
FILE회원 전용
FILEGlobalSign·MS·Intel 서명 세 겹으로 무장한 APT28 침투 캠페인, 8개 파일 중 4개 탐지율 0
러시아 법인 명의 EV 인증서를 12개월간 잠재운 뒤 사용하고, 정품 Microsoft 서명 시스템 바이너리에 악성 overlay를 덧붙이며, Intel 명의 인증서로 포장한 PyInstaller 임플란트까지 — 단일 침투 체인에 세 개의 독립 신뢰 계층을 쌓은 캠페인이 포착됐다. CTX Team이 추적 중인 이 작전은 APT28로 귀속되며, 서명 기반 탐지와 샌드박스 분석을 동시에 무력화하도록 설계됐다.
2026년 5월 28일 14:45 (UTC+9)최근 관측2026년 5월 28일심각도82글CTX Team행위자APT28StrontiumIOC10MITRE11
러시아 법인 'РОСТПЭЙ(ROSTPAY LTD)'에 발급된 GlobalSign EV 코드 서명 인증서, 정품 Microsoft Windows Publisher 서명이 붙은 시스템 바이너리, 그리고 Intel Corporation 명의의 Sectigo EV 인증서로 포장된 PyInstaller 임플란트 — 단일 침투 체인 안에서 세 개의 독립적인 신뢰 계층이 동시에 악용되고 있다. CTX Team이 추적 중인 이 캠페인은 서명 기반 탐지와 샌드박스 분석을 동시에 무력화하도록 설계된 다층 신뢰 전복(trust subversion) 구조를 보여주며, 8개 파일 가운데 4개가 76개 엔진 전체에서 탐지율 0을 기록한 채 유통되고 있다. 이 캠페인은 APT28로 귀속(attribution)되어 있으며, 스파이 활동을 동기로 한 상업 서비스 부문 대상 작전으로 분류된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence