APT회원 전용
APT

DigiCert 인증서 두 장으로 20개 악성 파일 묶은 Salty Spider의 다층 회피 번들

중국 법인 명의로 발급된 유효한 DigiCert G4 코드 서명 인증서 두 장이 20개 악성 윈도우 실행 파일을 하나의 신뢰 우산 아래 묶었다. Ludashi 시스템 유틸리티로 위장한 이 번들은 PubNubRAT 원격 접근 채널을 서명된 DLL 안에 내장하고, PE 오버레이 기법으로 미서명 페이로드를 Authenticode 서명 아래 숨긴 채 15개월간 운영됐다.

2026년 5월 24일 14:01 (UTC+9)최근 관측2026년 5월 24일심각도100CTX Team행위자Salty SpiderKuKuIOC51MITRE14

중국 법인 두 곳 명의로 발급된 유효한 DigiCert G4 코드 서명 인증서가 20개의 악성 윈도우 실행 파일을 하나의 신뢰 우산 아래 묶고 있다. 첫 번째 인증서(시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81, 명의 北京创想界科技有限公司)는 2024년 9월 19일 발급됐고, 이 인증서로 서명된 악성 샘플의 첫 관측은 그로부터 41일 뒤인 2024년 10월 30일이었다. 두 번째 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 명의 成都奇鲁科技有限公司)는 2024년 5월 21일 발급됐으며 첫 악성 샘플은 2024년 11월 13일에 등장했다. 두 인증서 모두 2027년까지 유효하고, 15개월에 걸친 활성 빌드 창 내내 교체되지 않았다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence