
C&C회원 전용
C&CDigiCert 유효 인증서 하나로 18개 악성 PE 묶은 루다스 캠페인
청두 소재 법인 명의 DigiCert G4 코드 서명 인증서 하나가 18개 윈도우 PE 파일 전체에 적용돼 샌드박스 판정을 억제했다. C2 인프라에는 유니온페이·알리바바 CDN·다이안핑 와일드카드 TLS를 배치해 네트워크 레이어 검사까지 무력화하는 이중 신뢰 차용 구조가 확인됐다.
2026년 6월 6일 00:07 (UTC+9)최근 관측2026년 6월 6일심각도100글CTX TeamIOC77MITRE19
2024년 5월 21일 발급된 DigiCert Trusted G4 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 만료 2027년 5월 20일)가 성도(成都) 소재 법인 成都奇鲁科技有限公司(청두 치루 테크놀로지) 명의로 발급된 이후, 이 단일 인증서는 EXE와 DLL을 망라한 18개 윈도우 PE 파일 전체에 동일하게 적용됐다. 파일들의 VirusTotal 첫 관측 시점은 2025년 2월부터 2025년 12월까지 분산돼 있으며, 정적 탐지 엔진은 샘플마다 10/77에서 33/77 사이의 탐지율을 기록했다. 그러나 샌드박스 환경에서는 전 샘플에 걸쳐 악성 판정이 0/2에 그쳤다 — 유효한 Authenticode 서명이 동적 분석 환경의 판정을 일관되게 억제하고 있다는 직접적 증거다. 이 프레임워크는 鲁大师(루다스, LuDaShi) 브랜드를 내세운 PC 유틸리티 소프트웨어 형태로 배포된다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence