APT회원 전용
APT

유효한 DigiCert 인증서로 무장한 성도 법인, 18개 악성 파일 탐지 우회

중국 성도 소재 법인 두 곳 명의의 유효한 DigiCert G4 코드 서명 인증서가 18개 PE32 악성 페이로드 전체를 덮어 샌드박스 탐지를 무력화했다. 2025년 11월 등장한 두 번째 인증서 클러스터에는 PubNubRAT으로 분류된 DLL이 포함돼, 애드웨어 수익화에서 원격 접근 능력으로의 전환을 시사한다.

2026년 5월 26일 23:45 (UTC+9)최근 관측2026년 5월 26일심각도100CTX Team행위자TurlaIron HunterIOC92MITRE16

2025년 중반부터 중국 내 윈도우 사용자를 겨냥한 트로이목마화 소프트웨어 배포 캠페인이 꾸준히 활동을 이어오고 있다. 이 캠페인의 핵심 기술적 특징은 단순한 서명 위조가 아니라, 실제로 유효한 DigiCert Trusted G4 코드 서명 인증서 두 개를 성도(成都) 소재 법인 명의로 취득해 18개의 PE32 페이로드 전체에 적용했다는 점이다. 인증서가 살아 있는 한 샌드박스 판정은 clean 또는 unknown으로 일관되게 나오고, SmartScreen 마찰도 사실상 사라진다. VirusTotal에서 탐지 비율이 17/77에서 33/76 사이에 분포함에도 불구하고 동적 분석 환경이 악성 판정을 내리지 못하는 것은 바로 이 서명 효과 때문이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence