
C&C회원 전용
C&C같은 DigiCert 체인 쓴 中 두 법인, 서명 뒤 숨은 애드웨어
정상 발급된 DigiCert 코드서명 인증서를 두른 실행파일 두 개가 VirusTotal에서 22~24개 엔진에 걸렸다. 서로 다른 이름의 중국 법인 두 곳이 동일한 DigiCert 중간 CA 체인을 공유하며, 서명은 유지한 채 내부 빌드만 바꿔가며 탐지를 회피해온 흔적이 확인됐다.
2026년 9월 21일 22:29 (UTC+9)최근 관측2026년 9월 21일심각도100글CTX TeamIOC17MITRE45
정상적으로 발급된 DigiCert 코드 서명 인증서를 두른 실행파일이 VirusTotal에서 22~24개 엔진에 동시에 걸리는 상황은 흔치 않다. 서명 검증 자체는 통과하지만 행위·평판 기반 엔진들이 뒤에서 계속 경고를 울리는 이런 파일이, 이번 주기에 새로 수집된 표본 가운데 두 개나 확인됐다. 흥미로운 지점은 이 두 파일 — AloneTrayServer.exe(facd69ab9b…)와 MLPrivacy.exe(6a95c472…) — 이 기존에 알려진 또 다른 서명 군집과 완전히 동일한 DigiCert 중간 인증기관 체인을 공유한다는 사실이다. 서로 다른 이름을 쓰는 두 개의 중국 법인이, 우연이라 보기 어려운 좁은 발급 간격 안에서 같은 중간 CA로부터 코드 서명 자격을 얻어낸 흔적이 이번 스냅샷에서 새롭게 완성됐다. 이 캠페인은 특정 국가·업종을 정밀 타격하는 침투 작전이 아니라, 애드웨어·PUA 성격의 설치 프로그램을 정식 서명으로 감싸 배포하는 상업적 운영에 가깝다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence