C&C회원 전용
C&C

DigiCert 코드서명 4중 위장·UnionPay TLS로 무장한 IcedID 캠페인 19개월 지속

중국 법인 4곳 명의 DigiCert G4 코드 서명 인증서로 서명된 윈도우 유틸리티 위장 악성 파일 17개가 유포되고 있다. C2 백엔드 IP 10개는 UnionPay International 와일드카드 TLS 인증서를 제시해 금융 결제망 트래픽으로 위장하는 이중 신뢰 남용 구조가 확인됐다.

2026년 5월 26일 17:06 (UTC+9)최근 관측2026년 5월 26일심각도100CTX TeamIOC39MITRE46

중국 법인 4곳이 각각 취득한 DigiCert G4 코드 서명 인증서로 서명된 17개의 윈도우 실행 파일이 시스템 최적화·보안 유틸리티를 사칭해 유포되고 있다. 이 페이로드들이 통신하는 백엔드 IP 10개는 예외 없이 UnionPay International의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시해 C2 트래픽을 금융 결제망 HTTPS로 위장한다. 엔드포인트에서는 합법적 코드 서명으로 EDR 화이트리스트를 통과하고, 네트워크 레이어에서는 금융 브랜드 TLS로 인스펙션을 우회하는 이중 신뢰 남용 구조다. CTX Team이 추적한 이 캠페인의 빌드 윈도우는 2024년 10월부터 2026년 5월까지 19개월에 걸쳐 있으며, 인프라 규모는 같은 기간 확장 추세를 보이고 있다. --- 이 캠페인의 가장 두드러진 특징은 단일 인증서를 재사용하는 것이 아니라 네 개의 별개 중국 법인을 통해 DigiCert G4 코드 서명 인증서를 각각 취득해 운용한다는 점이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence