APT회원 전용
APT

EV 인증서 하나로 정적·동적 방어 동시 무력화한 소프트웨어 위장 설치 캠페인

Sectigo 발급 EV 코드 서명 인증서를 악용한 공격자가 Safari·Adobe After Effects·Call of Duty를 사칭한 가짜 설치 파일을 유포하고 있다. C2 통신은 AWS CloudFront 뒤에 숨겨 91개 보안 벤더 전부의 탐지를 피했으며, EV 인증서 남용·샌드박스 회피·CloudFront 도메인 프론팅이 하나의 딜리버리 체인 안에서 동시에 작동한다.

2026년 6월 25일 20:56 (UTC+9)최근 관측2026년 6월 25일심각도54CTX Team행위자Lazarus GroupHastati GroupIOC3MITRE21지역CODEEGFRIN

Sectigo가 발급한 EV 코드 서명 인증서를 손에 쥔 공격자가 Safari, Adobe After Effects, Call of Duty MW2를 사칭한 가짜 설치 파일 두 개를 유포하고 있다. 두 PE32 실행 파일은 인증서 일련번호 00 86 51 B4 B7 A5 AF 08 DF 82 E5 FE 4E 5B 99 A8 18로 묶인 동일한 서명 체계를 공유하며, C2 통신은 AWS CloudFront 인프라 뒤에 숨겨 91개 보안 벤더 전부의 탐지망을 피하고 있다. 이 캠페인이 주목받는 이유는 특정 행위자의 이름이 아니라, 정적 탐지를 무력화하는 EV 인증서 남용, 동적 분석을 회피하는 샌드박스 탐지 기법, 네트워크 레이어 검사를 무의미하게 만드는 CloudFront domain-fronting이 하나의 딜리버리 체인 안에서 동시에 작동한다는 점이다. 세 가지 회피 기제가 층층이 쌓인 이 구조는 기존의 단일 방어 통제로는 어느 한 층도 완전히 걷어낼 수 없도록 설계돼 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence