APT회원 전용
APT

인증서 하나로 18개월, 14개 악성 바이너리를 서명한 중국발 adware 캠페인

중국 청두 법인 명의 DigiCert 코드 서명 인증서 한 장이 2024년 11월부터 2026년 5월까지 최소 14개의 악성 PE 바이너리에 공통 사용됐다. AI 디스크 클리너·DLL 수리 도구 등 열 개 이상의 브랜드로 위장한 Ludashi 계열 adware는 샌드박스 판정을 체계적으로 무력화하며 18개월 이상 운영을 지속했다.

2026년 5월 31일 04:42 (UTC+9)최근 관측2026년 5월 31일심각도75CTX Team행위자FIN6Skeleton SpiderIOC46MITRE10

중국 청두(成都) 소재 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 발급된 DigiCert 코드 서명 인증서 한 장이 2024년 11월부터 2026년 5월까지 최소 14개의 악성 PE 바이너리에 공통으로 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일~2027년 5월 20일 — 이 단일 Authenticode 서명이 AI 디스크 클리너, DLL 수리 도구, 메모리 최적화 유틸리티 등 최소 열 개의 브랜드 이름을 달고 유통된 Ludashi 계열 adware/트로이목마의 공통 신뢰 앵커 역할을 했다. 더 주목할 점은 타이밍이다. 이 인증서는 첫 번째 샘플이 VirusTotal에 관측되기 정확히 6개월 전에 발급됐다 — 배포 캠페인을 시작하기 전에 서명 신원을 미리 확보해 두는 사전 포지셔닝 패턴이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence