
C&C회원 전용
C&CNetease 서명 인증서 위장 SKIP-2.0, 76개 엔진 전부 우회
MuMuPlayer 핵심 실행 파일로 위장한 트로이목마 바이너리가 유효한 Netease 코드 서명 인증서를 달고 VirusTotal에 등장했다. 내부에는 SQL Server 인증을 우회하는 SKIP-2.0 후킹 패턴이 존재하며, Spring Dragon 행위자와 연결된 4개 C2 도메인이 Cloudflare·AWS에 걸쳐 운영 중이다.
2026년 5월 26일 10:47 (UTC+9)최근 관측2026년 5월 26일심각도87글CTX Team행위자Spring DragonLotus BlossomIOC7MITRE4
DigiCert 루트 체인으로 서명된 24MB 크기의 PE32+ 실행 파일 한 개가 2026년 4월 23일 VirusTotal에 처음 등장했다. 파일명은 MuMuNxMain.exe — Netease가 배포하는 안드로이드 에뮬레이터 MuMuPlayer의 핵심 실행 파일과 동일하다. 서명자 체인은 완벽하다: Netease Interactive Entertainment Pte. Ltd.가 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1을 통해 발급받은 인증서(일련번호 05 CA AB D5 55 EE D7 70 D8 76 FD 20 CA 0B 9A FB, 유효 기간 2025년 9월 8일~2028년 12월 4일)가 붙어 있고, 인증서는 현재까지 폐기되지 않았다. 업계 76개 안티바이러스 엔진 중 단 하나도 이 파일을 악성으로 분류하지 않았다(0/76).
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence