
C&C회원 전용
C&CDigiCert 합법 서명 뒤에 숨은 PubNubRAT — 8개월간 17개 파일 서명한 중국 법인 인증서
중국 법인 명의 DigiCert G4 코드 서명 인증서 하나가 두 개의 윈도우 유틸리티 브랜드로 위장한 악성 파일 17개에 반복 사용됐다. SmartScreen과 AV 휴리스틱을 통과한 이 캠페인의 핵심 컴포넌트 archelper.dll에서는 PubNub 클라우드 메시징을 C2로 활용하는 PubNubRAT가 식별됐으며, 5개 AS에 걸친 16개 IP CDN 클러스터가 인프라를 뒷받침했다.
2026년 6월 6일 23:59 (UTC+9)최근 관측2026년 6월 6일심각도100글CTX Team행위자APT28StrontiumIOC107MITRE26
2024년 9월, 중국 법인 北京创想界科技有限公司 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 통해 발급된 코드 서명 인증서(일련번호 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81) 하나가 이후 8개월에 걸쳐 주력 파일 17개의 서명에 반복 사용됐다. DupsClean과 LargeFileClean이라는 두 개의 윈도우 유틸리티 브랜드로 위장한 이 파일들은 정상적인 코드 서명 채널을 통해 Windows SmartScreen과 대부분의 AV 휴리스틱을 통과했고, 그 뒤에는 Ludashi/PolarWind 애드웨어 프레임워크와 PubNub 클라우드 메시징 기반 RAT 채널이 숨어 있었다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence