C&C회원 전용
C&C

정상 서명 인증서 3종, 절반 가까운 AV는 악성인데 샌드박스는 클린

중국 소프트웨어 벤더 세 곳 명의로 정상 발급된 DigiCert 코드 서명 인증서가 애드웨어급 설치 파일에 붙어 최대 47/77개 엔진에서 탐지된다. 같은 파일을 샌드박스에 돌리면 대부분 harmless·clean으로 나오고, 이 배치를 감싸는 C2 IP 5개는 Huawei CDN을 흉내 낸 동일 TLS 인증서 뒤에 숨어 있다.

2026년 7월 10일 09:03 (UTC+9)최근 관측2026년 7월 10일심각도100CTX Team행위자Salty SpiderKuKuIOC38MITRE32

중국계 소프트웨어 벤더 세 곳의 이름으로 발급된 DigiCert 코드 서명 인증서가, 정작 그 인증서로 서명된 설치 파일들을 AV 엔진 최대 47/77개가 악성/애드웨어로 판정하는 상황이 확인됐다. Shanghai Oriental Webcasting Co. Ltd.(万能五笔输入法 계열), Shenzhen Kaixin Kangaroo Technology Co., Ltd.(开心看图王 계열), Shanghai 2345 Mobile Technology Co., Ltd.(2345Pic 생태계) — 세 개의 서로 다른 서명자 정체성이 각각 8개, 6개, 5개 파일 군집을 만들어내고 있으며, 이 파일들은 모두 "Signed: Signed" 상태로 정상 발급된 Code Signing 체인을 달고 있다. 그런데 같은 파일을 두 개의 샌드박스(Zenbox, C2AE)에 넣으면 대부분 "harmless"·"CLEAN"·"UNKNOWN_VERDICT"로 튕겨져 나온다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence