
C&C회원 전용
C&CDigiCert 인증서 1장으로 18개월·16개 악성 바이너리 서명 남용
성도 소재 중국 법인 명의 DigiCert G4 코드 서명 인증서 한 장이 8개 제품 페르소나를 거치며 16개 악성 바이너리에 반복 사용됐다. 루다시(鲁大师) 배포 생태계를 위장 채널로 삼고 iTrust 와일드카드 인증서로 묶인 .cn 도메인 C2를 운영하며, 유효 서명 덕분에 샌드박스 전 샘플에서 악성 판정 0건을 유지했다.
2026년 5월 26일 22:40 (UTC+9)최근 관측2026년 5월 26일심각도100글CTX Team행위자TA551ShathakIOC73MITRE12
성도(成都)에 등록된 중국 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert G4 코드 서명 인증서 한 장(시리얼 번호 0D078E70EAEE48FFEB9576BDD400BE98, 유효 기간 2024년 5월 21일~2027년 5월 20일)이 16개의 서로 다른 악성 바이너리에 반복 사용되고 있다. PrivaLock, SafeSpace, CryptoSafe, NetSentinel, HomepageAssistant, cclean, multi_wechat, push_open_claw 등 최소 8개의 제품 페르소나를 거치며 2024년 11월부터 2026년 5월까지 18개월에 걸쳐 이 단일 인증서가 유지된다는 사실은, 독립적인 소프트웨어 공급업체들이 아니라 단일 빌드 파이프라인이 이 캠페인 전체를 통제하고 있음을 직접적으로 시사한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence