APT회원 전용
APT

만료·폐기 인증서 동시 악용, 이중 서명 남용 캠페인 포착

DigiCert 만료 인증서와 Certum EV 폐기 인증서가 하나의 배포 사슬 안에서 동시에 악용됐다. APT28 귀속 가능성이 제기된 이번 캠페인은 PremierOpinion 애드웨어 컴포넌트를 5단계 사슬로 배포하면서, 샌드박스 탐지를 무력화하는 공통 안티분석 로직을 세 개의 페이로드 전체에 내장했다.

2026년 6월 6일 19:24 (UTC+9)최근 관측2026년 6월 6일심각도100CTX Team행위자APT28StrontiumIOC14MITRE7

DigiCert가 발급한코드 서명 인증서가 만료된 지 두 달이 넘도록 악성 바이너리에 붙어 유통되고 있다. 동시에, Certum의 EV(확장 검증) 인증서가 명시적으로 폐기된 상태임에도 불구하고 동일한 배포 체계 안에서 또 다른 페이로드에 서명하는 데 쓰이고 있다. 만료된 인증서와 폐기된 인증서 — 서로 다른 CA, 서로 다른 실패 유형, 그러나 같은 목적. 이 두 가지 코드 서명 남용이 하나의 배포 사슬 안에서 동시에 관측된다는 사실이 이번 캠페인의 가장 뚜렷한 운영 지문이다. CTX Team이 분석한 이 캠페인은 세 개의 악성 PE 파일과 다섯 개의 도메인, 다섯 개의 IP로 구성된 인프라를 중심으로 전개된다. 위협 피드는 APT28을 행위자로 지목하고 있으나, 이 귀속 판단을 뒷받침하는 공개 참조 자료가 현 단계에서는 확인되지 않는다. 따라서 행위자 귀속에 관한 단정적 결론은 현 단계에서 어렵다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence