
APT회원 전용
APT정품 EV 서명 두른 중국 입력기, IcedID 페이로드 동시 발화
'万能五笔输入法' 배포판으로 보이는 바이너리 4종이 동일한 EV 인증 체인과 타임스탬프로 서명됐으나, 그중 2개가 CAPEv2 IcedID YARA 룰에 걸렸다. 같은 데이터셋에는 서명된 어드웨어 드라이버와 취약점이 알려진 Qihoo360 WHQL 드라이버, 대형 CDN 브랜드를 흉내 낸 TLS 인증서를 공유하는 중국 IP 9개가 함께 발견됐다.
2026년 7월 31일 21:36 (UTC+9)최근 관측2026년 7월 31일심각도100글CTX Team행위자APT27TEMP.HippoIOC18MITRE11
윈도우용 중국어 입력기 '万能五笔输入法(완능오필입력법)' 배포판으로 보이는 실행파일 네 개가 정품 EV(Extended Validation) 코드 서명 인증서를 달고 있으면서도, 그중 두 개는 CAPEv2 샌드박스의 'IcedID' YARA 룰에 동시 걸려든 정황이 CTX Team의 분석 과정에서 확인됐다. WnUtility.exe, WnTool.exe, WnCore.exe, WnMoniter.exe로 명명된 이 네 바이너리는 모두 Shanghai Oriental Webcasting Co. Ltd. 명의로, Symantec Class 3 Extended Validation Code Signing CA - G2를 거쳐 VeriSign 루트까지 이어지는 동일한 EV 인증 체인 아래 서명돼 있으며, PE 타임스탬프까지 2021-04-19로 완전히 일치한다. 서명 시각은 "12:36 PM 04/19/2021"로 넷 다 동일하다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence