
APT회원 전용
APT인증서 하나로 19개 악성 파일 묶은 중국어 입력기 위장 캠페인
DigiCert 코드 서명 인증서 하나가 두 차례 빌드 웨이브에 걸친 19개 악성 PE 파일 전체를 묶었다. 중국어 입력기 소프트웨어로 위장한 이 캠페인은 유효한 서명으로 샌드박스 탐지를 무력화하는 동시에, 왕수 CDN 인프라를 통해 악성 트래픽을 합법적 상업 콘텐츠 속에 숨겼다.
2026년 6월 4일 23:13 (UTC+9)최근 관측2026년 6월 4일심각도94글CTX Team행위자Salty SpiderKuKuIOC33MITRE10
##만능오필(万能五笔)을 입고 온 악성코드 — 단일 인증서가 묶은 19개 페이로드와 CDN 위장 네트워크 DigiCert가 상하이 오리엔탈 웹캐스팅(Shanghai Oriental Webcasting Co. Ltd.)에 발급한 코드 서명 인증서 하나(시리얼 0B 03 D3 41 0E 57 67 8D F3 FC A1 3A 38 44 3E 84, 유효 기간 2023년 10월 27일~2026년 3월 24일)가 19개의 악성 PE 파일 전체를 하나의 서명 체계로 묶고 있다. 이 파일들은 중국어 사용자에게 익숙한 입력기 소프트웨어 '万能五笔输入法(완능오필입력법)'으로 위장해 2024년 3월과 6월 두 차례에 걸쳐 배포됐으며, 유효한 코드 서명 덕분에 샌드박스 환경에서는 예외 없이 무해 판정을 받았다. 엔드포인트 탐지와 동적 분석이라는 두 개의 방어 관문을 동시에 무력화하는 이 이중 우회 구조가 이 캠페인의 핵심 운영 가치다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence