
C&C회원 전용
C&C정상 EV 인증서로 위장한 애드웨어, 저장성 CDN 뒤에 은신
신설 중국 법인 명의로 발급된 EV 코드 서명 인증서 두 건이 트로이목마·PUA 설치파일에 그대로 걸려 있는 사례가 확인됐다. 이들 설치파일과 연결된 7개 IP·2개 도메인은 항저우·원저우·진화 세 지역 Chinanet 블록에 걸쳐 있으면서도 상용 CDN 인증서를 공유해 인프라 존재감을 지우고 있다.
2026년 7월 23일 21:42 (UTC+9)최근 관측2026년 7월 23일심각도82글CTX Team행위자APT28StrontiumIOC12MITRE13
중국 신설 법인 명의로 발급된 EV(Extended Validation) 코드 서명 인증서 두 건이, 각각 30건 이상의 백신 엔진에서 트로이목마·PUA로 탐지되는 설치파일에 그대로 걸려 있는 사례가 확인됐다. 브라우저 설치 프로그램으로 가장한 JiSuSetup.exe(SHA256 359a0b45…18, VirusTotal 탐지 37/75)와 AI 브라우저를 사칭한 GptChrome(SHA256 8c6d24d1…4c, 탐지 31/75)은 각각 Sectigo와 GlobalSign의 정규 EV 체인을 통해 완전한 유효 서명을 갖추고 있다. CTX Team이 이번 명령제어(C2) 레코드를 들여다본 결과, 이 두 설치파일과 연결된 7개 IP·2개 도메인은 항저우(Hangzhou)·원저우(Wenzhou)·진화(Jinhua) 세 지역의 Chinanet IDC 블록에 걸쳐 있으면서도, 상용 CDN 인증서를 공유하는 방식으로 공격 인프라의 존재감을 지우고 있다는 정황이 드러났다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence