FILE회원 전용
FILE

DigiCert 서명체인 아래 다섯 개 법인, 뤄다스 애드웨어 공급망의 실체

37개 파일과 4개 도메인·IP를 분석한 결과, 서로 다른 다섯 개 중국 법인이 동일한 DigiCert 코드서명 CA 체인에서 인증서를 발급받아 같은 계열의 PC 유틸리티 위장 악성코드를 서명해온 것으로 나타났다. 인증서가 취소·만료된 뒤에도 서명 유통은 멈추지 않았다.

2026년 7월 16일 13:50 (UTC+9)최근 관측2026년 7월 16일심각도77CTX Team행위자APT23KeyBoyIOC47MITRE8

지난주 CTX Team이 수집한 37개 파일·4개 IP·4개 도메인으로 구성된 지표 묶음을 들여다보면, 눈에 띄는 것은 개별 악성코드의 정교함이 아니라 신뢰 체계 자체를 반복해서 우회하는 방식이다. 정적으로 상세 분석이 가능했던 19개 파일 가운데 17개가 동일한 코드 서명 체인 — "DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1" — 아래에서 서명됐다. 그런데 이 17개 파일의 서명자 이름은 하나가 아니다. 成都奇鲁科技有限公司(8개), 北京创想界科技有限公司(4개), 成都赤侠信息科技有限公司(4개), 그리고 成都盈畅时代文化传播有限公司와 天津微极智科技有限公司가 각각 1개씩 — 최소 다섯 개의 서로 다른 중국 법인 명의가 같은 CA 체인에서 인증서를 발급받아 사실상 동일한 악성코드 계열을 서명해 유통시키고 있다. 이 코호트를 하나로 묶는 것은 서명자 이름이 아니라 그 뒤에 있는 CA 관계다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence