
FILE회원 전용
FILE청두·톈진 4개 페이퍼컴퍼니, 같은 인증서 뿌리로 애드웨어 유포
8개월간 수집된 애드웨어 표본 15개 중 11개가 서명 검증을 통과했는데, 서명자 이름은 4번 바뀌었지만 체인 루트는 단 한 번도 바뀌지 않았다. 청두·톈진 소재 페이퍼컴퍼니들이 동일한 DigiCert 루트 아래서 신원을 순환시키며 신뢰를 재활용하고 있다.
2026년 7월 30일 13:44 (UTC+9)최근 관측2026년 7월 30일심각도100글CTX TeamIOC31MITRE12
지난 8월 초 수집된 15개 파일 표본 가운데 11개가 코드 서명 검증을 통과했다는 사실 자체는 특별하지 않다. 그런데 그 11개 파일이 시간순으로 늘어놓고 보면 서명자 이름이 4번 바뀐다는 점이 눈에 띈다. 成都奇鲁科技有限公司(청두 치루 테크)에서 시작해 天津中思明达科技有限公司(톈진 중스밍다 테크), 天津立方星球文化传媒有限公司(톈진 리팡싱추 미디어), 天津星聚时代科技有限公司(톈진 싱쥐스다이 테크)로 이어지는 서명 주체 4곳은 하나같이 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1이라는 동일한 루트로 체인된다. 서명자는 몇 달마다 교체되지만 인증 뿌리는 단 한 번도 바뀌지 않았다는 점이, 이번 표본군을 단순한 "애드웨어 배치"가 아니라 신뢰 자산을 계획적으로 순환시키는 유통 구조로 읽게 만드는 핵심 지점이다. 가장 오래된 서명 코호트는 2025년 2월부터 9월까지 관측된 6개 파일에 걸쳐 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence