APT회원 전용
APT

유령 법인 4곳·DigiCert 중간 CA 하나로 무장한 중국발 서명 공급망 공격

성도·천진 소재 페이퍼 컴퍼니 4곳이 DigiCert 동일 중간 CA를 통해 코드 서명 인증서를 분산 조달, 17개 악성 페이로드에 유효한 Authenticode 서명을 부여했다. 텐센트 미팅 등 중국어권 소프트웨어를 사칭한 설치 파일과 Alibaba CDN을 모방한 배포 인프라가 결합된 이 캠페인은 Patchwork 행위자의 소행으로 귀속됐다.

2026년 5월 29일 17:53 (UTC+9)최근 관측2026년 5월 29일심각도100CTX Team행위자PatchworkChinastratsIOC90MITRE18

##코드 서명 공급망을 무기화하다: 네 개의 유령 법인과 DigiCert 중간 CA 성도(成都)와 천진(天津)에 등록된 네 개의 중국 법인이 DigiCert의 동일한 중간 인증기관(CA)을 통해 코드 서명 인증서를 발급받아 17개의 악성 페이로드에 유효한 Authenticode 서명을 부여하고 있다. 이 서명들은 텐센트 미팅(腾讯会议), ZXStoreX, WinClean, MangoZip 등 중국어권 사용자에게 친숙한 소프트웨어를 사칭한 설치 파일에 적용됐으며, 페이로드 배포 인프라 전체는 2025년 3월 10일 단 하루 만에 일괄 등록된 xhyktech.com 서브도메인 10개 위에 구축됐다. 서명 법인의 교체, 의도적인 PE 헤더 조작, 그리고 Alibaba CDN 명명 규칙을 모방한 도메인 설계가 결합된 이 구조는 단순한 악성코드 배포를 넘어 탐지 회피를 위한 체계적인 운영 설계를 보여준다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence