APT회원 전용
APT

DigiCert 인증서 2장으로 8개월간 61개 악성 파일 배포한 중국 RAT 캠페인

중국 법인 명의 유효 코드 서명 인증서로 EDR을 우회한 Ludashi 애드웨어 프레임워크 기반 캠페인이 8개월간 탐지를 피했다. 일부 페이로드는 샌드박스에서 PubNubRAT으로 분류됐으며, C2 인프라는 중국 CDN 브랜드 인증서로 위장해 네트워크 레이어 탐지까지 무력화했다.

2026년 5월 28일 21:56 (UTC+9)최근 관측2026년 5월 28일심각도100CTX Team행위자FIN6Skeleton SpiderIOC72MITRE20

중국 등록 법인 두 곳의 이름으로 발급된 유효한 DigiCert Trusted G4 코드 서명 인증서가 8개월에 걸쳐 61개 이상의 윈도우 실행 파일에 찍혔다. 겉으로는 중복 파일 정리, 대용량 파일 청소, 위챗 캐시 삭제 같은 중국어권 유틸리티 소프트웨어처럼 보이는 패키지들이다. 그러나 그 안에는 Ludashi/PolarWind 애드웨어 프레임워크의 DLL 플러그인 구조를 빌려 배포되는 페이로드가 숨어 있었고, 그 페이로드 중 일부는 C2AE 샌드박스에서 PubNubRAT으로 분류됐다. 합법적인 코드 서명 채널을 통해 EDR 화이트리스트를 우회하면서, 동시에 디버그 환경 탐지와 장시간 슬립으로 자동화 분석 환경을 무력화하는 다층 회피 구조 — 이것이 이 캠페인을 단순한 애드웨어 배포 사건과 구분짓는 핵심이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence