
C&C회원 전용
C&CGlobalSign 인증서 하나로 묶인 악성 PE 20개, 중국 CDN 뒤에 숨어 자격증명 탈취
중국 법인 명의로 발급된 GlobalSign 코드 서명 인증서 하나가 2025년 5~9월 두 차례 빌드 웨이브에 걸쳐 생산된 악성 PE 20개 전체의 신뢰 앵커로 기능했다. 중국어권 유틸리티 소프트웨어로 위장한 이 파일들은 Wangsu CDN 프론팅으로 네트워크 차단을 무력화하고, 샌드박스 탐지를 전면 우회하면서 DeepData 계열 자격증명 수집 기능까지 내장했다.
2026년 6월 9일 03:58 (UTC+9)최근 관측2026년 6월 9일심각도100글CTX Team행위자Salty SpiderKuKuIOC72
GlobalSign이 중국 법인 沧州句号网络科技有限公司에 발급한 코드 서명 인증서 하나(일련번호 74 8A E7 40 52 3E E3 39 FF 9C AE 7C)가 2025년 5월부터 9월에 걸쳐 생산된 악성 PE 파일 20개 전체를 단일 서명 앵커로 묶고 있다. GoodZip-WIN助手, WinAssist, WIN-Clear, WIN-GameBox 등 중국어권 사용자에게 익숙한 유틸리티 소프트웨어 브랜드를 사칭한 이 파일들은 VirusTotal 기준 26~47/77의 정적 탐지율을 기록하면서도, Zenbox·C2AE·Yomi Hunter 등 샌드박스에서는 예외 없이 악성 판정 0건을 받았다. 코드 서명 신뢰 채널을 통한 EDR 우회와 동적 분석 무력화가 동시에 작동하는 이 구조는, 단순한 PUA 배포를 넘어 자격증명 수집 기능(DeepData 계열 YARA 룰 매칭)까지 포함한 다층 위협으로 분류된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence