
C&C회원 전용
C&C중국 법인 3곳이 돌린 코드서명 공장, DigiCert 인증서로 악성코드 유통
보안 소프트웨어로 위장한 윈도우 실행파일 20개가 세 개의 중국 법인 명의 DigiCert G4 코드서명 인증서를 달고 유통되고 있다. C2 백엔드는 메이투안·다이안핑 등 중국 주요 소비자 플랫폼 도메인이 SAN에 포함된 단일 TLS 인증서 뒤에 숨어 차단을 회피한다.
2026년 6월 6일 03:38 (UTC+9)최근 관측2026년 6월 6일심각도100글CTX Team행위자TA551ShathakIOC136MITRE8
보안 소프트웨어처럼 포장된 윈도우 실행 파일 20개가 세 개의 별개 중국 법인 명의 DigiCert G4 코드 서명 인증서를 달고 유통되고 있다. 인증서 발급 시점은 2024년 5월부터 2025년 8월까지 분산돼 있으며, 각 법인이 서명한 파일들은 동일한 빌드 파이프라인에서 생성된 Ludashi/Polarwind 계열 애드웨어-트로이목마다. 이 캠페인이 기술적으로 주목받는 이유는 서명 자체가 아니라 서명 교체 주기와 네트워크 위장 방식의 조합 때문이다. C2 백엔드를 받치는 15개 IP 풀은 단일 Sectigo DV 인증서(시리얼 152bfd07c372d944c3ac6feff2e606bd)를 공유하는데, 그 인증서의 SAN 목록에는 .meituan.net, .dianping.com, *.flash.cn 같은 중국 주요 소비자 플랫폼 도메인이 나란히 들어 있다. 악성 트래픽이 합법 브랜드의 TLS 지문 뒤에 숨는 구조다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence