C&C회원 전용
C&C

DigiCert 체인 유지하며 법인만 교체 — 8개월 코드서명 인증서 회전 캠페인

중국 법인 3곳 명의로 DigiCert 코드서명 인증서를 순차 취득해 Authenticode 신뢰를 유지하면서 Ludashi·Chinad 계열 악성 페이로드 35개를 배포한 캠페인이 포착됐다. 시리얼 단위 차단을 무력화하는 CA 체인 보존 구조와 샌드박스 억제 설계가 핵심 운영 논리로 확인됐다.

2026년 6월 6일 11:58 (UTC+9)최근 관측2026년 6월 6일심각도100CTX Team행위자TA551ShathakIOC56MITRE3

2024년 5월 21일, 중국 청두 소재 법인 成都奇鲁科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인에서 코드서명 인증서 한 장이 발급됐다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98. 이 인증서는 이후 8개월에 걸쳐 Ludashi·Chinad 계열 악성 페이로드 15개를 인증했고, 2025년 5월부터 2026년 1월까지 VirusTotal에 최초 제출된 파일들이 모두 같은 서명자 체인을 달고 등장했다. 운영자는 여기서 멈추지 않았다. 2024년 9월에는 베이징 법인 北京创想界科技有限公司 명의로, 2025년 8월에는 또 다른 청두 법인 成都赤侠信息科技有限公司 명의로 인증서를 추가 취득했다 — 세 인증서 모두 동일한 DigiCert Trusted G4 중간 CA(thumbprint…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence