
C&C회원 전용
C&C9개월 버틴 서명 하나…중국 애드웨어의 신뢰 재활용
청두치루과기 명의의 DigiCert 코드 서명 인증서 하나가 2025년 10월부터 2026년 6월까지 루다시 위장 애드웨어 빌드 9종 중 8종을 그대로 서명해왔다. 탐지율은 10/77에서 29/75까지 흔들렸지만 서명 자체는 단 한 번도 교체되지 않았다.
2026년 8월 8일 14:23 (UTC+9)최근 관측2026년 8월 8일심각도100글CTX Team행위자FIN6Skeleton SpiderIOC18MITRE11
중국 애드웨어 유통 라인에서 이례적인 패턴이 포착됐다. VirusTotal 카탈로그에 오른 9개 파일 가운데 8개가 완전히 동일한 코드 서명 인증서 — 成都奇鲁科技有限公司(청두치루과기유한공사) 명의, DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 체인, 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98 — 를 그대로 물려받아 서명돼 있다. 이 인증서로 서명된 빌드의 최초 관측 시점은 2025년 10월 5일부터 2026년 6월 12일까지, 무려 9개월에 걸쳐 분포한다. 그사이 VirusTotal 탐지율은 10/77에서 29/75까지 요동쳤지만, 서명 자체는 단 한 번도 바뀌지 않았다. 통상 악성 유포자가 인증서 폐기나 평판 훼손을 우려해 서명 인프라를 주기적으로 교체하는 것과 달리, 이 운영자는 같은 신뢰 앵커를 계속 재사용하는 쪽을 택한 것으로 보인다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence