
APT회원 전용
APT중국 법인 3곳·DigiCert 인증서 3장, 14개월 악성 서명 파이프라인 해부
북경·성도 소재 중국 법인 세 곳이 각각 취득한 DigiCert G4 코드 서명 인증서를 하나의 CA 중간 인증서 아래 묶어 14개월간 악성 페이로드 배포를 지속했다. 유틸리티 소프트웨어 브랜드로 위장한 이 캠페인은 LOLDrivers 등재 커널 드라이버 WinRing0.sys를 번들해 BYOVD 권한 상승 능력까지 내장했다.
2026년 6월 5일 07:37 (UTC+9)최근 관측2026년 6월 5일심각도82글CTX Team행위자Salty SpiderKuKuIOC55MITRE32
세 개의 중국 법인이 각각 별도의 DigiCert G4 코드 서명 인증서를 취득하고, 이를 하나의 동일한 CA 중간 인증서(시리얼 08 AD 40 B2 60 D2 9C 4C 9F 5E CD A9 BD 93 AE D9) 아래 묶어 14개월에 걸친 악성 페이로드 서명 파이프라인을 유지해 왔다. 세 인증서 모두 현재 유효(미폐기) 상태다. 이 캠페인의 핵심은 adware/PUA 소프트웨어 번들이라는 외형이 아니라, 그 외형을 유지하기 위해 구축된 서명 인프라의 구조적 내구성이다 — 그리고 그 구조 안에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0.sys가 조용히 포함돼 있다는 사실이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence