
C&C회원 전용
C&C합법 인증서 뒤에 숨은 스틸러 — APT28, DigiCert 서명 SDK 악용
DigiCert가 발급한 유효한 코드 서명 인증서를 보유한 상업용 프록시 에이전트 바이너리가 PBot 스틸러를 내부에 은닉한 채 유포되고 있다. 76개 엔진 가운데 단 8개만이 탐지하는 가운데, CTX Team이 추적한 이번 캠페인은 자가서명·무서명·완전한 상업 체인이라는 세 겹의 서명 전략을 계층적으로 배치해 방어자의 탐지 스택을 단계별로 공략한다.
2026년 6월 6일 11:40 (UTC+9)최근 관측2026년 6월 6일심각도100글CTX Team행위자APT28StrontiumIOC14MITRE11
DigiCert가 발급한 유효한 코드 서명 인증서를 보유한 상업용 프록시 에이전트 바이너리가 PBot 스틸러 페이로드를 내부에 은닉한 채 유포되고 있다. 76개 엔진 가운데 단 8개만이 이 파일을 탐지하는 상황에서, 샌드박스는 악성으로 분류하고 YARA 룰 네 개가 동시에 발화하는 역설적 구도가 펼쳐진다. CTX Team이 추적한 이번 캠페인은 세 가지 서명 전략을 계층적으로 배치한다 — 신뢰 루트가 없는 자가서명, 서명 없음, 그리고 완전히 유효한 상업 체인. 각 실행 단계마다 다른 신뢰 프로파일을 제시해 방어자의 탐지 스택에서 가장 취약한 고리를 순서대로 공략하는 구조다. 이 캠페인은 APT28에 귀속되며, 동기는 첩보 수집으로 기록돼 있다. 이 캠페인의 운영 핵심은 net_updater64.exe(SHA256: 9f4ed343...)다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence