C&C회원 전용
C&C

인증서 하나로 18개월 버틴 中 애드웨어, 유니온페이 위장 TLS까지

成都奇鲁科技 명의의 DigiCert 코드사이닝 인증서 하나가 18개월간 13개 애드웨어 실행파일을 재서명하며 유통을 이어왔다. 별도로 中 이동통신·유니콤·텔레콤 계열 16개 IP는 유니온페이 인터내셔널을 사칭한 동일 TLS 인증서를 걸고 있어, 신뢰 체계 자체를 겨냥한 장기 운영 정황이 드러났다.

2026년 7월 10일 19:36 (UTC+9)최근 관측2026년 7월 10일심각도100CTX Team행위자FIN6Skeleton SpiderIOC78MITRE22

중국계 시스템 최적화 유틸리티로 위장한 애드웨어 제품군이, 단 하나의 코드사이닝 인증서로 18개월 넘게 서명 신뢰를 유지해 온 정황이 확인됐다. VirusTotal 기준으로 첫 관측 시점이 2024년 11월 13일인 tools.exe(7afa5997fbe0…)부터 2026년 5월 3일 관측된 pc_optimizer_ui.exe(d19ac5e0bbac…)까지, 서로 다른 13개의 PE32 실행 파일이 成都奇鲁科技有限公司 명의의 DigiCert Trusted G4 Code Signing 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)로 계속 재서명되며 유통됐다. 이 사인 파이프라인과 별개로, 中 이동통신·유니콤·텔레콤 계열 IP 16곳이 유니온페이 인터내셔널을 사칭한 동일한 TLS 인증서 일련번호(b16a258a252d804ceb0eb5ba860f3e5)를 걸고 있는 정황도 함께 드러났다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence