C&C회원 전용
C&C

위장 앱 16종 엮은 서명 체인, 명의만 세 번 갈아탔다

시스템 최적화 도구로 위장한 설치파일 16종이 하나의 DigiCert 코드 서명 체인으로 수렴한다. 18개월간 청두 소재 세 법인 명의가 순환하며 같은 인증서 루트를 재사용했고, 정작 이 캠페인에 붙은 APT29 태그는 실제 관측된 애드웨어·PUA 지표와 겹치지 않는다.

2026년 8월 11일 06:38 (UTC+9)최근 관측2026년 8월 11일심각도100CTX Team행위자APT29MinidionisIOC25MITRE26

윈도우용 시스템 정리·광고 차단·PC 최적화 도구로 소개된 설치파일 16종이 모두 하나의 코드 서명 체인으로 연결돼 있다. VirusTotal 기준으로 이들 파일은 adware.ludashi, trojan.jaik, adware.chinad, adware.tedy 등 서로 다른 라벨을 달고 있지만, 서명 검증 단계까지 들어가면 12종이 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인 하나로 수렴한다. 서명자 이름은 成都奇鲁科技有限公司(청두치루과기유한공사)로 11건, 나머지 1건은 成都知安天下信息技术有限公司(청두즈안톈샤정보기술유한공사)로 갈리지만 상위 인증서 체인은 동일하다. 파일 크기는 1,117KB에서 4,417KB까지 분포하고, 정적 탐지율은 16/76에서 33/76 사이에 걸쳐 있어 단일 배포처가 지속적으로 빌드를 갱신해 온 흔적으로 읽힌다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence