APT회원 전용
APT

합법 인증서 뒤에 숨은 RAT — 청두 이중 서명 캠페인, 첩보 수집 단계로 격상

LuDaShi 업데이트 채널을 통해 유포되는 페이로드 클러스터에서 PubNubRAT로 분류된 DLL이 처음 확인됐다. 성도 소재 두 법인 명의 DigiCert 인증서를 이중으로 활용해 엔드포인트·네트워크 탐지를 동시에 우회하는 이 캠페인은, 26개 신규 IP와 C2 도메인 쌍이 추가로 드러나면서 단순 애드웨어 배포에서 지속적 첩보 수집 역량으로 위협 수준이 격상됐다.

2026년 5월 28일 05:53 (UTC+9)최근 관측2026년 5월 28일심각도100CTX Team행위자APT23KeyBoyIOC59MITRE13

LuDaShi(鲁大师) PC 최적화 소프트웨어의 업데이트 채널을 통해 유포되는 페이로드 클러스터에서, 이전까지 애드웨어·PUA 범주에 머물던 캠페인이 처음으로 원격 접속 트로이목마(RAT) 판정을 받은 DLL을 포함하고 있음이 확인됐다. CTX Team이 추적해 온 이 캠페인은 성도(成都) 소재 두 법인 명의로 발급된 DigiCert 코드 서명 인증서를 핵심 무기로 삼아 Windows SmartScreen 및 다수 엔드포인트 보안 제품의 탐지를 우회해 왔다. 이번에 새로 식별된 RightsExt.exe(cf644fce)는 성도적협정보과기유한공사(成都赤侠信息科技有限公司) 명의 인증서로 서명된 DLL로, C2AE 샌드박스가 PubNubRAT 패밀리로 분류했다 — 클라우드 메시징 서비스 PubNub을 C2 채널로 활용하는 기법은 악성 트래픽을 정상 SaaS API 호출과 구분 불가능하게 만든다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence