APT회원 전용
APT

DigiCert 인증서 하나로 완성한 3중 탐지 회피 — LummaC2 스틸러 유포 해부

'INNOVA MEDIA d.o.o.' 명의 DigiCert 코드 서명 인증서로 묶인 두 실행 파일이 게임·유틸리티 설치 파일로 위장해 LummaC2 스틸러를 유포했다. 정적 AV 억제, 다층 샌드박스 회피, AWS CloudFront CDN 경유 C2라는 세 겹의 방어 우회 구조가 단일 운영 파이프라인 안에서 완성됐으며, C2 도메인은 91개 엔진 전원이 탐지하지 못했다.

2026년 6월 8일 23:07 (UTC+9)최근 관측2026년 6월 9일심각도54CTX Team행위자Lazarus GroupHastati GroupIOC4MITRE21지역AEBRFRLYUS

'INNOVA MEDIA d.o.o.' 명의로 발급된 DigiCert G4 코드 서명 인증서 하나가 게임·유틸리티 설치 파일로 위장한 두 개의 PE32 실행 파일을 묶어냈다. 드로퍼와 자식 페이로드가 2025년 12월 22일 1분 간격으로 서명된 이 빌드 세션은, 정적 AV 탐지를 억제하는 코드 서명, 동적 분석을 무력화하는 다층 샌드박스 회피, 그리고 91개 엔진 전원이 탐지하지 못하는 AWS CloudFront CDN 경유 C2라는 세 겹의 방어 우회 구조를 단 하나의 운영 파이프라인 안에서 완성했다. CTX Team이 추적한 이 캠페인은 금융 서비스 부문을 표적으로 삼고 있으며, 위협 피드 메타데이터는 Lazarus Group을 귀속 행위자로 명시하고 있다. --- 이 캠페인의 가장 명확한 운영 지문은 코드 서명 타임스탬프에 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence