
APT회원 전용
APTDigiCert 인증서 두 개로 무장한 Ludashi, 통신사 노린다
성도 소재 두 법인이 각각 취득한 DigiCert 코드 서명 인증서로 29개 악성 파일에 유효한 Authenticode 서명을 입혀 탐지를 회피한다. 한쪽 인증서가 폐기돼도 나머지 클러스터가 즉시 작동하는 '취소 내성' 구조가 핵심이며, 일부 샘플은 PubNubRAT로 분류돼 완전한 원격 접근 역량으로의 전환 가능성을 시사한다.
2026년 5월 29일 19:27 (UTC+9)최근 관측2026년 5월 29일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC39MITRE6
성도(成都)에 등록된 두 개의 별개 법인이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득해 29개 윈도우 실행 파일에 유효한 Authenticode 서명을 입히고 있다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 成都奇鲁科技有限公司, 유효기간 2024년 5월~2027년 5월)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 成都赤侠信息科技有限公司, 유효기간 2025년 8월~2028년 8월) — 두 인증서는 각각 15개, 5개 파일을 커버하며 동시에 유효 상태를 유지하고 있다. 이 이중 서명 구조는 단순한 중복이 아니다. 한쪽 인증서가 폐기되더라도 나머지 클러스터가 즉시 작동을 이어갈 수 있도록 설계된 취소 내성(revocation resilience) 아키텍처다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence