APT회원 전용
APT

DigiCert 서명·유니온페이 TLS 위장, 탐지 공백 만든 중국발 이중 인증서 캠페인

성도 소재 두 법인 명의 DigiCert 코드 서명 인증서가 악성 파일 19개에 유효 서명을 찍어 주요 AV 엔진을 무력화했다. C2 서버 10개 IP 전체는 유니온페이 인터내셔널 와일드카드 TLS 인증서를 제시해 금융 인프라 트래픽으로 위장했으며, 애드웨어 번들 내부에는 PubNubRAT 컴포넌트가 내장된 것으로 확인됐다.

2026년 6월 1일 10:22 (UTC+9)최근 관측2026년 6월 1일심각도100CTX Team행위자FIN6Skeleton SpiderIOC89MITRE10

성도(成都) 소재 두 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서가 20개 악성 파일 가운데 19개에 유효한 서명으로 찍혀 있다. 서명 자체는 위조가 아니다 — 인증서 시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 2027년 5월까지 유효)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 2028년 8월까지 유효)는 DigiCert 신뢰 체인을 완전히 통과한다. 그 결과 가장 큰 서비스 실행 파일들은 VirusTotal에서 12~14/76이라는 이례적으로 낮은 탐지율을 기록했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence