APT회원 전용
APT

중국 법인 4곳, DigiCert 인증서 반복 취득해 RAT·애드웨어 동시 유포

중국 등록 법인 3곳이 각각 유효한 DigiCert G4 코드서명 인증서를 취득해 Ludashi 계열 애드웨어와 PubNubRAT 임플란트를 유포하는 캠페인이 확인됐다. 유효한 신뢰 체인이 샌드박스 탐지를 무력화하는 동안 AV 엔진은 동일 파일에 21~35/76의 탐지율을 기록했으며, 폐기된 Certum 인증서로 서명된 신규 파일은 1/70이라는 사실상 탐지 제로 상태로 관측됐다.

2026년 6월 6일 11:07 (UTC+9)최근 관측2026년 6월 6일심각도100CTX Team행위자FIN6Skeleton SpiderIOC49MITRE18

중국에 등록된 법인 4곳이 각각 별도의 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서를 취득해 Ludashi/Chinad 계열 애드웨어-트로이목마 혼합 페이로드와 PubNubRAT 임플란트를 유포하는 캠페인이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심은 페이로드 자체의 기술적 정교함이 아니라, 코드서명 인증서를 반복 취득하는 운영 구조에 있다. 세 개의 현재 유효한 DigiCert G4 리프 인증서가 19개 파일 중 16개를 서명하고 있으며, 이 서명이 Zenbox 샌드박스로부터 일관되게 'harmless/CLEAN' 판정을 끌어내는 동안 AV 엔진은 동일 파일에 대해 21~35/76의 탐지율을 기록한다. 유효한 신뢰 체인이 동적 분석 환경을 무력화하는 구조적 비대칭이 이 캠페인의 작동 원리다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence