APT회원 전용
APT

합법 EV 인증서로 위장한 이중 페이로드, APT28 캠페인 미국 기술 산업 겨냥

ORYON TECH LIMITED 명의의 3년짜리 Sectigo EV 코드 서명 인증서가 주거용 프록시 악성코드 설치에 악용됐다. 동시에 깨진 인증서 체인을 단 LummaC2 스틸러 쌍이 Namecheap 인프라를 통해 별도 배포되며, 두 레이어는 서로 다른 방어 우회 전략으로 탐지를 분산시킨다.

2026년 5월 27일 00:03 (UTC+9)최근 관측2026년 5월 27일심각도100CTX Team행위자APT28StrontiumIOC36지역US

2026년 4월 23일 오전 8시 36분, 단 한 번의 배치 서명 작업이 이 캠페인의 핵심 전술을 완성했다. ORYON TECH LIMITED 명의로 Sectigo가 발급한 Extended Validation 코드 서명 인증서(시리얼 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 유효 기간 2025년 3월 19일~2028년 3월 18일)가 동일한 타임스탬프에 네 개의 악성 파일에 일괄 날인됐다. 설치 MSI, 핵심 에이전트, 업데이터 컴포넌트까지 'AW Manager' 패키지 전체가 단일 서명 아이덴티티로 묶인 것이다. 이 서명된 패키지가 Microleaves/Jatif 계열의 주거용 프록시 악성코드를 조용히 설치하는 동안, 별도 경로로 배포된 LummaC2 스틸러 쌍은 의도적으로 깨진 인증서 체인을 달고 피해자 시스템에 침투한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence