APT회원 전용
APT

다섯 법인·하나의 공장 — DigiCert G4 서명 인프라 산업화한 Ludashi 애드웨어

성도·베이징·텐진 소재 중국 법인 5곳이 DigiCert G4 코드 서명 인증서를 공유하며 단일 페이로드 제조 라인을 운영해 왔다. 단일 인증서 시리얼로 묶인 9개 페이로드가 9개월에 걸쳐 생산됐으며, 텐센트 클라우드와 운영자 직접 통제 CDN을 통해 통신 서비스 부문을 겨냥해 배달됐다.

2026년 6월 6일 23:10 (UTC+9)최근 관측2026년 6월 7일심각도100CTX Team행위자Gorgon GroupSubaatIOC55MITRE10

DigiCert Trusted G4 코드 서명 인증서를 발급받은 다섯 개의 중국 법인이 단일 페이로드 제조 라인을 공유하며 통신 서비스 부문을 겨냥한 Ludashi 계열 애드웨어를 지속 유포하고 있다. 이 캠페인의 핵심 지문은 단순한 악성코드 패밀리가 아니라 서명 인프라의 산업화 방식에 있다 — 성도(成都), 베이징, 텐진(天津)에 각각 등록된 법인들이 DigiCert G4 체인을 통해 유효한 코드 서명을 획득하고, 단일 인증서 시리얼(0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98)로 묶인 아홉 개의 페이로드를 최소 9개월에 걸쳐 생산해 왔다. 여기에 overlay 기법으로 해시를 변이시키고, 텐센트 클라우드 오브젝트 스토리지와 운영자 직접 통제 CDN을 통해 배달하는 3단 인프라가 결합되면서, 이 캠페인은 합법 서명 채널을 통한 엔드포인트 탐지 우회를 체계적으로 구현한 사례로 분류된다. 가장 선명한 신호는 인증서 코호트의 응집도다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence