APT회원 전용
APT

DigiCert 인증서 3개 분산 조달, 중국어 유틸리티 트로이목마 캠페인 적발

베이징·홍콩·우한 3개 중국 법인 명의로 획득한 유효한 DigiCert G4 코드 서명 인증서가 단일 공격 캠페인의 페이로드 전체를 서명하는 데 사용됐다. 디스크 정리 유틸리티와 안드로이드 에뮬레이터로 위장한 실행 파일 8개가 SmartScreen과 AV 탐지를 우회하며 유포 중이며, C2 백엔드는 China Mobile 인프라와 소비자 CDN TLS 위장을 결합한 이중 구조로 운영된다.

2026년 5월 31일 23:52 (UTC+9)최근 관측2026년 5월 31일심각도90CTX Team행위자Void ArachneSilver FoxIOC22MITRE4

중국 법인 세 곳이 각각 별도로 획득한 유효한 DigiCert G4 코드 서명 인증서가 단일 공격 캠페인의 페이로드 전체를 서명하는 데 사용되고 있다. 디스크 정리 유틸리티 '易回收(이회수)'와 안드로이드 에뮬레이터 LDPlayer의 구성 요소로 위장한 PE32 실행 파일 8개가 이 인증서들을 통해 Windows SmartScreen과 AV 서명 게이트 검사를 통과하며 유포 중이다. 인증서 발급 주체는 베이징(北京创想界科技有限公司), 홍콩(JUST OKAY LIMITED), 우한(武汉诺沃网络科技有限公司)으로 분산돼 있지만, 두 서명 클러스터를 가로지르는 공통 PEiD 패커 시그니처는 이 세 법인 뒤에 단일 빌드 파이프라인이 작동하고 있음을 드러낸다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence