
C&C회원 전용
C&C성도 유령 법인 두 곳, DigiCert 인증서로 22개월 악성코드 배포
중국 성도 등록 두 법인이 DigiCert 코드 서명 인증서를 취득해 17개 악성 Windows 파일에 유효 서명을 찍어 배포했다. Ludashi PC 최적화 소프트웨어 생태계를 경로로 삼고, PubNubRAT DLL을 탑재한 이 캠페인은 UnionPay·360 브라우저·Alibaba CDN 인증서로 C2 트래픽을 위장하며 22개월 이상 지속됐다.
2026년 6월 4일 11:37 (UTC+9)최근 관측2026년 6월 4일심각도100글CTX TeamIOC55MITRE17
중국 성도(成都)에 등록된 두 개의 법인 — 成都奇鲁科技有限公司와 成都赤侠信息科技有限公司 — 이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득해 17개의 악성 Windows PE 파일 전체에 유효한 서명을 찍어 배포하고 있다는 사실이 CTX Team의 분석으로 확인됐다. 두 법인이 보유한 인증서의 일련번호는 각각 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(奇鲁, 유효기간 2024년 5월 21일~2027년 5월 20일)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(赤侠, 유효기간 2025년 8월 20일~2028년 8월 18일)이다. 특히 주목할 점은 赤侠 법인이 이전 인증서(일련번호 0D AE A3 8E, 만료일 2025년 8월 26일)가 만료되기 불과 6일 전인 2025년 8월 20일에 교체 인증서를 발급받고, 그 직후인 11월 28일에 7개의 DLL을 일괄 배포했다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence