
C&C회원 전용
C&C청두發 인증서 두 개, 애드웨어 뒤에 숨은 RAT 한 마리
26개 파일로 구성된 유통 클러스터가 두 개의 청두 법인 명의 인증서를 로테이션하며 애드웨어를 유포하는데, 두 인증서 모두 동일한 DigiCert 루트로 수렴한다. 13개 노드는 디엔핑·메이퇀·바이트CDN을 사칭한 TLS 인증서를 공유하며, 형제 파일 중 하나는 샌드박스에서 PubNubRAT로 확정 판정됐다.
2026년 7월 19일 21:40 (UTC+9)최근 관측2026년 7월 19일심각도100글CTX Team행위자PatchworkChinastratsIOC73
26개 파일로 구성된 한 유통 클러스터가 흥미로운 이유는 악성코드 자체의 정교함이 아니라, 신뢰 지표를 다루는 방식에 있다. 이 클러스터는 두 개의 서로 다른 청두(成都) 소재 법인 명의로 발급된 코드 서명 인증서를 번갈아 사용하며 DllFix, WinClean, ZXStoreX, PicSnapX라는 브랜드의 "시스템 최적화" 유틸리티로 위장해 유포된다. 두 인증서는 서로 무관해 보이지만 모두 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 루트로 수렴하며, 이는 한 운영팀이 서명 아이덴티티를 로테이션하며 단일 인증서 폐기로 전체 툴셋이 무력화되는 상황을 피하려 한 정황으로 읽힌다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence