
APT회원 전용
APTDigiCert 인증서 2장으로 14개월 버틴 중국발 이중 회피 캠페인
베이징·청두 법인 명의로 취득한 유효 코드 서명 인증서 2장이 18개 악성 PE 파일의 방패가 됐다. 샌드박스 탐지 무력화와 Ludashi PC 최적화 소프트웨어 위장을 결합한 이 캠페인은 애드웨어로 분류된 외피 안에 PubNubRAT 가능성을 숨기고 있다.
2026년 5월 26일 16:35 (UTC+9)최근 관측2026년 5월 27일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC62MITRE19
중국 법인 두 곳이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득한 뒤, 그 인증서로 서명한 18개의 윈도우 PE 파일을 Ludashi/LhpGuardian PC 최적화 소프트웨어 생태계로 위장해 배포하는 캠페인이 CTX Team 분석에서 확인됐다. 2024년 11월부터 2026년 1월까지 14개월에 걸쳐 지속된 이 작전의 핵심은 악성코드 분류 자체가 아니다 — 합법적으로 취득한 코드 서명 채널을 통해 Windows Authenticode 검증을 통과시키면서, 동시에 6개 파일에 디버그 환경 탐지 로직을 심어 샌드박스 자동 분석 파이프라인에서 일관되게 클린 판정을 받아낸 이중 회피 구조가 이 캠페인의 본질이다. 그리고 그 구조 안에 arhelper.dll(SHA256: 248c9bc2…)이라는 단 하나의 DLL이 PubNubRAT로 분류된 채 숨어 있다 — 이 단일 데이터 포인트가 캠페인 전체의 성격을 다시 읽게 만든다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence