
APT회원 전용
APT벽지 플레이어 RAT, 中 4개 법인 서명체인 하나로 수렴
동적 배경화면 플레이어로 위장한 바이너리가 중국 4개 법인 명의로 서명됐지만, 모두 같은 DigiCert 발급 체인 아래 묶여 있었다. 그중 한 빌드는 두 법인 명의로 번갈아 재서명됐고, 같은 서명자 묶음에서 PubNubRAT 판정 페이로드까지 확인됐다.
2026년 8월 25일 14:37 (UTC+9)최근 관측2026년 8월 25일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC46MITRE28
'动态壁纸播放器(동적 배경화면 플레이어)'라는 제품명을 달고 성도영창시대문화전파유한공사(成都盈畅时代文化传播有限公司) 명의로 서명된 바이너리(이하 '동적 배경화면 플레이어 바이너리', 92adc620…)가 있다. VirusTotal 기준 탐지율은 32/76에 불과하고, 두 개 샌드박스 중 나머지는 아예 판정을 내리지 못했지만, C2AE 샌드박스 하나만은 이 바이너리를 명확히 악성으로 분류하며 'PubNubRAT'이라는 이름을 붙였다. 문제는 이 서명자가 이번에 확인된 4개의 중국계 법인 서명 신원 가운데 하나일 뿐이라는 점이다. 성도기로과기유한공사(成都奇鲁科技有限公司), 북경창상계과기유한공사(北京创想界科技有限公司), 성도영창시대, 성도적협신식과기유한공사(成都赤侠信息科技有限公司) 네 개 법인 명의가 모두 동일한 'DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1' 발급 체인 아래 묶여 있고, 그중 한 빌드는 두 법인 명의로 번갈아…
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence