
APT회원 전용
APT정품 서명 두 장 뒤에 숨은 RAT, PC 최적화 프로그램의 두 얼굴
중국계 PC 최적화 프로그램 WinOptimize·Ludashi 계열 설치 파일에서 샌드박스가 PubNubRAT라는 원격제어 악성코드를 확인했다. 이 파일들은 두 개의 서로 다른 중국 법인 명의로 발급된 DigiCert 체인 코드 서명을 번갈아 사용했고, C2 인프라는 중국 이동통신망 IP 대역 안에서 유니온페이·바이트댄스·알리바바 브랜드 TLS 인증서를 재사용하는 CDN 뒤에 숨어 있었다.
2026년 8월 22일 14:30 (UTC+9)최근 관측2026년 8월 22일심각도100글CTX Team행위자TA428ThunderCatsIOC39MITRE24
중국계 PC 최적화 프로그램 'WinOptimize' 계열 설치 파일에 포함된 두 개의 DLL이 샌드박스 분석에서 'PubNubRAT'라는 이름의 원격제어 악성코드로 판정됐다. 문제는 이 DLL들이 애드웨어치고는 이례적으로 정상적인 코드 서명을 달고 있었다는 점이다. privacy.dll이라는 이름으로 배포된 DLL(82c06ae2…f0928)은 정적 탐지 25/76에 불과했지만 C2AE 샌드박스는 이를 명확히 'RAT' 범주로 분류하며 악성코드 이름을 PubNubRAT로 특정했다. scarctrl.dll(f66ff607…3ab88)도 동일한 이름의 RAT로 지목됐는데, 같은 파일을 본 Zenbox 샌드박스는 오히려 '무해'로 판정했다. CTX Team이 이번 사례를 주목하는 이유는 바로 이 간극에 있다 — 정품처럼 보이는 애드웨어 유통망이 실제로는 원격 접근 도구를 실어 나르는 통로로 쓰이고 있다는 정황이 데이터로 확인됐기 때문이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence