
APT회원 전용
APTDigiCert 인증서 하나로 14개월·18개 악성 빌드 — 폐기 없이 진행 중
성도 법인 명의 DigiCert 코드 서명 인증서가 폐기되지 않은 채 18개의 악성 PE 빌드에 서명하며 14개월째 운용 중이다. CTX Team은 41개 신규 파일 IOC와 함께 이전까지 미확인 상태였던 C2 엔드포인트 intf-pc.aegisfun.com을 새롭게 식별했으며, 캠페인은 수축이 아닌 확장 국면에 있다.
2026년 5월 29일 05:53 (UTC+9)최근 관측2026년 5월 29일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC92MITRE13
성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효기간 2024년 5월 21일~2027년 5월 20일)가 현재까지 단 한 차례도 폐기되지 않은 채 18개의 악성 PE 빌드에 서명하는 데 쓰이고 있다. 첫 빌드가 VirusTotal에 등장한 2024년 11월부터 가장 최근 샘플이 관측된 2026년 1월까지 — 14개월이 넘는 기간 동안 운영자는 인증서를 교체할 필요조차 느끼지 못했다. 그 결과 모든 서명 바이너리는 Windows Authenticode 검증을 통과하고, 샌드박스 환경에서는 일관되게 클린 판정을 받으며, 탐지율은 세대를 거듭할수록 낮아지고 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence