C&C회원 전용
C&C

루다시 캠페인, 두 번째 코드 서명 법인으로 폐기 충격 분산

CTX Team이 추적 중인 Ludashi 기반 악성 바이너리 캠페인에서 성도 소재 신규 법인 명의의 두 번째 DigiCert 인증서가 확인됐다. 운영자는 동일한 CA 체인을 유지하면서 서로 다른 중국 법인 등록을 기반으로 서명 정체성을 분산시켜, 단일 인증서 폐기로 인한 캠페인 무력화를 방지하는 구조를 갖추고 있다.

2026년 6월 8일 07:30 (UTC+9)최근 관측2026년 6월 8일심각도100CTX Team행위자FIN6Skeleton SpiderIOC52MITRE13

이전 보도(이전 보도) 이후 CTX Team이 추적해 온 Ludashi(鲁大师) 기반 악성 바이너리 캠페인에서 구조적으로 독립된 두 번째 코드 서명 정체성이 확인됐다. 2025년 11월 28일, 성도(成都)에 등록된 신규 법인 成都赤侠信息科技有限公司 명의로 DigiCert가 발급한 인증서(시리얼 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07, 유효 기간 2025-08-20~2028-08-18)로 서명된 두 개의 Polarwind DLL이 동시에 최초 관측됐다. 이 인증서는 기존 주력 서명 정체성인 成都奇鲁科技有限公司의 인증서와 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 CA 체인에 뿌리를 두고 있으면서도, 완전히 별개의 중국 법인 등록을 기반으로 한다. 운영자가 단일 인증서 폐기로 인한 피해 범위를 제한하기 위해 서명 정체성을 의도적으로 분산시키고 있다는 신호로 해석된다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence