
C&C회원 전용
C&C13개월 재사용된 서명 인증서, 中 애드웨어를 '신뢰 게시자'로
성도(成都) 소재 기업 명의의 DigiCert 코드서명 인증서 하나가 13개월간 13개 애드웨어 빌드에 재사용되며 탐지를 우회했다. 업스트림 피드는 이를 APT29·espionage로 태깅했지만, 실제 지표는 알리바바·유니온페이를 사칭한 TLS 인증서 재사용까지 겸비한 상업적 PUA 유통 파이프라인을 가리킨다.
2026년 7월 26일 05:34 (UTC+9)최근 관측2026년 7월 26일심각도100글CTX Team행위자APT29MinidionisIOC32MITRE24
VirusTotal 탐지 엔진 76개 가운데 35개가 악성으로 표시한 파일(8822a1a1d1d5…)과, 같은 서명자·같은 인증서 체인을 쓰면서도 16개 엔진만 걸어낸 파일(a3d00237fffb…)이 같은 뿌리에서 나왔다. 두 파일 모두 성도(成都) 소재 기업 명의의 DigiCert Trusted G4 코드 서명 인증서로 서명돼 있고, 시리얼 넘버까지 완전히 동일하다. CTX Team이 이번에 정리한 지표군은 하나의 서명 계정이 13개월에 걸쳐 계속 새 빌드를 서명해 배포한 흔적을 촘촘하게 남기고 있다 — 그리고 그 서명 신뢰를 발판으로 삼은 것은 스파이웨어나 랜섬웨어가 아니라, 시스템 최적화·정리 유틸리티로 위장한 중국계 애드웨어/PUA 계열이다. 업스트림 피드는 이 레코드에 APT29(코드네임 Cozy Bear 등)와 'glasses', 'radrat' 패밀리, 그리고 espionage 동기를 태그로 붙여 놓았다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence