
C&C회원 전용
C&CDigiCert G4 인증서 4개 유령 법인이 공유한 악성 빌드 파이프라인 18개월 운영
중국 법인 4곳 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서가 단일 악성 빌드 파이프라인에 연결돼 소비자용 윈도우 유틸리티에 악성 PE 컴포넌트를 심어왔다. PE overlay 남용과 샌드박스 억제 로직, 중국 CDN 브랜드 사칭 TLS 인증서 풀이 결합된 이 캠페인은 2024년 5월부터 2025년 6월까지 주요 AV 엔진의 탐지 공백을 유지하며 지속됐다.
2026년 6월 1일 00:45 (UTC+9)최근 관측2026년 6월 1일심각도82글CTX TeamIOC96MITRE25
중국 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서 4개가 동일한 악성 빌드 파이프라인을 공유하며 소비자용 윈도우 유틸리티 소프트웨어에 악성 PE 컴포넌트를 심어온 캠페인이 CTX Team의 분석을 통해 확인됐다. 베이징 소재 법인 1곳과 청두 소재 법인 3곳이 각각 별도의 DigiCert 인증서를 보유하고 있지만, 이들이 서명한 파일들은 동일한 imphash와 vhash로 묶이며 단일 개발 조직의 존재를 드러낸다. 서명된 PE 바이너리 사실상 전부에 Authenticode 서명 경계 이후 overlay 데이터가 덧붙여져 있어 서명 유효성을 훼손하지 않으면서도 빌드마다 다른 설정값이나 보조 페이로드를 탑재할 수 있는 구조다. 이 기법이 동일한 구조의 샘플들 사이에서 VirusTotal 탐지율이 4/77에서 35/77까지 넓게 분산되는 직접적 원인이다. 이 캠페인은 단순한 애드웨어 배포 작전이 아니다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence