
APT회원 전용
APT중국 법인 3곳 명의 DigiCert 인증서 순환… APT23, 18개월 탐지 회피
성도·천진 소재 중국 법인 세 곳 명의의 DigiCert G4 코드 서명 인증서를 교체하며 8개 악성 실행 파일을 배포한 캠페인이 포착됐다. 샌드박스 판정을 전원 통과시키는 한편, 9개 C2 노드 전체를 중국 CA인 iTrust 인증서로 묶고 페이로드 제품명과 C2 서브도메인 명칭을 의도적으로 일치시켜 단일 운영자의 통합 관제를 드러냈다.
2026년 5월 26일 09:41 (UTC+9)최근 관측2026년 5월 26일심각도77글CTX Team행위자APT23KeyBoyIOC34MITRE13
중국 법인 세 곳의 명의로 발급된 DigiCert G4 코드 서명 인증서가 18개월에 걸쳐 순환 사용되며, 최소 8개의 윈도우 실행 파일이 LuDaShi(鲁大师) PC 최적화 소프트웨어와 중국산 PDF 유틸리티(迅读PDF)를 사칭해 유포되고 있다. 이 파일들은 유효한 신뢰 체인을 앞세워 샌드박스 판정을 일관되게 통과시키는 한편, C2 서버 9개 노드 전체가 중국 CA인 iTrust DV TLS CA(iTrust, Inc; C=CN)가 발급한 TLS 인증서로 묶여 있다. 더 주목할 만한 점은 페이로드의 제품명과 C2 서브도메인 명칭이 의도적으로 일치한다는 것이다 — vaultify_service.exe의 제품명 'Vaultify'와 C2 서브도메인 vaultify.tjbxldkj.cn의 대응은 빌드 파이프라인과 인프라 프로비저닝을 동일한 운영자가 통제하고 있음을 직접적으로 시사한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence