FILE회원 전용
FILE

OceanLotus, 100년짜리 위조 인증서로 Microsoft 바이너리 사칭한 Denis 백도어 배포

2015년 12월 컴파일된 Denis 백도어 두 변종이 csc.exe·Excel.exe로 위장해 유포됐다. 위조된 'Microsoft Windows' 코드 서명 인증서와 제로 임포트 구조, DNS NULL 레코드 C2 채널을 결합한 다층 기만 구조가 수년간 탐지를 피해 운용됐다.

2026년 6월 11일 19:41 (UTC+9)최근 관측2026년 6월 11일심각도72CTX Team행위자OceanLotusAPT32IOC4MITRE12지역CN

2015년 12월 21일, 두 개의 Win32 PE 파일이 동일한 날짜에 컴파일됐다. 하나는 Microsoft .NET Framework의 C# 컴파일러 바이너리인 csc.exe로 위장했고, 다른 하나는 Microsoft Office 2010의 Excel.exe를 사칭했다. 두 파일 모두 Denis 백도어 패밀리의 변종이었으며, 이미 21일 전에 사전 등록된 .biz 도메인 쌍을 통해 DNS NULL 레코드 기반의 명령제어(C2) 채널을 운용하도록 설계돼 있었다. 그 중 하나(bb61bbf)는 'Microsoft Windows'라는 서명자 이름과 시리얼 번호 75 91 45 22 B1 A6 92 85 48 4D DF 89 A5 47 02 B5를 가진 코드 서명 인증서를 탑재했다 — 유효 기간은 1999년부터 2099년까지, 100년짜리 인증서였다. 그러나 해당 인증서 체인은 신뢰되지 않는 루트에서 종료됐다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence