
APT회원 전용
APT단일 인증서로 14개 악성 바이너리 묶은 중국발 PUA 생산 라인 확인
성도 소재 중국 법인 명의 DigiCert G4 인증서 하나가 9개월간 14개 PE32 악성 바이너리의 공통 서명 앵커로 기능했다. 신규 4개 서브도메인 C2 클러스터와 텐센트 클라우드 API 게이트웨이를 역방향 프록시로 활용하는 회피 채널이 새롭게 확인되며, 단순 볼륨 확장을 넘어선 회피 스택의 질적 고도화가 드러났다.
2026년 5월 28일 01:59 (UTC+9)최근 관측2026년 5월 29일심각도100글CTX Team행위자TA551ShathakIOC69MITRE12
성도(成都)에 등록된 한 중국 법인이 발급받은 DigiCert G4 코드 서명 인증서 하나가 9개월에 걸쳐 최소 6개 제품 페르소나를 가진 14개의 PE32 악성 바이너리를 묶는 공통 앵커로 기능하고 있다. 인증서 일련번호 0D078E70EAEE48FFEB9576BDD400BE98로 발급된 이 서명은 2024년 5월 21일부터 2027년 5월 20일까지 유효하며, 서명 상태는 현재도 'Valid'로 유지되고 있다. CTX Team이 추적해 온 이 캠페인에서 이번에 새로 확인된 것은 13개의 신규 바이너리만이 아니다 — 2026년 2월 25일 단 하루에 동시 발급된 iTrust DV 와일드카드 인증서(시리얼 14f471254a8d311d67b56086c621dd86)로 묶인 4개 서브도메인 C2 클러스터, 그리고 텐센트 클라우드 API 게이트웨이 인프라를 역방향 프록시로 활용하는 ss.dllfix.cn이라는 새로운 회피 채널이 이전 보도에 없던 신호로 등장했다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence