
C&C회원 전용
C&C인증서 하나로 22개 악성 페이로드 찍어낸 청두 테크 기업
성도기업 成都奇鲁科技有限公司가 단 하나의 유효한 DigiCert 코드 서명 인증서로 22개 이상의 서명된 페이로드를 배포 중임이 확인됐다. 동일 바이너리를 제품명만 바꿔 재서명하는 빌드-앤-리사인 기법과 LuDaShi 플러그인 경로를 악용한 DLL 사이드로딩이 핵심 수법으로 드러났다.
2026년 6월 1일 17:38 (UTC+9)최근 관측2026년 6월 1일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC70MITRE9
2024년 5월 21일, 청두(成都)에 등록된 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지)는 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체계 아래 코드 서명 인증서 하나를 발급받았다. 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2027년 5월 20일까지. 그로부터 약 18개월이 지난 지금, CTX Team은 이 인증서 하나에 묶인 페이로드가 17개에서 22개 이상으로 불어났음을 확인했다. 새로 식별된 22개 파일 전부가 동일한 서명 체계 아래 있으며, 인증서는 여전히 유효 상태다. 인증서가 취소되지 않는 한 이 운영자가 새로 빌드하는 바이너리는 모두 Authenticode 검증을 통과한다. 이번 분석에서 주목할 지점은 단순한 파일 수 증가가 아니다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence