C&C회원 전용
C&C

서명 6개 돌려쓴 中 애드웨어, FIN6 라벨은 오류였다

CTX Team이 'c2-servers'로 분류된 위협 클러스터를 열어보니 랜섬웨어나 스틸러는 없었다. 대신 최소 6개 중국 법인 명의의 코드 서명 인증서가 12개월간 번갈아 서명한 鲁大师(Ludashi) 계열 PUA/애드웨어 번들러가 드러났다.

2026년 7월 23일 05:46 (UTC+9)최근 관측2026년 7월 23일심각도100CTX Team행위자FIN6Skeleton SpiderIOC51MITRE19

지난 7월 21일 CTX Team이 수집한 'c2-servers' 분류 레코드는 처음엔 평범해 보였다. FIN6(Skeleton Spider)로 귀속되고 lockergoga·lummastealer 패밀리가 붙은, 심각도 100짜리 위협 클러스터였다. 그러나 19개 파일 도시에를 하나씩 열어본 CTX Team의 분석 결과는 전혀 다른 그림을 보여줬다. 랜섬웨어 코드도, 스틸러 흔적도 없었다. 대신 나타난 건 成都奇鲁科技有限公司, 天津微极智科技有限公司, 天津简诚科技有限公司, 成都赤侠信息科技有限公司, 深圳市禹仁科技有限公司, 北京创想界科技有限公司라는 최소 여섯 개의 서로 다른 중국계 법인 명의로 발급된 코드 서명 인증서가, 사실상 동일한 중국산 PC 최적화·애드웨어 번들러(鲁大师, Ludashi/ChinaAD 계열)를 12개월에 걸쳐 번갈아 서명하고 있는 정황이었다. 이 레코드가 흥미로운 이유는 행위자 라벨의 오류 자체가 아니라, 그 오류 뒤에서 실제로 관측되는 운영 패턴이다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence