
C&C회원 전용
C&C합법 서명 뒤에 숨은 RAT — 중국 법인 인증서로 위장한 PubNubRAT 캠페인
UnionPay TLS 지문으로 식별됐던 C2 인프라가 전면 교체됐다. tjbxldkj.cn 3계층 백엔드와 8개 IP CDN 레이어가 새로 확인됐으며, DigiCert G4 코드 서명 인증서로 합법 서명된 DLL 두 개에서 PubNubRAT 판정이 나왔다. 이 캠페인은 단순 애드웨어 수준을 넘어 지속적 원격 접근 영역으로 진입했다.
2026년 6월 5일 08:24 (UTC+9)최근 관측2026년 6월 5일심각도100글CTX TeamIOC46MITRE23
이전 보도에서 UnionPay TLS 지문으로 식별됐던 이 캠페인의 C2 인프라가 전면 교체됐다. 이번에 새로 확인된 핵심은 두 가지다. 2026년 2월 25일 03:19:28에 4개 서브도메인이 동시에 개통된 tjbxldkj.cn 백엔드 — 기능별로 분리된 서브도메인 구조를 갖춘 3계층 C2 아키텍처 — 와, Sectigo DV 와일드카드 인증서 시리얼 152bfd07c372d944c3ac6feff2e606bd로 묶인 8개 IP 주소로 구성된 CDN 규모 배포 레이어다. 두 인프라 모두 이전 보도 당시에는 존재하지 않았다. 그러나 인프라 교체보다 더 주목해야 할 것은 페이로드 계층에서 확인된 변화다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence