
C&C회원 전용
C&C두 개 법인명 뒤에 하나의 DigiCert 서명망, PUA 유포 확인
베이징과 청두, 서로 다른 두 중국 법인 명의로 발급된 DigiCert 인증서가 동일한 Ludashi/PolarWind 계열 어드웨어를 서명해온 정황이 드러났다. 16개 서명 파일의 탐지율은 5/76에서 34/77까지 요동치며, 이는 신구 변종이 뒤섞여 유포되는 파이프라인의 흔적으로 읽힌다.
2026년 7월 13일 21:38 (UTC+9)최근 관측2026년 7월 13일심각도100글CTX Team행위자TA551ShathakIOC97MITRE47
같은 DigiCert Trusted G4 Code Signing 인증 체계 아래, 서로 다른 두 개의 중국 법인 이름으로 서명된 16개 파일이 동일한 어드웨어 계열을 유포하고 있는 정황이 확인됐다. 하나는 '北京创想界科技有限公司'(베이징촹샹제과기), 다른 하나는 '成都盈畅时代文化传播有限公司'(청두잉창스다이문화전파)라는 이름을 쓰지만, 둘 다 VirusTotal 커뮤니티 라벨상 ludashi·polarwind·chinad로 분류되는 동일 계열 PUA(불필요 프로그램)를 배포한다. CTX Team이 수집한 지표 묶음에서 이 서명 체인이 걸린 파일들의 탐지율은 최저 5/76에서 최고 34/77까지 벌어져 있다 — 같은 코드 계보가 시기별로 어떤 때는 거의 무탐지로, 어떤 때는 절반 가까운 엔진에 잡히는 식으로 오르내린다는 뜻이다. 이 낙차 자체가 하나의 서명 인프라가 여러 변종을 순차적으로 실어 나르는 파이프라인의 흔적으로 읽힌다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence