C&C회원 전용
C&C

DigiCert G4 인증서 5개로 무장한 루다시 에코시스템, 체계적 탐지 우회

중국 법인 5곳 명의의 DigiCert G4 코드 서명 인증서로 서명된 31개 Windows 바이너리가 LargeFileClean·WhaleMemory 등 유틸리티 소프트웨어를 사칭하며 유포되고 있다. 동일 바이너리를 서로 다른 법인 인증서로 재서명하고, Alibaba·Tencent CDN 프론팅과 샌드박스 감지 로직을 결합해 인증서 폐기와 동적 분석을 동시에 무력화하는 전략이 확인됐다.

2026년 5월 26일 20:44 (UTC+9)최근 관측2026년 5월 26일심각도100CTX Team행위자FIN6Skeleton SpiderIOC55MITRE35

중국 법인 5곳의 이름으로 각각 발급된 DigiCert Trusted G4 코드 서명 인증서가 31개의 Windows 실행 파일에 유효한 서명을 부여하고 있다. 이 바이너리들은 LargeFileClean, WhaleMemory, Mem Optimization Pro, CipherLock, LuDaShi 같은 그럴듯한 유틸리티 소프트웨어 브랜드를 사칭하며 유포되고 있으며, 동일하게 컴파일된 바이너리를 두 개의 서로 다른 법인 인증서로 재서명하는 방식을 통해 서명자 단위 인증서 폐기를 의도적으로 무력화하고 있다. 여기에 더해 Alibaba KunlunCAN과 Tencent CDN을 경유하는 C2 프론팅, 그리고 디버그 환경 감지 로직을 통한 샌드박스 전면 회피까지 — CTX Team이 추적한 이 캠페인은 단순 애드웨어 배포 수준을 훨씬 넘어서는 운영 규율을 보여준다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence