
C&C회원 전용
C&CDigiCert 인증서 하나로 9개월간 14개 악성 파일 서명한 중국 애드웨어 캠페인
성도 소재 중국 법인 명의의 DigiCert 코드 서명 인증서 한 장이 9개월에 걸쳐 14개 PE32 실행 파일에 연속 서명되며 샌드박스 탐지를 전면 차단했다. Ludashi CDN을 통해 배포된 페이로드는 UnionPay 금융 인프라 TLS 인증서로 위장한 18개 C2 IP와 통신하며, PE 오버레이·디버그 탐지를 더한 3중 회피 스택으로 네트워크 레이어 탐지를 무력화하고 있다.
2026년 5월 28일 22:28 (UTC+9)최근 관측2026년 5월 28일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC53MITRE11
성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 DigiCert가 발급한 코드 서명 인증서 하나가 9개월에 걸쳐 14개의 서로 다른 PE32 실행 파일에 연속 서명되며 중국 내 PUA(잠재적 유해 프로그램) 배포 생태계의 핵심 발판으로 활용되고 있다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98은 2024년 5월 21일 발급돼 2027년 5월 20일까지 유효하며, 이 단일 서명 신원이 샌드박스 탐지를 전면 차단하는 동안 정적 탐지율은 10~34/76에 달한다. 여기에 더해 18개의 C2 연계 IP가 UnionPay International의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융 섹터 트래픽으로 위장하고, PE 오버레이 기법으로 서명 무결성을 훼손하지 않은 채 추가 페이로드를 은닉하는 3중 회피 스택이 이 캠페인의 핵심 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence