APT회원 전용
APT

폐기 인증서로 71개 엔진 우회한 중국발 코드 서명 세탁 파이프라인

Salty Spider로 귀속된 캠페인이 열 달간 다섯 개 중국 법인 명의 DigiCert·Certum 인증서를 순환하며 중국어권 유틸리티 소프트웨어로 위장한 애드웨어·트로이목마를 배포해 왔다. 2026년 5월 23일 처음 관측된 최신 샘플은 이미 폐기된 Certum 인증서를 달고도 76개 엔진 중 71개를 통과했다.

2026년 5월 26일 22:03 (UTC+9)최근 관측2026년 5월 26일심각도100CTX Team행위자Salty SpiderKuKuIOC27MITRE42

2026년 5월 23일, 단 하루 사이에 VirusTotal에 처음 등록된 두 개의 PE32 실행 파일이 보안 커뮤니티의 주목을 끌었다. 두 파일 모두 중국 선전(深圳) 소재 법인 深圳市禹仁科技有限公司 명의로 발급된 Certum 코드 서명 인증서를 달고 있었는데, 문제는 그 인증서가 이미 폐기(revocation) 상태였다는 점이다. 그럼에도 불구하고 76개 보안 엔진 가운데 하나는 탐지율 1/76, 다른 하나는 5/76에 불과했다. 폐기된 인증서가 여전히 엔드포인트 보안 제품 대다수를 통과한다는 사실 자체가 이 캠페인의 핵심 메시지다. CTX Team이 추적해 온 이 캠페인은 단순한 애드웨어 배포 작전이 아니다. 2025년 7월부터 2026년 5월까지 약 열 달에 걸쳐, 운영자는 최소 다섯 개의 서로 다른 중국 법인 명의로 DigiCert G4 코드 서명 인증서를 반복 취득하면서 파일 세트를 교체해 왔다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence