부 파일로 유포되며, 내부에 XWorm과 PureLog Stealer를 동시에 탑재한 이중 페이로드 캠페인이 확인됐다. CTX Team이 추적한 이 캠페인은 2026년 4월 말부터 5월 말까지 오스트리아, 독일, 스페인, 프랑스, 영국, 일본, 인도, 미국 등 24개국에 걸쳐 제조업, 화학, 건설, 엔지니어링, 통신 서비스, 소매 부문을 표적으로 삼았다. 단순한 상용 RAT 배포 캠페인처럼 보이지만, 이 캠페인을 기술적으로 구별 짓는 요소는 따로 있다. EXE 페이로드와 RAR 컨테이너 모두에 'spreader' 태그가 부착돼 있으며, MITRE T1091(이동식 미디어를 통한 복제)이 위협 메타데이터에 명시돼 있다 — 이메일로 침투한 뒤 USB나 이동식 드라이브를 통해 네트워크 격리 환경으로까지 자력 전파하도록 설계된 웜 전파 메커니즘이 내장된 것이다.
#BusinessAssociations#Chemicals#Construction#Engineering#Government#ManufacturingIOCf12 · i2 · d0 · u1MITRE32지역AT · BE · CA · CH산업협회·단체 · 화학 · 건설
FILE회원 전용2026년 5월 27일 00:53 (UTC+9)정품 인증 도구로 위장한 APT28의 통신사 다층 첩보 수집 체계
정품 인증 도구를 내려받는 행위가 통신 서비스 인프라를 향한 침투의 출발점이 되고 있다. CTX Team이 분석한 이번 캠페인에서 확인된 17개 파일 페이로드 세트는 표면적으로 Microsoft Activation Scripts(MAS) 3.11 Portable 및 KMSAuto++ 인증 툴킷의 형태를 띠고 있지만, 그 내부에는 Windows Defender 비활성화, WMI 기반 호스트 프로파일링, base64 인코딩 PowerShell 페이로드 실행, .win TLD 기반 DNS 비콘이 각 기능 모듈로 분산 배치돼 있다. 단순히 악성코드를 크랙 도구에 끼워 넣은 수준이 아니라, 인증 기능 하나하나가 독립적인 공격 역량 모듈로 이중 설계된 구조다. 이 툴킷의 배포 경로로 지목된 도메인 legalreads.monster는 캠페인 파일 제출이 집중된 시점 불과 이틀 전인 2026년 5월 24일에 등록됐으며, 몰도바 소재 AlexHost SRL(AS48753)에 호스팅돼 있다.
#APT28#powershell#Telecommunications행위자APT28 · StrontiumIOCf17 · i1 · d1 · u0MITRE15산업통신
APT회원 전용2026년 5월 27일 00:03 (UTC+9)합법 EV 인증서로 위장한 이중 페이로드, APT28 캠페인 미국 기술 산업 겨냥
2026년 4월 23일 오전 8시 36분, 단 한 번의 배치 서명 작업이 이 캠페인의 핵심 전술을 완성했다. ORYON TECH LIMITED 명의로 Sectigo가 발급한 Extended Validation 코드 서명 인증서(시리얼 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 유효 기간 2025년 3월 19일~2028년 3월 18일)가 동일한 타임스탬프에 네 개의 악성 파일에 일괄 날인됐다. 설치 MSI, 핵심 에이전트, 업데이터 컴포넌트까지 'AW Manager' 패키지 전체가 단일 서명 아이덴티티로 묶인 것이다. 이 서명된 패키지가 Microleaves/Jatif 계열의 주거용 프록시 악성코드를 조용히 설치하는 동안, 별도 경로로 배포된 LummaC2 스틸러 쌍은 의도적으로 깨진 인증서 체인을 달고 피해자 시스템에 침투한다.
#APT28#gcleaner#Technology행위자APT28 · StrontiumIOCf21 · i2 · d5 · u8지역US산업기술·IT
APT회원 전용2026년 5월 26일 23:45 (UTC+9)유효한 DigiCert 인증서로 무장한 성도 법인, 18개 악성 파일 탐지 우회
2025년 중반부터 중국 내 윈도우 사용자를 겨냥한 트로이목마화 소프트웨어 배포 캠페인이 꾸준히 활동을 이어오고 있다. 이 캠페인의 핵심 기술적 특징은 단순한 서명 위조가 아니라, 실제로 유효한 DigiCert Trusted G4 코드 서명 인증서 두 개를 성도(成都) 소재 법인 명의로 취득해 18개의 PE32 페이로드 전체에 적용했다는 점이다. 인증서가 살아 있는 한 샌드박스 판정은 clean 또는 unknown으로 일관되게 나오고, SmartScreen 마찰도 사실상 사라진다. VirusTotal에서 탐지 비율이 17/77에서 33/76 사이에 분포함에도 불구하고 동적 분석 환경이 악성 판정을 내리지 못하는 것은 바로 이 서명 효과 때문이다.
#Turla#FIN6#Group123#lockergoga#ncctrojan#xtreme_rat행위자Turla · Iron HunterIOCf57 · i27 · d7 · u1MITRE16산업통신
C&C회원 전용2026년 5월 26일 22:40 (UTC+9)DigiCert 인증서 1장으로 18개월·16개 악성 바이너리 서명 남용
성도(成都)에 등록된 중국 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert G4 코드 서명 인증서 한 장(시리얼 번호 0D078E70EAEE48FFEB9576BDD400BE98, 유효 기간 2024년 5월 21일~2027년 5월 20일)이 16개의 서로 다른 악성 바이너리에 반복 사용되고 있다. PrivaLock, SafeSpace, CryptoSafe, NetSentinel, HomepageAssistant, cclean, multi_wechat, push_open_claw 등 최소 8개의 제품 페르소나를 거치며 2024년 11월부터 2026년 5월까지 18개월에 걸쳐 이 단일 인증서가 유지된다는 사실은, 독립적인 소프트웨어 공급업체들이 아니라 단일 빌드 파이프라인이 이 캠페인 전체를 통제하고 있음을 직접적으로 시사한다.
#TA551#FIN6#Group123#lockergoga#icedid행위자TA551 · ShathakIOCf30 · i25 · d9 · u9MITRE12
APT회원 전용2026년 5월 26일 22:24 (UTC+9)Google 서명 위장 macOS 악성코드, 76개 백신 전부 탐지 실패
Apple Silicon과 Intel Mac을 동시에 겨냥한 166KB짜리 Mach-O 유니버설 바이너리 두 개가 엔지니어링·정부 부문 표적을 향해 유포되고 있다. 파일명은 com.google.Chrome.helper — Chrome 브라우저가 정상적으로 생성하는 서브프로세스 이름을 그대로 모방했다. 두 샘플 모두 유효한 Google LLC 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, Apple Inc. 발급)를 달고 있지만, 필수 Info.plist 번들이 없어 Gatekeeper의 완전한 유효성 검사를 통과하지 못하는 MissingPlist 상태다. 그럼에도 VirusTotal에 등록된 76개 엔진 전체가 이 파일을 탐지하지 못했다. 서명의 구조적 결함이 탐지를 막는 게 아니라, 오히려 그 결함 자체가 공격자의 의도된 설계라는 점이 이 캠페인의 핵심이다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 공식 등록했다.
#FunkSec#Engineering#Government행위자FunkSecIOCf2 · i12 · d47 · u31MITRE8산업엔지니어링 · 정부·공공
APT회원 전용2026년 5월 26일 22:03 (UTC+9)폐기 인증서로 71개 엔진 우회한 중국발 코드 서명 세탁 파이프라인
2026년 5월 23일, 단 하루 사이에 VirusTotal에 처음 등록된 두 개의 PE32 실행 파일이 보안 커뮤니티의 주목을 끌었다. 두 파일 모두 중국 선전(深圳) 소재 법인 深圳市禹仁科技有限公司 명의로 발급된 Certum 코드 서명 인증서를 달고 있었는데, 문제는 그 인증서가 이미 폐기(revocation) 상태였다는 점이다. 그럼에도 불구하고 76개 보안 엔진 가운데 하나는 탐지율 1/76, 다른 하나는 5/76에 불과했다. 폐기된 인증서가 여전히 엔드포인트 보안 제품 대다수를 통과한다는 사실 자체가 이 캠페인의 핵심 메시지다. CTX Team이 추적해 온 이 캠페인은 단순한 애드웨어 배포 작전이 아니다. 2025년 7월부터 2026년 5월까지 약 열 달에 걸쳐, 운영자는 최소 다섯 개의 서로 다른 중국 법인 명의로 DigiCert G4 코드 서명 인증서를 반복 취득하면서 파일 세트를 교체해 왔다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf15 · i1 · d8 · u3MITRE42
C&C회원 전용2026년 5월 26일 21:16 (UTC+9)AS214351 C2 클러스터, 릴레이 노드·DGA 도메인으로 인프라 계층화
2024년 10월 2일에 개설된 신생 자율시스템 AS214351 — Femo IT Solutions Limited가 운영하는 이 ASN — 아래에 집결된 명령제어(C2) 인프라가 이전 보도 이후 의미 있는 진화를 보이고 있다. 이전 보도에서 CTX Team은 이 캠페인이 여섯 개 악성코드 패밀리를 날(raw) IPv4 주소로만 비콘하는 구조를 갖추고 있음을 확인했다. 이번 분석에서는 신규 IP 노드 196.251.107.104가 추가됐고, 해당 노드에는 O=PureCrack, OU=Relay로 발급된 10년짜리 와일드카드 자가서명 인증서(시리얼 de64a6f6c257fb7f, 유효 기간 2026-06-02~2036-05-31)가 올라와 있다. 동시에 80자를 넘는 무작위 문자열로 구성된 .com 도메인 두 개가 처음으로 등장했다 — 이전 보도 당시 도메인 기반 C2는 전혀 존재하지 않았다.
#AS214351#Stealcv2#Carberp#클립뱅커#BazarLoader#명령제어인프라#DGA도메인#자격증명탈취IOCf20 · i3 · d2 · u5MITRE18지역AL · BO · CA · DE
C&C회원 전용2026년 5월 26일 21:02 (UTC+9)유령 법인 두 곳·EV 인증서 두 개로 무장한 VPN 위장 트로이목마, 식음료 업계 겨냥
DigiCert와 GlobalSign이 각각 발급한 EV/OV 코드 서명 인증서 두 개가 서로 다른 유령 법인 명의로 취득된 뒤, 식음료 업계를 겨냥한 트로이목마 VPN 소프트웨어 배포에 조직적으로 활용되고 있다. INNOVATIVE CONNECTING PTE. LIMITED 명의의 DigiCert 인증서(일련번호 0C 8F 89 21 C5 36 49 3E 67 DF 84 FB 82 23 B0 92)는 VPNMaster 설치 컴포넌트 세 개를 묶고, WEILAI NETWORK TECHNOLOGY CO., LIMITED 명의의 GlobalSign EV 인증서(일련번호 03 A9 18 8A A5 10 C0 F8 34 34 26 BF)는 wire/upWire 프록시 쌍을 묶는다.
#Barium#APT15#Cactus#ramnit#FoodBeverages행위자Barium · Wicked SpiderIOCf10 · i18 · d23 · u3MITRE7산업식음료
C&C회원 전용2026년 5월 26일 20:44 (UTC+9)DigiCert G4 인증서 5개로 무장한 루다시 에코시스템, 체계적 탐지 우회
중국 법인 5곳의 이름으로 각각 발급된 DigiCert Trusted G4 코드 서명 인증서가 31개의 Windows 실행 파일에 유효한 서명을 부여하고 있다. 이 바이너리들은 LargeFileClean, WhaleMemory, Mem Optimization Pro, CipherLock, LuDaShi 같은 그럴듯한 유틸리티 소프트웨어 브랜드를 사칭하며 유포되고 있으며, 동일하게 컴파일된 바이너리를 두 개의 서로 다른 법인 인증서로 재서명하는 방식을 통해 서명자 단위 인증서 폐기를 의도적으로 무력화하고 있다. 여기에 더해 Alibaba KunlunCAN과 Tencent CDN을 경유하는 C2 프론팅, 그리고 디버그 환경 감지 로직을 통한 샌드박스 전면 회피까지 — CTX Team이 추적한 이 캠페인은 단순 애드웨어 배포 수준을 훨씬 넘어서는 운영 규율을 보여준다.
#FIN6#lockergoga#icedid행위자FIN6 · Skeleton SpiderIOCf31 · i4 · d12 · u8MITRE35
FILE회원 전용2026년 5월 26일 17:21 (UTC+9)APT27, 5년 빌드 사이클로 고도화한 KMS 트로이목마로 정부 기관 침투
자가서명 코드 서명 인증서로 포장된 6개의 윈도우 실행 파일이 정부 기관 환경을 겨냥한 트로이목마 KMS 활성화 툴킷으로 유포되고 있다. 이 파일들은 단순한 불법 소프트웨어 활성화 도구가 아니다. CTX Team이 추적한 이 툴셋은 2015년부터 2020년까지 5년에 걸쳐 점진적으로 고도화된 방어 우회 스택을 탑재하고 있으며, 운영자가 직접 구축한 사설 PKI(공개 키 기반 구조)와 UPX 런타임 패킹, Windows Defender 레지스트리 억제, Tor 라우팅이 층층이 쌓인 구조를 보인다. 코호트 분석에서 드러난 공유 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)와 WZTeam/WZT 인증서 패밀리는 이 6개 파일이 단일 빌드 환경에서 반복적으로 생산됐음을 확인해 준다. 탐지를 피하면서도 정부 표적에 지속적인 발판을 마련하려는 의도가 빌드 사이클 전체에서 일관되게 읽힌다. 이 툴셋에서 가장 먼저 눈에 띄는 것은 코드 서명 인증서의 구조다.
#APT27#expiro#Government행위자APT27 · TEMP.HippoIOCf6 · i0 · d0 · u0MITRE23산업정부·공공
C&C회원 전용2026년 5월 26일 17:06 (UTC+9)DigiCert 코드서명 4중 위장·UnionPay TLS로 무장한 IcedID 캠페인 19개월 지속
중국 법인 4곳이 각각 취득한 DigiCert G4 코드 서명 인증서로 서명된 17개의 윈도우 실행 파일이 시스템 최적화·보안 유틸리티를 사칭해 유포되고 있다. 이 페이로드들이 통신하는 백엔드 IP 10개는 예외 없이 UnionPay International의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시해 C2 트래픽을 금융 결제망 HTTPS로 위장한다. 엔드포인트에서는 합법적 코드 서명으로 EDR 화이트리스트를 통과하고, 네트워크 레이어에서는 금융 브랜드 TLS로 인스펙션을 우회하는 이중 신뢰 남용 구조다. CTX Team이 추적한 이 캠페인의 빌드 윈도우는 2024년 10월부터 2026년 5월까지 19개월에 걸쳐 있으며, 인프라 규모는 같은 기간 확장 추세를 보이고 있다. --- 이 캠페인의 가장 두드러진 특징은 단일 인증서를 재사용하는 것이 아니라 네 개의 별개 중국 법인을 통해 DigiCert G4 코드 서명 인증서를 각각 취득해 운용한다는 점이다.
#icedidIOCf25 · i10 · d2 · u2MITRE46
C&C회원 전용2026년 5월 26일 16:51 (UTC+9)'Work Product Inc.' 위장 인증서로 서명된 OneBrowser 트로이목마, 통신사 표적 이중 신뢰 우회 캠페인
GoGetSSL이 발급하고 DigiCert 체인으로 검증되는 코드 서명 인증서(일련번호 0E F9 0B 20 6A 1B 07 82 E0 D0 FD 33 88 24 EC 42)가 'Work Product Inc.'라는 이름의 실체 불명 법인에 발급된 뒤, 불과 사흘 만에 트로이목마 설치 파일에 찍혔다. 이 인증서로 서명된 두 개의 PE32 실행 파일은 Chromium 브라우저 설치 관리자를 완벽하게 흉내 낸 파일명(chrmstp.exe, 버전 137.0.7151.69)과 경로 구조를 갖추고 통신 서비스 분야 표적에게 유포됐다. 그리고 그로부터 47일 뒤, 전혀 다른 서명자 정체성 — 실존 소프트웨어 벤더 'Flexxible IT USA, LLC'의 유효한 코드 서명 인증서 — 을 달고 76개 엔진 전체에서 탐지 0건을 기록한 47MB짜리 난독화 .NET 에이전트가 등장했다.
#APT28#njrat#Telecommunications행위자APT28 · StrontiumIOCf3 · i3 · d3 · u1MITRE6산업통신
APT회원 전용2026년 5월 26일 16:35 (UTC+9)DigiCert 인증서 2장으로 14개월 버틴 중국발 이중 회피 캠페인
중국 법인 두 곳이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득한 뒤, 그 인증서로 서명한 18개의 윈도우 PE 파일을 Ludashi/LhpGuardian PC 최적화 소프트웨어 생태계로 위장해 배포하는 캠페인이 CTX Team 분석에서 확인됐다. 2024년 11월부터 2026년 1월까지 14개월에 걸쳐 지속된 이 작전의 핵심은 악성코드 분류 자체가 아니다 — 합법적으로 취득한 코드 서명 채널을 통해 Windows Authenticode 검증을 통과시키면서, 동시에 6개 파일에 디버그 환경 탐지 로직을 심어 샌드박스 자동 분석 파이프라인에서 일관되게 클린 판정을 받아낸 이중 회피 구조가 이 캠페인의 본질이다. 그리고 그 구조 안에 arhelper.dll(SHA256: 248c9bc2…)이라는 단 하나의 DLL이 PubNubRAT로 분류된 채 숨어 있다 — 이 단일 데이터 포인트가 캠페인 전체의 성격을 다시 읽게 만든다.
#FIN6#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf32 · i8 · d10 · u12MITRE19
FILE회원 전용2026년 5월 26일 11:35 (UTC+9)만료 인증서로 5년째 활동 중인 UltraSurf 트로이목마, 금융권 노린다
2021년 7월에 처음 제출된 Win32 실행 파일 하나가 2026년 5월 25일 현재까지도 VirusTotal에 등록된 76개 안티바이러스 엔진 가운데 52개를 통과하고 있다. 탐지를 피하는 비결은 단 하나의 기법이 아니다. GlobalSign이 발급했으나 2024년 6월에 이미 만료된 코드 서명 인증서, UPX 패킹으로 압축된 3.2MB 페이로드, 디버거 환경을 감지하는 타이밍 지연 로직, 그리고 2026년 5월 16일에 처음 관측된 30일짜리 자가서명 TLS 인증서를 제시하는 신규 C2 인프라 — 이 네 겹의 회피 스택이 하나의 바이너리 안에서 동시에 작동하고 있다. 표적은 금융 서비스 부문이며, CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류해 공식 등록한 시점에도 C2 IP 72.52.87.23은 탐지율 0/91을 유지하고 있었다.
#MuddyWater#SilentChollima#Dalbit#hive#Financial행위자MuddyWater · TEMP.ZagrosIOCf11 · i1 · d0 · u0산업금융
FILE회원 전용2026년 5월 26일 11:05 (UTC+9)선박 서류 위장 AgentTesla, 신규 해시 추가됐지만 귀속 충돌 여전
이전 보도(CTXj2tnaa4xvx)에서 확인된 선박 서류 위장 스피어피싱 캠페인이 지속 활동 중이다. 이번 관측에서 두 개의 신규 파일 해시가 지표 집합에 추가됐지만, 두 해시 모두 파일 유형·크기·탐지율·위협 레이블·서명 정보·제출 날짜 어느 것도 확인되지 않는 완전한 미지의 상태다. 반면 이전 관측에서 확립된 핵심 전달 지문 — MV_NATHAN_VSL_MAIN_PARTICULARS+Q88_DETAILS.zip이라는 선박 Q88 서류 위장 파일명, 최대치에 근접한 .text 섹션 엔트로피(7.88), 그리고 자격증명 수집 전 ip-api.com을 통한 피해자 환경 사전 정찰 — 은 변함없이 유지되고 있다. 네트워크 IOC는 이번에도 단 하나 확인되지 않았으며, C2와 유출 경로는 현재 데이터로는 파악되지 않은 상태다. --- 이 캠페인의 전달 메커니즘에서 가장 먼저 눈에 띄는 것은 루어 파일명의 설계 방식이다.
#AgentTesla#APT29#스피어피싱#해운#금융서비스#정보탈취#루어파일#귀속충돌행위자APT29 · MinidionisIOCf4 · i0 · d0 · u0MITRE47지역AU · CZ · DE · EG산업엔지니어링 · 금융 · 제조
C&C회원 전용2026년 5월 26일 10:47 (UTC+9)Netease 서명 인증서 위장 SKIP-2.0, 76개 엔진 전부 우회
DigiCert 루트 체인으로 서명된 24MB 크기의 PE32+ 실행 파일 한 개가 2026년 4월 23일 VirusTotal에 처음 등장했다. 파일명은 MuMuNxMain.exe — Netease가 배포하는 안드로이드 에뮬레이터 MuMuPlayer의 핵심 실행 파일과 동일하다. 서명자 체인은 완벽하다: Netease Interactive Entertainment Pte. Ltd.가 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1을 통해 발급받은 인증서(일련번호 05 CA AB D5 55 EE D7 70 D8 76 FD 20 CA 0B 9A FB, 유효 기간 2025년 9월 8일~2028년 12월 4일)가 붙어 있고, 인증서는 현재까지 폐기되지 않았다. 업계 76개 안티바이러스 엔진 중 단 하나도 이 파일을 악성으로 분류하지 않았다(0/76).
#SpringDragon#wmi_ghost#EducationResearch#Technology행위자Spring Dragon · Lotus BlossomIOCf2 · i0 · d4 · u1MITRE4산업교육·연구 · 기술·IT
C&C회원 전용2026년 5월 26일 10:27 (UTC+9)청두 유령 법인 두 곳, DigiCert 인증서로 9개월간 악성코드 16종 유포
DigiCert Trusted G4 코드 서명 인증서를 발급받은 두 개의 청두 등록 법인이 16개의 악성 Windows PE 파일 전체에 유효한 서명을 제공하고 있다. 2025년 8월부터 2026년 5월까지 9개월에 걸쳐 배포된 이 파일들은 디스크 정리 도구, QQ 정크 청소 프로그램, 압축 유틸리티, 브라우저 보호 소프트웨어로 위장해 Ludashi 생태계 배포 채널을 통해 유포됐다. 유효한 서명은 Windows SmartScreen과 대다수 AV 휴리스틱 엔진을 침묵시켰고, 그 결과 일부 샘플은 탐지율 5/77이라는 낮은 수치를 기록했다. 캠페인의 가장 최근 변종(2026년 5월 5일 최초 관측, SHA256: d2f82046c230dfae27245fbd4c9b97ecd82f89013d6d6857b76b0bc6fa46ba14)은 UPX 런타임 패킹까지 추가해 탐지율을 7/76으로 낮췄다 — 두 인증서 모두 현재까지 유효 상태를 유지하고 있으며, 어느 쪽도 아직 폐기되지 않았다.
#TA511행위자TA511 · MAN1IOCf26 · i8 · d3 · u3MITRE4
APT회원 전용2026년 5월 26일 10:12 (UTC+9)DigiCert 인증서 하나로 19개 악성 파일 묶은 중국발 이중 위장 캠페인
중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 DigiCert가 발급한 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0, 유효 기간 2024년 5월 21일~2027년 5월 20일)가 취소되지 않은 채 19개의 악성 PE32 실행 파일 전체에 적용돼 있다. 이 인증서 하나가 2025년 6월부터 2026년 5월까지 12개월 연속 서명 작업의 닻 역할을 하는 동안, 네트워크 계층에서는 별개의 위장이 동시에 진행됐다 — 중국 이동통신(China Mobile AS9808), 중국 유니콤(AS4837), 중국 텔레콤 등 주요 통신사에 할당된 17개 IP가 UnionPay International Co., Ltd.의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융기관 트래픽으로 위장하고 있었다.
#FIN6#lockergoga#lummastealer#expiro#Telecommunications행위자FIN6 · Skeleton SpiderIOCf20 · i18 · d0 · u1MITRE8산업통신
APT회원 전용2026년 5월 26일 09:59 (UTC+9)GlobalSign EV 인증서 하나로 묶인 VPN 위장 트로이목마, 9개 산업 표적 삼아 8개월째 활동
'WEILAI NETWORK TECHNOLOGY CO., LIMITED' 명의로 GlobalSign이 발급한 단 하나의 EV 코드 서명 인증서(시리얼 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6)가 세 개의 서로 다른 PE32 바이너리를 하나의 캠페인으로 묶고 있다. 2025년 9월부터 2026년 1월까지 약 4개월에 걸쳐 서명된 이 세 파일은 — wire.exe, upWire.exe, 그리고 NSIS 드로퍼 WireVpn_v3.6.0.3-6872e76.exe — 모두 Trojan.Jumper 패밀리로 분류되며, 합법적인 VPN 소프트웨어를 가장해 'TS Recommended Apps'라는 이름의 소프트웨어 추천 채널을 통해 유포되고 있다.
#TA551#EducationResearch#Engineering#Financial#FoodBeverages#Government행위자TA551 · ShathakIOCf3 · i4 · d2 · u1MITRE29산업교육·연구 · 엔지니어링 · 금융