
APT회원 전용
APTDigiCert 인증서 하나로 19개 악성 파일 묶은 중국발 이중 위장 캠페인
중국 법인 명의 DigiCert 코드 서명 인증서가 취소되지 않은 채 19개 악성 PE32 파일 전체에 적용됐다. 동시에 17개 중국 ISP 할당 IP가 UnionPay International 와일드카드 TLS 인증서를 제시하며 금융기관 트래픽으로 위장, 엔드포인트와 네트워크 양 계층에서 최소 1년간 탐지를 회피해 왔다.
2026년 5월 26일 10:12 (UTC+9)최근 관측2026년 5월 26일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC39MITRE8
중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 DigiCert가 발급한 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0, 유효 기간 2024년 5월 21일~2027년 5월 20일)가 취소되지 않은 채 19개의 악성 PE32 실행 파일 전체에 적용돼 있다. 이 인증서 하나가 2025년 6월부터 2026년 5월까지 12개월 연속 서명 작업의 닻 역할을 하는 동안, 네트워크 계층에서는 별개의 위장이 동시에 진행됐다 — 중국 이동통신(China Mobile AS9808), 중국 유니콤(AS4837), 중국 텔레콤 등 주요 통신사에 할당된 17개 IP가 UnionPay International Co., Ltd.의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융기관 트래픽으로 위장하고 있었다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence