APT회원 전용
APT

취소 인증서로 1/76 탐지율…세 번째 서명 정체성 등장

중국발 PC 최적화 소프트웨어 위장 애드웨어 캠페인이 이미 취소된 Certum 인증서를 보유한 세 번째 중국 법인 명의 샘플을 배포하며 새 국면에 접어들었다. 취소 인증서임에도 76개 엔진 중 단 1개만 탐지했으며, 20일 간격으로 자동 프로비저닝된 이중 C2 도메인 아키텍처도 함께 확인됐다.

2026년 5월 29일 18:20 (UTC+9)최근 관측2026년 5월 29일심각도100CTX Team행위자FIN6Skeleton SpiderIOC55MITRE16

중국발 PC 최적화 소프트웨어로 위장한 애드웨어 캠페인이 새로운 국면으로 접어들었다. 이전 보도에서 확인된 두 개의 DigiCert 코드 서명 인증서 체계에 더해, 이번에는 이미 취소(revoke)된 Certum 인증서를 보유한 세 번째 중국 법인 — 深圳市禹仁科技有限公司 — 이 서명한 ProZip 브랜드 샘플 두 건이 2026년 5월 23일 처음 관측됐다. 분석 시점 기준 불과 6일 전에 등장한 이 페이로드(449d28… 및 9f32ea…)는 VirusTotal에서 각각 1/76, 21/76의 탐지율을 기록했다 — 인증서가 이미 취소 상태임에도 대다수 스캐닝 엔진이 이를 무해한 서명으로 처리했다는 의미다. 이와 함께 CTX Team은 2026년 2월 단 20일 간격으로 자동 프로비저닝된 완전 미러링 이중 C2 도메인 아키텍처(whnuowo.cn / tjbxldkj.cn)를 확인했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence