APT회원 전용
APT

네 번째 서명자 등장, DigiCert 체인서 인증서 회전 반복

성도·천진·무한 소재 중국 법인 명의의 코드 서명 인증서 네 개가 동일한 DigiCert 중간 인증서 아래 다시 나타났다. 새 서명자 아래 파일에서만 고엔트로피 패킹이 처음 관측됐고, 신규 서브도메인은 기존 와일드카드 인증서에 그대로 편입됐다.

2026년 7월 25일 05:36 (UTC+9)최근 관측2026년 7월 25일심각도100CTX Team행위자TA428ThunderCatsIOC34

지난 며칠 사이 성도(成都)와 천진(天津), 무한(武汉)에 흩어진 것으로 등록된 서로 다른 중국 법인 명의의 코드 서명 인증서 네 개가 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 중간 인증서 아래로 다시 한 번 모습을 드러냈다. 이미 CTX Team이 추적해온 Ludashi/PolarWind 계열 애드웨어 서명 체계에, 이번 주기에는 天津星聚时代科技有限公司와 武汉诺沃网络科技有限公司라는 두 개의 새 명의가 추가됐고, 이 두 신규 서명자 아래에서 나온 파일에서만 이전 코호트에는 없던 고엔트로피 .rsrc 패킹이 처음으로 관측됐다. 동시에 인프라 쪽에서는 apil.whnuowo.cn이라는 새 서브도메인이, 이미 세 개의 자매 서브도메인을 커버하던 기존 와일드카드 인증서 시리얼 안으로 그대로 편입됐다. 새 인프라를 세우는 대신 이미 있는 틀 안에 이름 하나를 밀어 넣은 셈이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence