C&C회원 전용
C&C

DigiCert 코드 서명 악용한 14개월 중국 악성코드 캠페인 해부

6개 유령 법인 명의 인증서를 교대 사용하며 34개 서명 파일 배포. 알리바바·텐센트 CDN 이중 경유로 탐지 우회하며 애드웨어에서 트로이목마로 역량 격상.

2026년 5월 24일 17:57 (UTC+9)최근 관측2026년 5월 24일심각도100CTX Team행위자FIN6Skeleton SpiderIOC68MITRE23

중국 PC 유틸리티 소프트웨어를 사칭한 최소 34개의 서명된 윈도우 실행 파일이 2024년 10월부터 2026년 2월까지 14개월에 걸쳐 유포되고 있다. 이 파일들은 파일 정리 도구, 메모리 최적화 프로그램, 브라우저 보호 소프트웨어 등 중국어권 사용자에게 친숙한 PC 유틸리티 제품으로 위장했으며, 공통적으로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서 체계 아래 발급된 유효한 코드 서명 인증서를 보유하고 있다. 서명 주체는 북경(北京)과 성도(成都)에 등록된 최소 6개의 별개 중국 법인으로, 각 법인은 독립적인 인증서 일련번호를 보유하면서 캠페인 전체에 걸쳐 교대로 사용된다. C2와 페이로드 배포 채널은 Alibaba Kunlun CDN과 Tencent EdgeOne을 이중으로 경유하며, 핵심 배포 도메인은 yunkeit.com과 tjbxldkj.cn 두 클러스터로 조직돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence