
APT회원 전용
APT유효 DigiCert 인증서로 17개월간 악성 빌드 서명…폐기 없이 현재도 진행 중
Shanghai 2345 Mobile Technology 명의의 DigiCert 코드 서명 인증서가 HaoZip·2345SafeCenter를 가장한 악성 컴포넌트 7개에 2024년 11월부터 2026년 4월까지 계속 적용됐다. 운영자는 소프트웨어 자체 업데이트 채널을 페이로드 전달 경로로 삼고, 알리바바 CDN 인프라로 C2 트래픽을 정상 트래픽과 구별 불가능하게 위장했다.
2026년 6월 8일 15:09 (UTC+9)최근 관측2026년 6월 8일심각도100글CTX Team행위자Salty SpiderKuKuIOC35MITRE16
DigiCert가 발급하고 현재도 유효한 코드 서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2023년 4월 28일~2026년 7월 7일)가 악성 애드웨어 컴포넌트 7개에 지속적으로 적용되고 있다. 가장 최근 서명 날짜는 2026년 4월 7일 — 즉 이 인증서는 첫 번째 악성 샘플이 관측된 이후에도 새 빌드에 계속 찍혀 나왔으며, 서명 창이 2024년 11월부터 2026년 4월까지 17개월에 걸쳐 열려 있었다. 서명 주체는 Shanghai 2345 Mobile Technology Co., Ltd.이며, 발급 체인은 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1을 거쳐 DigiCert Trusted Root G4까지 이어진다. 운영자는 최초 탐지 이후에도 인증서를 교체하지 않았다 — 이것이 이 캠페인의 가장 핵심적인 운영 결정이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence