
APT회원 전용
APT합법 서명 뒤에 숨은 모듈형 애드웨어, 중국 법인 3곳이 단일 빌드 파이프라인 공유
DigiCert G4 코드 서명 인증서로 무장한 20개 PE32 파일이 소비자용 유틸리티로 위장해 유포되고 있다. 세 개의 중국 법인 인증서와 20개 IP CDN 풀이 단일 캠페인을 구성하며, archelper.dll 변종은 PubNubRAT으로 분류돼 원격 접근 역량 가능성까지 제기된다.
2026년 5월 29일 01:53 (UTC+9)최근 관측2026년 5월 29일심각도100글CTX Team행위자APT33MagnalliumIOC123MITRE15
DigiCert G4 코드 서명 인증서로 서명된 20개의 윈도우 PE32 파일이 DupsClean, LargeFileClean, BirdWallpaper, BlueDoveUnist('소란비극속卸载') 등 소비자용 유틸리티·엔터테인먼트 소프트웨어로 위장해 유포되고 있다. 세 개의 중국 법인 명의로 발급된 인증서가 모든 구성 요소에 체계적으로 적용됐으며, 20개 IP로 구성된 중국 CDN 풀이 단일 Sectigo 와일드카드 TLS 인증서로 묶여 명령제어(C2) 및 업데이트 채널을 제공한다. 특히 archelper.dll의 한 변종이 C2AE 샌드박스에서 PubNubRAT으로 분류된 점은, 이 캠페인이 단순 애드웨어를 넘어 원격 접근 역량을 내포하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 등록했다. --- 이 캠페인의 가장 두드러진 특징은 합법적인 코드 서명 인프라를 체계적으로 남용한다는 점이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence