
APT회원 전용
APT위장 PDF·압축 설치파일, 두 개의 상용 인증서로 병행 유통
윈도우용 PDF 리더·압축 유틸리티·사진 뷰어로 위장한 18개 실행파일이 沧州句号网络科技와 청두아이샹 명의의 서로 무관한 GlobalSign·DigiCert 코드 서명 체인을 각각 타고 유통되고 있다. 40개 넘는 백신 엔진이 탐지해도 샌드박스는 무해로 판정하는 간극이 반복되며, 한 드로퍼는 실제 C2 체크인까지 발생시킨다.
2026년 9월 7일 22:29 (UTC+9)최근 관측2026년 9월 7일심각도100글CTX Team행위자Salty SpiderKuKuIOC23MITRE10
윈도우용 PDF 리더·압축 유틸리티·사진 뷰어로 위장한 실행파일 18종을 들여다본 결과, 이 캠페인은 하나의 서명자가 아니라 서로 무관한 두 개의 상용 코드 서명 인증서 체인을 동시에 굴리고 있었다. 하나는 沧州句号网络科技有限公司(창저우쥐하오네트워크과학기술유한공사) 명의로 GlobalSign GCC R45 CodeSigning CA 2020 체인을 타는 13개 파일 군집이고, 다른 하나는 Chengdu Aishang Office Technology Co., Ltd.(청두아이샹) 명의로 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인을 쓰는 3개 파일 군집이다. 두 군집 모두 정식으로 발급된 유효한 인증서를 달고 있고, 두 군집 모두 정확히 같은 대본 — PDF 리더·압축 도구·사진 뷰어 브랜드를 흉내 낸 설치파일 — 을 따른다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence