
C&C회원 전용
C&CDigiCert 서명 인증서 악용한 2345SafeCenter 트로이목마, 샌드박스 전면 무력화
중국 보안 소프트웨어 2345SafeCenter를 위장한 9개 악성 PE32 파일이 유효한 DigiCert 코드 서명 인증서를 앞세워 모든 샌드박스 탐지를 통과했다. 직접 시스콜 호출과 디버그 환경 탐지, CDN 기반 페이로드 배포가 결합된 이 캠페인은 서명 기반 신뢰 체계의 구조적 허점을 정면으로 파고든다.
2026년 5월 28일 22:40 (UTC+9)최근 관측2026년 5월 29일심각도100글CTX Team행위자Salty SpiderKuKuIOC37MITRE22
2026년 3월 18일을 기점으로 단일 빌드 이벤트에서 생성된 아홉 개의 PE32 실행 파일이 중국 소비자 보안 소프트웨어 2345SafeCenter의 정식 설치 트리를 그대로 흉내 낸 채 유포되고 있다. 이 파일들 가운데 네 개는 DigiCert Trusted G4 체인으로 발급된 현재 유효한 코드 서명 인증서(일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지)를 달고 있으며, 이 서명 덕분에 샌드박스 분석 환경에서 악성 판정을 단 한 건도 받지 않았다. AV 탐지율이 최대 38/76에 달함에도 자동화 분석 파이프라인이 사실상 무력화된 것이다. 서명된 바이너리에 대한 신뢰 기반 방어 체계가 어떻게 공격자의 은폐 도구로 전환될 수 있는지를 보여주는 이 캠페인은, 페이로드 자체보다 그것을 감싸는 회피 아키텍처가 훨씬 더 정교하게 설계돼 있다는 점에서 주목할 만하다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence