APT회원 전용
APT

만료된 MS 인증서 하나로 묶인 KMS 위장 Amadey 4년 배포 체계

불법 소프트웨어 유통망을 침투 경로로 삼은 이 캠페인은 만료된 Microsoft Windows Publisher 인증서 하나를 KillAV·Amadey 로더 등 세 개 페이로드 스테이지 전체에 동일하게 이식하는 자동화 드로퍼 조립 파이프라인을 운영해 왔다. 2021년 11월 최초 제출 이후 2026년 6월까지 4년 이상 활성 상태를 유지하면서도 툴체인과 인프라를 교체하지 않았다.

2026년 6월 10일 06:38 (UTC+9)최근 관측2026년 6월 10일심각도100CTX TeamIOC13MITRE31지역ZW

2020년 9월 26일 오전 1시 9분, 단 한 번의 서명 타임스탬프가 찍혔다. 그리고 그 서명은 이미 만료된 Microsoft Windows Publisher 인증서(일련번호 33 00 00 02 4B B2 23 0A 43 CD 03 63 62 00 00 00 00 02 4B, 유효 기간 만료일 2021년 1월 22일)에 속한 것이었다. CTX Team이 추적해 온 이 캠페인에서 주목할 점은 바로 이 단일 서명 타임스탬프가 KillAV 트로이목마, PS2EXE 컴파일 AV 킬러, Amadey 로더라는 세 개의 서로 다른 페이로드 스테이지 전체에 동일하게 찍혀 있다는 사실이다. 만료된 인증서를 재활용해 세 단계 페이로드 모두에 동일한 도용 자격증명을 이식하는 빌드 파이프라인 — 그것이 이 캠페인이 4년 넘게 탐지를 피해 온 핵심 구조다. --- 공격 사슬의 출발점은 Microsoft Office 또는 Windows 정품 인증 도구로 위장한 두 개의 실행 파일이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence