APT회원 전용
APT

하나의 중간 CA로 5년간 6개 법인 순환…중국어권 겨냥 서명 세탁 캠페인

DigiCert G4 중간 CA 앵커를 유지한 채 리프 법인만 교체하는 방식으로 AV 평판을 주기적으로 초기화해 온 캠페인이 포착됐다. MultiWeChat·TabX Explorer·WPS Office 등 중국어권 친숙 소프트웨어로 위장한 트로이목마 설치 파일 9개가 Alibaba Kunlun CDN을 통한 C2 통신과 결합해 탐지를 회피하고 있다.

2026년 6월 1일 20:47 (UTC+9)최근 관측2026년 6월 2일심각도100CTX Team행위자APT28StrontiumIOC22MITRE10

중국어권 사용자를 겨냥한 트로이목마 설치 파일 9개가 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 중간 인증기관(시리얼 08AD40B260D29C4C9F5ECDA9BD93AED9)으로 서명된 채 유통되고 있다. 겉으로는 MultiWeChat, TabX Explorer, Ludashi 시스템 유틸리티, WPS Office 컴포넌트처럼 보이지만, 실제로는 합법 서명 채널을 통해 EDR 탐지를 우회하는 애드웨어·스파이웨어 페이로드다. 운영자는 2021년부터 2026년까지 5년에 걸쳐 중국에 등록된 여섯 개의 서로 다른 리프(leaf) 법인 명의로 인증서를 순환 발급받아 왔다 — 중간 CA 앵커는 그대로 유지하면서 리프 법인만 교체함으로써 AV 평판 신호를 주기적으로 초기화하는 방식이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence