C&C회원 전용
C&C

법인 4곳이 인증서 하나 돌려쓴 중국 PUA 서명망

성도기로·북경창상계·성도성한운과 등 세 개 중국 법인이 동일한 DigiCert G4 코드사이닝 체인 아래서 서명 정체성을 순환시키며 SuperApp 계열 클리너 설치 파일을 유통시켜 왔다. 만료된 구세대 인증서에서 새 인증서로의 전환이 정확히 시차를 두고 이어지며, 탐지율이 20~38/76에 달해도 서명 덕분에 샌드박스는 대부분 '클린'으로 판정한다.

2026년 7월 12일 05:45 (UTC+9)최근 관측2026년 7월 12일심각도100CTX Team행위자PatchworkChinastratsIOC68

C2 서버로 분류된 이번 인디케이터 묶음을 열어보면, 표면적으로는 흔한 "정상 서명 파일 다수, 높은 탐지율" 케이스처럼 보인다. 그런데 20개 파일 dossier를 서명자 필드로 정렬하는 순간 그림이 달라진다. 성도기로과기유한공사(成都奇鲁科技有限公司), 북경창상계과기유한공사(北京创想界科技有限公司), 성도성한운과과기유한공사(成都星汉云科科技有限公司)라는 세 개의 중국 법인명이 모두 동일한 "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" 체인 아래 걸려 있고, 여기에 2024년 5월 만료된 구세대 "DigiCert SHA2 Assured ID Code Signing CA" 체인의 Chengdu Qilu Technology Co. Ltd. 서명까지 더해져 총 네 개의 법인 정체성이 하나의 배포 계열을 나눠서 서명하고 있었다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence