
C&C회원 전용
C&C유효한 DigiCert 서명으로 15개월간 지속된 Ludashi 악성 배포 작전
두 개의 중국 법인 명의 코드 서명 인증서로 서명된 16개 페이로드가 샌드박스 탐지를 전면 우회하며 유포됐다. CDN 프론팅 기반 C2 인프라와 모듈식 컴포넌트 아키텍처를 갖춘 이 캠페인은 단순 애드웨어를 넘어 성숙한 배포 운영 체계를 드러낸다.
2026년 5월 31일 08:55 (UTC+9)최근 관측2026년 5월 31일심각도100글CTX Team행위자TA551ShathakIOC62MITRE6
DigiCert가 발급한 유효한 코드 서명 인증서로 서명된 16개의 윈도우 실행 파일이 중국어권 PC 최적화 소프트웨어 브랜드를 사칭해 지속적으로 유포되고 있다. 이 파일들은 VirusTotal에서 최대 38/77의 탐지율을 기록하고 있음에도 불구하고, 샌드박스 환경에서는 예외 없이 CLEAN 판정을 받는다 — 유효한 Authenticode 서명이 동적 분석 엔진의 악성 판정을 체계적으로 억제하고 있기 때문이다. CTX Team이 추적한 이 캠페인은 단순한 애드웨어 배포 사례를 넘어, 두 개의 중국 법인 명의로 획득한 DigiCert 인증서를 계층적으로 운용하고 CDN 프론팅 기반 명령제어(C2) 인프라를 구축한 성숙한 배포 운영 체계를 드러낸다. 이 캠페인의 가장 두드러진 특징은 코드 서명 인증서를 두 개의 별개 중국 법인 명의로 분리해 운용한다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence