APT회원 전용
APT

유니온페이 위장 인증서 뒤 애드웨어 유통망, 차이나유니콤 백본에 숨다

LuDaShi·PolarWind·ChinaAd 계열 애드웨어 설치파일을 배포하는 인프라가 유니온페이 인터내셔널을 사칭한 TLS 인증서로 위장한 채 차이나유니콤 백본(AS4837)에 몰려 있는 것으로 확인됐다. 두 개의 청두 소재 법인이 서명한 파일 군집 중 일부에서는 'PubNubRAT'이라는 RAT 판정까지 발견됐다.

2026년 8월 15일 22:30 (UTC+9)최근 관측2026년 8월 15일심각도100CTX Team행위자FIN6Skeleton SpiderIOC59MITRE14

중국계 애드웨어·PUA 설치파일을 실어 나르는 배포 인프라가 유니온페이 인터내셔널(UnionPay International) 브랜드를 흉내 낸 TLS 인증서로 위장하고 있는 정황이 확인됐다. 이번에 확인된 IP 11개 가운데 10개가 차이나유니콤 백본(AS4837, CHINA UNICOM China169 Backbone) 안에 몰려 있고, 그중 7개는 발급기관이 DigiCert Basic OV G2 TLS CN RSA4096 SHA256 2022 CA1인 *.unionpayintl.com 와일드카드 인증서를 동일하게 내걸고 있다. 정작 이 IP들이 실어 나르는 것은 금융 서비스가 아니라 LuDaShi(鲁大师)·PolarWind·ChinaAd 계열의 애드웨어 설치파일이며, 그중 일부는 서명 체계 안에 PubNubRAT이라는 이름의 RAT 판정을 숨기고 있다. 행위자보다 눈에 띄는 것은 이 배포 전선이 어떻게 조립돼 있는가이며, 그 조립 방식 자체가 이번 분석의 척추다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence