
청두 유령 법인 두 곳, DigiCert 인증서로 9개월간 악성코드 16종 유포
TA511로 귀속된 행위자가 중국 청두 등록 법인 두 곳 명의의 유효한 DigiCert G4 코드 서명 인증서를 이용해 2025년 8월부터 2026년 5월까지 16개의 악성 Windows PE 파일을 배포했다. 디스크 정리·압축 유틸리티로 위장한 파일들은 Alibaba CDN으로 프론팅된 yunkeit.com C2 클러스터를 통해 제어됐으며, 두 인증서 모두 캠페인 종료 시점까지 폐기되지 않았다.
DigiCert Trusted G4 코드 서명 인증서를 발급받은 두 개의 청두 등록 법인이 16개의 악성 Windows PE 파일 전체에 유효한 서명을 제공하고 있다. 2025년 8월부터 2026년 5월까지 9개월에 걸쳐 배포된 이 파일들은 디스크 정리 도구, QQ 정크 청소 프로그램, 압축 유틸리티, 브라우저 보호 소프트웨어로 위장해 Ludashi 생태계 배포 채널을 통해 유포됐다. 유효한 서명은 Windows SmartScreen과 대다수 AV 휴리스틱 엔진을 침묵시켰고, 그 결과 일부 샘플은 탐지율 5/77이라는 낮은 수치를 기록했다. 캠페인의 가장 최근 변종(2026년 5월 5일 최초 관측, SHA256: d2f82046c230dfae27245fbd4c9b97ecd82f89013d6d6857b76b0bc6fa46ba14)은 UPX 런타임 패킹까지 추가해 탐지율을 7/76으로 낮췄다 — 두 인증서 모두 현재까지 유효 상태를 유지하고 있으며, 어느 쪽도 아직 폐기되지 않았다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기