APT회원 전용
APT

4분 만에 10개 DLL 서명…합법 인증서로 위장한 중국발 악성 스위트

유효한 DigiCert 코드 서명 인증서와 6년 운영 도메인, 알리바바 쿤룬 CDN을 결합해 세 겹의 방어선을 동시에 무력화한 캠페인이 포착됐다. 중국어권 윈도우 환경에서 '2345 보안 센터' 안티바이러스로 위장한 16개 컴포넌트 스위트는 애드웨어 레이어 아래에 드로퍼와 스틸러 페이로드를 숨기고 있으며, 적어도 2026년 5월까지 활성 상태를 유지했다.

2026년 6월 2일 01:04 (UTC+9)최근 관측2026년 6월 2일심각도100CTX Team행위자APT28StrontiumIOC59MITRE12

2023년 8월 30일 오전 7시 22분부터 7시 26분까지, 단 4분 사이에 10개의 악성 PE32 DLL이 단일 DigiCert 코드 서명 인증서로 서명됐다. 서명자는 'Shanghai 2345 Mobile Technology Co., Ltd.'이고, 인증서 시리얼은 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A다. 이 인증서는 2023년 4월 28일부터 2026년 7월 7일까지 유효한 정상 발급 인증서다. 그리고 이 서명이 붙은 DLL들은 중국어권 윈도우 환경에서 '2345安全卫士中心(2345 보안 센터)' 안티바이러스 제품으로 위장해 배포되고 있다. 유효한 DigiCert 서명, 2019년에 등록돼 6년 넘게 운영된 도메인, 알리바바 쿤룬 CDN을 통해 흐르는 업데이트 트래픽 — 이 세 가지가 결합하면 서명 신뢰 기반 방어, 도메인 연령 휴리스틱, CDN 허용 목록이라는 세 겹의 1차 방어선이 동시에 무력화된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence