APT
151 건
APT회원 전용2026년 6월 6일 19:24 (UTC+9)만료·폐기 인증서 동시 악용, 이중 서명 남용 캠페인 포착
DigiCert가 발급한코드 서명 인증서가 만료된 지 두 달이 넘도록 악성 바이너리에 붙어 유통되고 있다. 동시에, Certum의 EV(확장 검증) 인증서가 명시적으로 폐기된 상태임에도 불구하고 동일한 배포 체계 안에서 또 다른 페이로드에 서명하는 데 쓰이고 있다. 만료된 인증서와 폐기된 인증서 — 서로 다른 CA, 서로 다른 실패 유형, 그러나 같은 목적. 이 두 가지 코드 서명 남용이 하나의 배포 사슬 안에서 동시에 관측된다는 사실이 이번 캠페인의 가장 뚜렷한 운영 지문이다. CTX Team이 분석한 이 캠페인은 세 개의 악성 PE 파일과 다섯 개의 도메인, 다섯 개의 IP로 구성된 인프라를 중심으로 전개된다. 위협 피드는 APT28을 행위자로 지목하고 있으나, 이 귀속 판단을 뒷받침하는 공개 참조 자료가 현 단계에서는 확인되지 않는다. 따라서 행위자 귀속에 관한 단정적 결론은 현 단계에서 어렵다.
#APT28#코드서명남용#PremierOpinion애드웨어#DigiCert#CertumEV#안티샌드박스#DLL사이드로딩#공급망공격행위자APT28 · StrontiumIOCf4 · i5 · d5 · u0MITRE7산업기술·IT
APT회원 전용2026년 6월 6일 11:07 (UTC+9)중국 법인 4곳, DigiCert 인증서 반복 취득해 RAT·애드웨어 동시 유포
중국에 등록된 법인 4곳이 각각 별도의 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서를 취득해 Ludashi/Chinad 계열 애드웨어-트로이목마 혼합 페이로드와 PubNubRAT 임플란트를 유포하는 캠페인이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심은 페이로드 자체의 기술적 정교함이 아니라, 코드서명 인증서를 반복 취득하는 운영 구조에 있다. 세 개의 현재 유효한 DigiCert G4 리프 인증서가 19개 파일 중 16개를 서명하고 있으며, 이 서명이 Zenbox 샌드박스로부터 일관되게 'harmless/CLEAN' 판정을 끌어내는 동안 AV 엔진은 동일 파일에 대해 21~35/76의 탐지율을 기록한다. 유효한 신뢰 체인이 동적 분석 환경을 무력화하는 구조적 비대칭이 이 캠페인의 작동 원리다.
#PubNubRAT#Ludashi#코드서명인증서남용#DigiCert#중국위협행위자#애드웨어#소프트웨어공급망공격#AS4837행위자FIN6 · Skeleton SpiderIOCf40 · i5 · d3 · u1MITRE18
APT회원 전용2026년 6월 6일 03:06 (UTC+9)KMSPico 위장 악성코드, 1년짜리 C2 도메인으로 공격 사슬 완성
2017년 10월 19일, Silver Domain Names LLC(IANA ID 2880)를 통해 조용히 등록된 도메인 하나가 2015년부터 유통되던 KMSPico 위장 악성 인스톨러 클러스터의 C2 체크인 엔드포인트로 확인됐다. idyllicdownload.com — 등록 후 약 1년 만에 redemptionPeriod 상태로 전환되고 현재는 NXDOMAIN으로 소멸한 이 도메인은 — 두 개의 NSIS 패키징 인스톨러(3836bacc, b4c9edd9)가 실행 직후 발신하는 아웃바운드 체크인 트래픽의 목적지였다. Proofpoint Emerging Threats Open 룰셋의 ET ADWARE_PUP Downloader.NSIS.OutBrowse.b Checkin과 Snort 등록 사용자 룰 PUA-ADWARE Win.Adware.OutBrowse variant outbound connection detected가 두 샘플 모두에서 동시에 발화하며 이를 확인해준다.
#RedApollo#APT10#OutBrowse#KMSPico#NSIS인스톨러#독일제조업#C2인프라#애드웨어행위자Red Apollo · PotassiumIOCf6 · i0 · d1 · u2MITRE38지역DE산업제조
APT회원 전용2026년 6월 5일 23:19 (UTC+9)ChatGPT 사칭 도메인에서 배포된 VPN 설치 파일, 만료 EV 인증서 3중 위장으로 2년간 탐지 회피
2025년 6월 3일 등록된 도메인 chatgpt-windows.top이 Cloudflare 뒤에서 조용히 트래픽을 받기 시작했다. 이름만 보면 ChatGPT의 윈도우 클라이언트처럼 보이지만, 실제로는 WireVPN이라는 트로이목마 VPN 설치 파일의 배포 창구였다. 탐지율은 VirusTotal 기준 13/91에 불과했고, Google Trust Services WE1이 발급한 정식 TLS 인증서까지 갖추고 있었다. 피해자가 이 페이지에서 내려받는 것은 단순한 VPN이 아니었다. 14MB짜리 NSIS 자동 압축 해제 설치 파일(WireVpn_v3.6.0.3-6872e76.exe, SHA256 f5111a…) 안에는 만료된 EV 코드 서명 인증서로 포장된 세 개의 악성 컴포넌트와, 합법적인 기업 서명을 그대로 달고 있는 Dotfuscator 난독화 .NET 페이로드가 함께 들어 있었다. CTX Team이 이번 캠페인에서 확인한 핵심 패턴은 만료된 EV 인증서의 지속적 재사용이다.
#WireVPN#VPNMaster#PBot스틸러#BrightDataSDK#EV코드서명인증서남용#주거용프록시#AI브랜드사칭#공급망공격행위자Space Pirates · WebwormIOCf51 · i33 · d76 · u14MITRE20
APT회원 전용2026년 6월 5일 07:37 (UTC+9)중국 법인 3곳·DigiCert 인증서 3장, 14개월 악성 서명 파이프라인 해부
세 개의 중국 법인이 각각 별도의 DigiCert G4 코드 서명 인증서를 취득하고, 이를 하나의 동일한 CA 중간 인증서(시리얼 08 AD 40 B2 60 D2 9C 4C 9F 5E CD A9 BD 93 AE D9) 아래 묶어 14개월에 걸친 악성 페이로드 서명 파이프라인을 유지해 왔다. 세 인증서 모두 현재 유효(미폐기) 상태다. 이 캠페인의 핵심은 adware/PUA 소프트웨어 번들이라는 외형이 아니라, 그 외형을 유지하기 위해 구축된 서명 인프라의 구조적 내구성이다 — 그리고 그 구조 안에 LOLDrivers 목록에 등재된 취약 커널 드라이버 WinRing0.sys가 조용히 포함돼 있다는 사실이다.
#SaltySpider#DigiCertG4코드서명#WinRing0.sys#BYOVD#중국법인다중등록#AlibabaCDN프런팅#adware위장캠페인#커널드라이버악용행위자Salty Spider · KuKuIOCf37 · i12 · d3 · u3MITRE32
APT회원 전용2026년 6월 4일 23:26 (UTC+9)9분 빌드·CDN 위장…'전능 PC 도우미' 4중 회피 설계 해부
2025년 9월 8일 오전 4시 13분부터 4시 22분 사이, 단 9분 동안 7개의 Windows 실행 파일이 컴파일되고 서명됐다. 파일 버전은 모두 7.0.132.250908으로 통일됐고, GlobalSign GCC R45 코드 서명 인증서(시리얼 번호 79 71 CE 0B 6F A4 08 5B 59 ED 68 E4)가 전체 묶음에 일괄 적용됐다. 이 인증서는 중국 법인 北京华网智讯软件有限公司 명의로 2025년 5월 29일 발급됐으며, 배포 시점 기준으로 이미 3개월 이상 준비된 상태였다. VirusTotal에서 24~39/77개 엔진이 이 파일들을 악성으로 분류한 현재까지도 해당 인증서는 유효 상태를 유지하고 있다. 이 9분짜리 빌드 이벤트가 이 캠페인 분석의 출발점이다. 단일 자동화 파이프라인이 아니라면 이처럼 촘촘한 타임스탬프 응집이 나타나기 어렵다.
#CapableWin#SoftCnApp#IcedID#MustangPanda#코드서명남용#왕수CDN#애드웨어#중국위협행위자행위자Mustang Panda · HoneyMyteIOCf7 · i27 · d0 · u0
APT회원 전용2026년 6월 4일 23:13 (UTC+9)인증서 하나로 19개 악성 파일 묶은 중국어 입력기 위장 캠페인
##만능오필(万能五笔)을 입고 온 악성코드 — 단일 인증서가 묶은 19개 페이로드와 CDN 위장 네트워크 DigiCert가 상하이 오리엔탈 웹캐스팅(Shanghai Oriental Webcasting Co. Ltd.)에 발급한 코드 서명 인증서 하나(시리얼 0B 03 D3 41 0E 57 67 8D F3 FC A1 3A 38 44 3E 84, 유효 기간 2023년 10월 27일~2026년 3월 24일)가 19개의 악성 PE 파일 전체를 하나의 서명 체계로 묶고 있다. 이 파일들은 중국어 사용자에게 익숙한 입력기 소프트웨어 '万能五笔输入法(완능오필입력법)'으로 위장해 2024년 3월과 6월 두 차례에 걸쳐 배포됐으며, 유효한 코드 서명 덕분에 샌드박스 환경에서는 예외 없이 무해 판정을 받았다. 엔드포인트 탐지와 동적 분석이라는 두 개의 방어 관문을 동시에 무력화하는 이 이중 우회 구조가 이 캠페인의 핵심 운영 가치다.
#SaltySpider#SoftCNApp#코드서명악용#중국어IME위장#CDN인프라위장#왕수ChinaNetCenter#다중페이로드툴킷#중국행위자Salty Spider · KuKuIOCf23 · i10 · d0 · u0MITRE10
APT회원 전용2026년 6월 4일 19:21 (UTC+9)딥페이크 앱 위장 43MB 트로이목마, VenomRAT·텔레그램 이중 C2로 자격증명 탈취
오픈소스 AI 딥페이크 애플리케이션을 그대로 재포장한 43MB짜리 실행 파일이 2026년 4월부터 5월 사이 아홉 곳의 독립된 출처를 통해 유포됐다. Deep-Live-Cam-VFX.exe(SHA256: 5011b297…)라는 이름을 달고 배포된 이 파일은 PyInstaller로 패킹된 드로퍼로, 실행 즉시 고엔트로피 .rsrc 섹션(엔트로피 7.93)에서 페이로드를 추출해 Windows 시스템 경로에 심는다. 추출된 페이로드들은 Microsoft 저작권 문자열과 실제 Windows 빌드 버전 번호를 위조한 채 서명 없이 C:\Windows\system32\ 경로에 배치된다 — 합법적 시스템 바이너리를 흉내 내 EDR 탐지를 회피하는 전형적 수법이다. 명령제어(C2) 통신은 베트남에 등록된 Cloudflare 프록시 도메인과 ZeroSSL 인증서 기반 직접 연결 노드로 분산되며, Telegram API를 보조 채널로 병행 사용해 트래픽 은닉 깊이를 한 층 더 높였다.
#APT28#VenomRAT#딥페이크미끼#자격증명탈취#암호화폐지갑탈취#텔레그램C2#베트남인프라#PyInstaller드로퍼행위자APT28 · StrontiumIOCf9 · i0 · d3 · u3MITRE53지역NL · TR
APT회원 전용2026년 6월 4일 07:09 (UTC+9)17년 된 취약 드라이버로 2026년 스틸러 캠페인 열어
##17년 묵은 커널 드라이버가 2026년 페이로드를 열다 Aeza Group(AS210644) 파일 공유 엔드포인트에서 배포된 일련의 윈도우 실행 파일들이 브라질, 인도, 리투아니아, 멕시코, 루마니아 시스템을 동시에 겨냥하고 있다. 이 캠페인의 가장 이례적인 특징은 2026년 초에 컴파일된 최신 스틸러 페이로드들이 2009년에 처음 등장한 취약 커널 드라이버 — WinRing0x64.sys — 를 특권 상승 수단으로 재활용하고 있다는 점이다. GlobalSign이 발급했지만 2008년에 만료된 코드 서명 인증서를 여전히 달고 있는 이 드라이버는 LOLDrivers 목록에 등재된 BYOVD(Bring-Your-Own-Vulnerable-Driver) 도구로, 탐지율이 76개 엔진 중 4개에 불과하다.
#WinRing0#BYOVD#Vidar스틸러#Salat스틸러#클립보드하이재커#크립토마이너#AezaGroup#다국가표적행위자APT28 · StrontiumIOCf22 · i2 · d0 · u4MITRE61지역BR · IN · LT · MX
APT회원 전용2026년 6월 3일 19:10 (UTC+9)DigiCert G4 유효 인증서 2개로 서명된 악성 PE 13개, 중국 소프트웨어 업데이트 채널 6개월 침투
2025년 12월부터 2026년 4월에 걸쳐, 중국 소비자용 소프트웨어 스위트의 정식 업데이트 채널이 악성 페이로드 배포 경로로 전용됐다. 핵심은 두 개의 유효한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 인증서다 — 하나는 Shanghai 2345 Mobile Technology Co., Ltd. 명의(일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지), 다른 하나는 成都奇鲁科技有限公司(청두 치루 테크놀로지) 명의(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2027년 5월 20일까지).
#DigiCert코드서명인증서#Chinad애드웨어#2345看图王#LuDaShi#공급망공격#Rhadamanthys#알리바바CDN#중국소프트웨어행위자APT28 · StrontiumIOCf28 · i26 · d2 · u6MITRE11
APT회원 전용2026년 6월 3일 12:23 (UTC+9)UA-CH 핑거프린팅으로 피해자 선별하는 에너지 섹터 스피어피싱 인프라 포착
에너지 섹터를 겨냥한 스피어피싱 캠페인에서 피해자의 브라우저 환경을 수술적으로 해부하는 새로운 C2 상호작용 방식이 확인됐다. scrollpushyfar.com의 sbar.json 엔드포인트는 CPU 아키텍처(x86, 64비트), Chrome 148 브랜드 목록, Windows 10.0.0 플랫폼 버전, WoW64 플래그를 URL 파라미터 한 줄에 압축해 수신한다 — 피해자가 링크를 클릭하는 순간, 공격자는 그 시스템의 정밀한 환경 프로파일을 손에 쥐게 된다. 이 UA-CH(User-Agent Client Hints) 핑거프린팅 메커니즘은 단독으로 작동하지 않는다. 32자리 16진수 키로 잠긴 페이로드 엔드포인트, 피해자별로 생성된 수십 개의 무작위 경로 URL, 그리고 링크 클릭 여부를 실시간으로 확인하는 트래킹 픽셀 — 네 가지 안티분석·피해자 선별 메커니즘이 동시에 맞물려 돌아가는 구조다.
#APT29#스피어피싱#에너지섹터#UA-CH핑거프린팅#C2인프라#안티분석#초기접근#와일드카드인증서행위자APT29 · MinidionisIOCf0 · i1 · d2 · u15MITRE4산업에너지
APT회원 전용2026년 6월 3일 04:08 (UTC+9)Mimikatz 완전판·NTLM 릴레이·Chisel 터널, 통신사 AD 겨냥 3단계 침투 체인 확인
통신 서비스 인프라를 겨냥한 침투 세트에서 Mimikatz 2.2.0.0의 전체 배포판이 온전한 형태로 발견됐다. 커널 드라이버(mimidrv.sys), 메인 실행 파일(mimikatz.exe), 자격증명 탈취 DLL(mimilib.dll), PrintNightmare 권한 상승 모듈(mimispool.dll), 그리고 이 모든 구성 요소를 담은 배포 ZIP 컨테이너(mimikatz_trunk.zip)까지 — x64와 x86 양쪽 아키텍처를 망라한 10개 파일이 단일 배포 이벤트의 산물로 확인됐다. 여기에 Impacket ntlmrelayx의 네 가지 공격 모듈과 크로스 플랫폼 Chisel 터널 바이너리가 더해지면서, 이 캠페인은 단순한 자격증명 탈취를 넘어 Active Directory 구조 자체를 조작할 수 있는 3단계 사후 침투 체인을 갖추게 됐다. CTX Team은 이 캠페인을 심각도 71, 신뢰도 85로 분류해 등록했다.
#Mimikatz#Impacketntlmrelayx#PetitPotam#PrintNightmare#Chisel#통신서비스#ActiveDirectory#NTLM릴레이행위자Sandworm · QuedaghIOCf22 · i0 · d0 · u0MITRE12산업통신
APT회원 전용2026년 6월 2일 16:01 (UTC+9)BitTorrent 정품 인증서 악용한 4단계 신뢰 우회 공격 체인 확인
DigiCert가 발급하고 BitTorrent Inc. 명의로 유효 기간이 살아 있는 코드 서명 인증서(시리얼 07 57 ED 74 D0 2A B0 00 FE AB 74 59 A3 34 CB 63, 유효 기간 2026년 12월 16일까지)가 trojan.offercore/bundler 드로퍼에 붙어 유포되고 있다. 서명 자체는 완벽히 유효하다 — 엔드포인트가 서명 검증만으로 실행 여부를 판단하는 환경이라면 이 파일은 아무런 경고 없이 실행된다. 서명된 드로퍼가 NSIS Inetc 플러그인을 통해 Amazon S3에서 두 번째 단계 페이로드를 내려받고, 만료된 GlobalSign 인증서를 달고 있는 UPX 패킹 UltraSurf 바이너리가 Tor 기반 터널링으로 은닉 C2 채널을 확보하는 동안, Hurricane Electric(AS6939) /23 서브넷 안에 인접 배치된 세 개의 IP는 30일짜리 자가서명 인증서를 10일 간격으로 교체하며 평판 기반 차단을 회피한다.
#코드서명인증서악용#BitTorrent위장#UltraSurf#NSISInetc#AmazonS3스테이징#HurricaneElectric인프라#TorC2터널링#trojan.offercore행위자MuddyWater · TEMP.ZagrosIOCf4 · i3 · d0 · u0MITRE15
APT회원 전용2026년 6월 2일 01:04 (UTC+9)4분 만에 10개 DLL 서명…합법 인증서로 위장한 중국발 악성 스위트
2023년 8월 30일 오전 7시 22분부터 7시 26분까지, 단 4분 사이에 10개의 악성 PE32 DLL이 단일 DigiCert 코드 서명 인증서로 서명됐다. 서명자는 'Shanghai 2345 Mobile Technology Co., Ltd.'이고, 인증서 시리얼은 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A다. 이 인증서는 2023년 4월 28일부터 2026년 7월 7일까지 유효한 정상 발급 인증서다. 그리고 이 서명이 붙은 DLL들은 중국어권 윈도우 환경에서 '2345安全卫士中心(2345 보안 센터)' 안티바이러스 제품으로 위장해 배포되고 있다. 유효한 DigiCert 서명, 2019년에 등록돼 6년 넘게 운영된 도메인, 알리바바 쿤룬 CDN을 통해 흐르는 업데이트 트래픽 — 이 세 가지가 결합하면 서명 신뢰 기반 방어, 도메인 연령 휴리스틱, CDN 허용 목록이라는 세 겹의 1차 방어선이 동시에 무력화된다.
#코드서명남용#DigiCert인증서#2345SafeCenter#애드웨어#드로퍼#RaccoonStealer#알리바바CDN#중국어권윈도우행위자APT28 · StrontiumIOCf16 · i32 · d1 · u10MITRE12
APT회원 전용2026년 6월 1일 20:47 (UTC+9)하나의 중간 CA로 5년간 6개 법인 순환…중국어권 겨냥 서명 세탁 캠페인
중국어권 사용자를 겨냥한 트로이목마 설치 파일 9개가 동일한 DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 중간 인증기관(시리얼 08AD40B260D29C4C9F5ECDA9BD93AED9)으로 서명된 채 유통되고 있다. 겉으로는 MultiWeChat, TabX Explorer, Ludashi 시스템 유틸리티, WPS Office 컴포넌트처럼 보이지만, 실제로는 합법 서명 채널을 통해 EDR 탐지를 우회하는 애드웨어·스파이웨어 페이로드다. 운영자는 2021년부터 2026년까지 5년에 걸쳐 중국에 등록된 여섯 개의 서로 다른 리프(leaf) 법인 명의로 인증서를 순환 발급받아 왔다 — 중간 CA 앵커는 그대로 유지하면서 리프 법인만 교체함으로써 AV 평판 신호를 주기적으로 초기화하는 방식이다.
#APT28#코드서명인증서순환#DigiCert#애드웨어#스파이웨어#중국어권표적#DLL사이드로딩#AlibabaCDN위장행위자APT28 · StrontiumIOCf11 · i6 · d4 · u1MITRE10
APT회원 전용2026년 6월 1일 17:20 (UTC+9)China Mobile망서 발견된 애드웨어 리졸버 풀 확산
이번에 새로 수집된 17개 IP 지표 가운데 14개가 이번 관측에서 처음 등장했다. 그리고 그 대부분이 단 하나의 자율시스템 번호, AS9808(China Mobile Communications Group Co., Ltd.) 안에 몰려 있다는 사실이 이번 캠페인 갱신에서 가장 눈에 띄는 신호다. 111.7.66.168, 223.76.176.108, 111.6.249.232, 183.204.8.222 등 서로 다른 네트워크 블록에 흩어진 이 주소들은 하나같이 HTTPS 응답에서 자신과 무관한 브랜드 — 디엔핑(dianping.com), 메이투안(meituan.net), 바이트CDN(bytecdn.cn), 유니온페이인터내셔널(unionpayintl.com) — 을 사칭하는 와일드카드 인증서를 내놓는다.
#SaltySpider#PubNubRAT#ChinaMobileAS9808#애드웨어#코드사이닝인증서#CDN인증서남용#PUA#APT오분류행위자Salty Spider · KuKuIOCf103 · i17 · d1 · u1MITRE17
APT회원 전용2026년 6월 1일 10:22 (UTC+9)DigiCert 서명·유니온페이 TLS 위장, 탐지 공백 만든 중국발 이중 인증서 캠페인
성도(成都) 소재 두 법인 명의로 발급된 DigiCert Trusted G4 코드 서명 인증서가 20개 악성 파일 가운데 19개에 유효한 서명으로 찍혀 있다. 서명 자체는 위조가 아니다 — 인증서 시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 2027년 5월까지 유효)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 2028년 8월까지 유효)는 DigiCert 신뢰 체인을 완전히 통과한다. 그 결과 가장 큰 서비스 실행 파일들은 VirusTotal에서 12~14/76이라는 이례적으로 낮은 탐지율을 기록했다.
#DigiCert코드서명남용#유니온페이TLS위장#PubNubRAT#Ludashi애드웨어#통신서비스표적#성도법인인증서#중국C2인프라#다중브랜드가짜보안소프트웨어행위자FIN6 · Skeleton SpiderIOCf54 · i11 · d10 · u14MITRE10산업통신
APT회원 전용2026년 5월 31일 23:52 (UTC+9)DigiCert 인증서 3개 분산 조달, 중국어 유틸리티 트로이목마 캠페인 적발
중국 법인 세 곳이 각각 별도로 획득한 유효한 DigiCert G4 코드 서명 인증서가 단일 공격 캠페인의 페이로드 전체를 서명하는 데 사용되고 있다. 디스크 정리 유틸리티 '易回收(이회수)'와 안드로이드 에뮬레이터 LDPlayer의 구성 요소로 위장한 PE32 실행 파일 8개가 이 인증서들을 통해 Windows SmartScreen과 AV 서명 게이트 검사를 통과하며 유포 중이다. 인증서 발급 주체는 베이징(北京创想界科技有限公司), 홍콩(JUST OKAY LIMITED), 우한(武汉诺沃网络科技有限公司)으로 분산돼 있지만, 두 서명 클러스터를 가로지르는 공통 PEiD 패커 시그니처는 이 세 법인 뒤에 단일 빌드 파이프라인이 작동하고 있음을 드러낸다.
#VoidArachne#SilverFox#PubNubRAT#코드서명남용#DigiCert인증서#중국어권표적#트로이목마#C2인프라행위자Void Arachne · Silver FoxIOCf11 · i2 · d5 · u4MITRE4
APT회원 전용2026년 5월 31일 19:32 (UTC+9)유효한 DigiCert 인증서로 서명된 악성 번들, 샌드박스 탐지 무력화
Shanghai 2345 Mobile Technology Co., Ltd. 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A, 유효 기간 2026년 7월 7일까지)가 현재도 취소되지 않은 상태에서 17개 악성 Windows PE 파일 중 11개를 인증하고 있다. 2345 SafeCenter(安全卫士中心) 보안 제품과 HaoZip(好压) 압축 프로그램으로 위장한 이 번들은 알리바바 쿤룬(Kunlun) CDN을 통해 업데이트 패키지 형태로 배포되며, 유효한 CA 발급 서명이 Windows SmartScreen 경고를 억제하는 동안 Zenbox 샌드박스는 여러 샘플을 96~100% 신뢰도로 CLEAN 판정한다.
#2345모바일테크놀로지#DigiCert인증서악용#애드웨어#Chinad#HaoZip#SQLServer인증우회#알리바바쿤룬CDN#샌드박스회피행위자APT28 · StrontiumIOCf17 · i41 · d1 · u2MITRE8
APT회원 전용2026년 5월 31일 17:42 (UTC+9)33일 만에 구축된 ServHelper C2 클러스터, TLS 인증서에서 숨겨진 도메인 노출
이전 보도 이후 CTX Team이 추적해 온 TA505의 ServHelper 캠페인에서 새로운 C2 인프라 레이어가 확인됐다. 이번에 새로 관측된 신호는 파일이 아닌 도메인과 URL에 집중돼 있다 — 단일 Namecheap 계정 아래 33일 만에 등록된 세 개의 .xyz 도메인이 동일한 Let's Encrypt R3 인증서 발급 패턴과 /seger_n/b.php라는 공통 비콘 경로를 공유하며 하나의 C2 패널로 수렴하는 구조가 드러났다. 여기에 더해, 두 개의 .xyz 도메인 TLS 인증서 SAN 필드에서 카탈로그에 등재되지 않은 .cn 도메인 teahgiaj3ig.cn이 발견되며 운영자의 실제 인프라 발자국이 공개 지표 목록보다 넓다는 사실이 확인됐다. 이전 보도에서 CTX Team은 Go-CLR 드로퍼를 통한 ServHelper 메모리 내 실행 체계와 UPX 패킹 DLL 쌍의 위장 배포 방식을 상세히 다뤘다. 이번 업데이트는 그 툴링 그림에 새로운 파일을 추가하지는 않는다.
#TA505#ServHelper#C2인프라#Go-CLR#RDPWrap#TLS인증서피벗#DGA도메인#백도어행위자TA505 · Hive0065IOCf16 · i1 · d4 · u8MITRE43
APT회원 전용2026년 5월 31일 17:24 (UTC+9)iMesh 설치파일에 숨은 이중 애드웨어 엔진, Armadillo로 샌드박스 우회
2000년대 초반 P2P 전성기를 풍미했던 iMesh 클라이언트의 설치파일이 Cydoor와 SaveNow라는 두 개의 애드웨어 엔진을 함께 배포하는 트로이목마 래퍼로 재활용되고 있다. CTX Team이 추적한 이번 캠페인에서 핵심 페이로드 세 개는 모두 PEiD 패커 시그니처를 공유하며 동일한 빌드 파이프라인에서 생성된 것으로 확인됐다 — 그러면서도 각각 서로 다른 imphash를 유지해 해시 기반 탐지를 분산 회피하는 구조를 취하고 있다. 더 눈에 띄는 것은 방어 회피의 수준이다. CD_Load.exe와 SaveNow.exe는 Armadillo 프로텍터와 디버거 환경 감지 로직을 탑재해 Zenbox 샌드박스에서 CLEAN 판정을 받아냈다 — AV 탐지율이 46/77, 45/77에 달함에도 불구하고.
#SaltySpider#Cydoor#SaveNow#애드웨어#Armadillo프로텍터#교육·연구기관#샌드박스우회#프랑스·영국·뉴칼레도니아행위자Salty Spider · KuKuIOCf18 · i0 · d4 · u2MITRE43지역FR · GB · NC산업교육·연구
APT공개2026년 5월 31일 08:29 (UTC+9)단일 DigiCert 인증서로 17개 악성 파일 묶은 2345 소프트웨어 트로이목마 2차 웨이브
DigiCert가 발급한 유효한 코드 서명 인증서 하나가 17개의 악성 Windows 실행 파일을 하나의 작전으로 묶고 있다. 인증서 일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A — Shanghai 2345 Mobile Technology Co., Ltd. 명의로 2023년 4월 28일 발급되어 2026년 7월 7일까지 유효한 이 인증서는, 중국 내 수천만 명이 설치한 소비자용 보안 소프트웨어 '2345 SafeCenter'와 압축 유틸리티 'HaoZip'의 구성 파일로 위장한 페이로드 전체를 서명하는 데 사용됐다. 이전 보도(CTXyu677e6p2n)에서 SafeCenter 컴포넌트 일부를 다룬 이후, CTX Team은 동일 인증서로 서명된 11개의 신규 파일과 6개의 미서명 실행 파일, 그리고 2345 자체 CDN을 통해 배포되는 LZMA 압축 업데이트 패키지를 추가로 확인했다.
#2345소프트웨어#트로이목마#코드서명우회#SafeCenter#HaoZip#공급망공격#중국#애드웨어행위자APT28 · StrontiumIOCf17 · i43 · d1 · u2MITRE8
APT회원 전용2026년 5월 31일 04:42 (UTC+9)인증서 하나로 18개월, 14개 악성 바이너리를 서명한 중국발 adware 캠페인
중국 청두(成都) 소재 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 발급된 DigiCert 코드 서명 인증서 한 장이 2024년 11월부터 2026년 5월까지 최소 14개의 악성 PE 바이너리에 공통으로 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일~2027년 5월 20일 — 이 단일 Authenticode 서명이 AI 디스크 클리너, DLL 수리 도구, 메모리 최적화 유틸리티 등 최소 열 개의 브랜드 이름을 달고 유통된 Ludashi 계열 adware/트로이목마의 공통 신뢰 앵커 역할을 했다. 더 주목할 점은 타이밍이다. 이 인증서는 첫 번째 샘플이 VirusTotal에 관측되기 정확히 6개월 전에 발급됐다 — 배포 캠페인을 시작하기 전에 서명 신원을 미리 확보해 두는 사전 포지셔닝 패턴이다.
#Ludashi#코드서명악용#DigiCert인증서남용#중국adware#통신서비스부문#C2인프라#Tencent클라우드프론팅#Authenticode우회행위자FIN6 · Skeleton SpiderIOCf26 · i1 · d7 · u12MITRE10산업통신
APT회원 전용2026년 5월 30일 20:24 (UTC+9)게임 크랙 위장 CyberGate RAT, 9개국 교육·통신 부문 표적 공격
피라티드 게임 콘텐츠를 미끼로 삼아 원격 접속 트로이목마(RAT)를 유포하는 캠페인이 유럽, 동남아시아, 북미에 걸친 9개국 교육·통신 부문을 표적으로 삼고 있다. CTX Team이 추적 중인 이 캠페인의 핵심 페이로드는 Rebhip(CyberGate·Spynet으로도 탐지)으로, sims4update.exe, setup_TS4.exe, anadius64.exe 등 The Sims 4 업데이터·설치파일로 위장한 PE32 실행 파일 세 종을 전달 수단으로 사용한다. 단순한 파일명 위장에 그치지 않고 NSIS 자가 압축 해제 드로퍼, 샌드박스·디버거 능동 탐지, XOR 난독화 PE 스텁이라는 다층 회피 스택을 구축했다는 점이 이 캠페인의 가장 두드러진 기술적 특징이다.
#Snowglobe#CyberGate#Rebhip#원격접속트로이목마#교육기관#통신사업자#NSIS드로퍼#DDNS악용행위자Snowglobe · Animal FarmIOCf10 · i0 · d1 · u1MITRE41지역BE · LT · PL · RS산업교육·연구 · 통신
APT회원 전용2026년 5월 30일 10:44 (UTC+9)Chrome 사칭 macOS 악성코드, 76개 백신 전량 우회…정부 표적 공격
Apple Developer 체인으로 서명됐지만 구조적으로 불완전한 두 개의 macOS 실행 파일이 정부 부문 표적을 향해 유포되고 있다. 두 파일 모두 Google LLC 명의의 Apple 발급 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, 지문 765BB3620A0F7A33500DA39B20122B1CEC41140F)를 공유하며, 번들 식별자로 각각 com.google.Chrome.helper와 com.google.Chrome을 내세운다. 그러나 두 파일 모두 코드 서명 검증 결과는 MissingPlist — Info.plist가 존재하지 않는 불완전한 서명 번들이라는 의미다. Gatekeeper의 전체 번들 유효성 검사를 통과하지 못하는 구조임에도 불구하고, VirusTotal 기준 76개 보안 엔진 전체가 이 파일들을 악성으로 분류하지 않았다.
#Cactus#macOS악성코드#Mach-O#코드서명우회#정부부문#DNS-over-HTTPS#Cloudflare프록시#Chrome사칭행위자Cactus · Cactus Ransomware GroupIOCf2 · i2 · d4 · u4MITRE5산업정부·공공
APT회원 전용2026년 5월 30일 06:22 (UTC+9)중국 법인 명의 DigiCert 인증서 하나로 15개 악성 파일 서명, 12개월 운영
성도(成都) 소재 중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司)의 이름으로 DigiCert가 발급한 코드 서명 인증서 하나가 12개월에 걸쳐 15개의 악성 PE32 실행 파일에 서명하는 데 사용됐다. Ludashi, Chinad, Doina, Jaik, Fragtor, Tedy — 여섯 개의 위협 패밀리 레이블을 달고 유포된 이 페이로드들은 LuDaShi, LdsLite, ShieldDocs, AISmartClean, ProZip 같은 중국산 유틸리티 소프트웨어 브랜드를 위장 껍데기로 삼았다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0 — 이 인증서는 2027년 5월 20일까지 유효하며, 현재도 폐기되지 않은 상태다.
#코드서명인증서남용#DigiCert#Ludashi#PUA캠페인#중국위협행위자#SaltySpider#인포스틸러#중국인프라행위자Group123 · Venus 121IOCf23 · i5 · d2 · u0MITRE16
APT회원 전용2026년 5월 30일 00:33 (UTC+9)SmokeLoader 캠페인, 카드 체커 미끼로 이중 초기 접근 벡터 확장
스페인을 겨냥한 SmokeLoader 기반 정보 탈취 캠페인이 새로운 국면에 접어들었다. 이전 보고(이전 보고)에서 확인된 순차 번호 C2 패널 경로와 Omegatech 인프라 클러스터가 여전히 가동 중인 가운데, 이번 업데이트에서는 일곱 개의 신규 파일 지표가 추가됐고 세 개의 C2 IP 전체가 교체됐다. 가장 주목할 변화는 초기 접근 벡터의 이중화다. 'CreditCard Checker by Mirai.exe'라는 이름의 트로이목마 카드 체커 도구(trojan.marsilia)가 기존 SmokeLoader 드로퍼와 병렬로 배포되고 있으며, 탈취된 피해자 데이터에는 Exodus 암호화폐 지갑 시드 키, FileZilla FTP 자격증명, Telegram 세션 데이터가 '@MERCEDESLOGS' 로그 마켓플레이스 브랜딩과 함께 패키징돼 있다.
#SmokeLoader#APT39#인포스틸러#스페인#불릿프루프호스팅#Exodus지갑탈취#카드체커루어#로그마켓플레이스행위자APT39 · ChaferIOCf35 · i3 · d0 · u5MITRE48지역ES
APT회원 전용2026년 5월 29일 19:27 (UTC+9)DigiCert 인증서 두 개로 무장한 Ludashi, 통신사 노린다
성도(成都)에 등록된 두 개의 별개 법인이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득해 29개 윈도우 실행 파일에 유효한 Authenticode 서명을 입히고 있다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98(성도기로과기유한공사, 成都奇鲁科技有限公司, 유효기간 2024년 5월~2027년 5월)과 0D 16 29 35 15 97 69 FC C4 B5 02 55 64 86 C8 07(성도적협정보과기유한공사, 成都赤侠信息科技有限公司, 유효기간 2025년 8월~2028년 8월) — 두 인증서는 각각 15개, 5개 파일을 커버하며 동시에 유효 상태를 유지하고 있다. 이 이중 서명 구조는 단순한 중복이 아니다. 한쪽 인증서가 폐기되더라도 나머지 클러스터가 즉시 작동을 이어갈 수 있도록 설계된 취소 내성(revocation resilience) 아키텍처다.
#FIN6#TA428#lockergoga#ncctrojan#lummastealer#Telecommunications행위자FIN6 · Skeleton SpiderIOCf29 · i2 · d4 · u4MITRE6산업통신
APT회원 전용2026년 5월 29일 18:20 (UTC+9)취소 인증서로 1/76 탐지율…세 번째 서명 정체성 등장
중국발 PC 최적화 소프트웨어로 위장한 애드웨어 캠페인이 새로운 국면으로 접어들었다. 이전 보도에서 확인된 두 개의 DigiCert 코드 서명 인증서 체계에 더해, 이번에는 이미 취소(revoke)된 Certum 인증서를 보유한 세 번째 중국 법인 — 深圳市禹仁科技有限公司 — 이 서명한 ProZip 브랜드 샘플 두 건이 2026년 5월 23일 처음 관측됐다. 분석 시점 기준 불과 6일 전에 등장한 이 페이로드(449d28… 및 9f32ea…)는 VirusTotal에서 각각 1/76, 21/76의 탐지율을 기록했다 — 인증서가 이미 취소 상태임에도 대다수 스캐닝 엔진이 이를 무해한 서명으로 처리했다는 의미다. 이와 함께 CTX Team은 2026년 2월 단 20일 간격으로 자동 프로비저닝된 완전 미러링 이중 C2 도메인 아키텍처(whnuowo.cn / tjbxldkj.cn)를 확인했다.
#FIN6#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf26 · i11 · d10 · u8MITRE16
APT회원 전용2026년 5월 29일 17:53 (UTC+9)유령 법인 4곳·DigiCert 중간 CA 하나로 무장한 중국발 서명 공급망 공격
##코드 서명 공급망을 무기화하다: 네 개의 유령 법인과 DigiCert 중간 CA 성도(成都)와 천진(天津)에 등록된 네 개의 중국 법인이 DigiCert의 동일한 중간 인증기관(CA)을 통해 코드 서명 인증서를 발급받아 17개의 악성 페이로드에 유효한 Authenticode 서명을 부여하고 있다. 이 서명들은 텐센트 미팅(腾讯会议), ZXStoreX, WinClean, MangoZip 등 중국어권 사용자에게 친숙한 소프트웨어를 사칭한 설치 파일에 적용됐으며, 페이로드 배포 인프라 전체는 2025년 3월 10일 단 하루 만에 일괄 등록된 xhyktech.com 서브도메인 10개 위에 구축됐다. 서명 법인의 교체, 의도적인 PE 헤더 조작, 그리고 Alibaba CDN 명명 규칙을 모방한 도메인 설계가 결합된 이 구조는 단순한 악성코드 배포를 넘어 탐지 회피를 위한 체계적인 운영 설계를 보여준다.
#Patchwork행위자Patchwork · ChinastratsIOCf20 · i8 · d10 · u52MITRE18
APT회원 전용2026년 5월 29일 10:16 (UTC+9)Ludashi 캠페인, 클라우드 역방향 프록시로 이중 C2 채널 구축
2026년 2월 25일, 중국 도메인 등록 대행사 阿里云计算有限公司(万网)를 통해 등록된 tjbxldkj.cn 아래 서브도메인 4개가 단일 와일드카드 DV 인증서(시리얼 14f471254a8d311d67b56086c621dd86, 발급사 iTrust DV TLS CA)를 공유하며 동시에 프로비저닝됐다. 설정 수신, 업데이트 폴링, 기기 식별 텔레메트리를 각각 담당하는 기능 분화된 엔드포인트들이 단일 인증서 아래 일제히 배치된 것은 임시방편적 도메인 재활용이 아니라 목적 설계된 다중 엔드포인트 명령제어(C2) 아키텍처가 새로 가동됐음을 의미한다. 이와 동시에 dllfix.cn 서브도메인 쌍은 전혀 다른 방식의 은폐 계층을 도입했다 — ss.dllfix.cn은 Tencent API Gateway의 OV 인증서(SAN *.tencentcnapigw.com)를, api.dllfix.cn은 bluewhalechat.com 명의의 RapidSSL 인증서를 각각 제시하며 실제 백엔드를 TLS…
#TA551#icedid행위자TA551 · ShathakIOCf19 · i21 · d6 · u7MITRE12
APT회원 전용2026년 5월 29일 10:04 (UTC+9)15년 묵은 도메인 3개, 17일 만에 Emotet C2 인프라로 부활
2026년 4월 17일부터 5월 4일까지, 불과 17일 사이에 세 개의 오래된 닷컴 도메인이 일제히 새 TLS 인증서를 발급받았다. frituraslavictoria.com(2008년 11월 등록), henneli.com(2008년 1월 등록), heyfoxcomic.com(2007년 11월 등록) — 각각 15년에서 18년의 역사를 지닌 이 도메인들은 오랜 기간 양성 사이트로 분류돼 있었다. CTX Team이 이번에 포착한 것은 단순한 도메인 재활용이 아니다. 세 노드 모두 89일짜리 Let's Encrypt 인증서를 자동화된 ACME 방식으로 발급받았고, 노르웨이와 미국의 공유 호스팅 인프라 위에 페이로드 스테이징과 C2 엔드포인트를 구축했으며, 그 중 하나는 Cloudflare 리버스 프록시 뒤에 숨어 원본 서버를 완전히 차단했다.
#EmotetGroup#emotet행위자Emotet Group · TA542IOCf3 · i2 · d3 · u6지역CL
APT회원 전용2026년 5월 29일 09:53 (UTC+9)CDN 인증서로 위장한 VjW0rm, 크랙 설치파일 통해 3중 C2 인프라 운용
이전 보도 이후 이 캠페인의 파일 지표 9건과 C2 IP 1건이 새로 추가됐다. 핵심 전달 메커니즘은 변하지 않았다 — Wondershare Dr.Fone의 크랙 설치파일로 위장한 NSIS 드로퍼가 VjW0rm JavaScript 웜을 투하하고, 세 개의 서로 다른 ASN에 분산된 C2 서버들이 Akamai·Alibaba CDN·Tencent myqcloud의 와일드카드 SAN 인증서를 제시하며 비컨 트래픽을 정상 CDN 흐름 속에 숨긴다. 이번 업데이트에서 주목할 변화는 새로 추가된 IP 155.102.212.191(ASN 24429, Zhejiang Taobao/Alibaba Cloud)이 세 번째 CDN 브랜드 위장 노드로 합류하면서 이 인프라 패턴이 완성됐다는 점이다. 위협 피드에서 TA2541(Operation Layover)로 분류된 이 클러스터는 이집트·프랑스·루마니아·미국을 표적 지역으로 기록하고 있으며, 현재까지 활성 상태가 유지되고 있다.
#TA2541#VjW0rm#피라티드소프트웨어#CDN위장C2#NSIS드로퍼#TLS인증서악용#동적DNS#이집트·프랑스·루마니아·미국행위자TA2541 · Operation LayoverIOCf17 · i3 · d1 · u2지역EG · FR · RO · US
APT회원 전용2026년 5월 29일 05:53 (UTC+9)DigiCert 인증서 하나로 14개월·18개 악성 빌드 — 폐기 없이 진행 중
성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효기간 2024년 5월 21일~2027년 5월 20일)가 현재까지 단 한 차례도 폐기되지 않은 채 18개의 악성 PE 빌드에 서명하는 데 쓰이고 있다. 첫 빌드가 VirusTotal에 등장한 2024년 11월부터 가장 최근 샘플이 관측된 2026년 1월까지 — 14개월이 넘는 기간 동안 운영자는 인증서를 교체할 필요조차 느끼지 못했다. 그 결과 모든 서명 바이너리는 Windows Authenticode 검증을 통과하고, 샌드박스 환경에서는 일관되게 클린 판정을 받으며, 탐지율은 세대를 거듭할수록 낮아지고 있다.
#FIN6#TA428#Group123#lockergoga#ncctrojan#lummastealer행위자FIN6 · Skeleton SpiderIOCf60 · i27 · d4 · u1MITRE13
APT회원 전용2026년 5월 29일 01:53 (UTC+9)합법 서명 뒤에 숨은 모듈형 애드웨어, 중국 법인 3곳이 단일 빌드 파이프라인 공유
DigiCert G4 코드 서명 인증서로 서명된 20개의 윈도우 PE32 파일이 DupsClean, LargeFileClean, BirdWallpaper, BlueDoveUnist('소란비극속卸载') 등 소비자용 유틸리티·엔터테인먼트 소프트웨어로 위장해 유포되고 있다. 세 개의 중국 법인 명의로 발급된 인증서가 모든 구성 요소에 체계적으로 적용됐으며, 20개 IP로 구성된 중국 CDN 풀이 단일 Sectigo 와일드카드 TLS 인증서로 묶여 명령제어(C2) 및 업데이트 채널을 제공한다. 특히 archelper.dll의 한 변종이 C2AE 샌드박스에서 PubNubRAT으로 분류된 점은, 이 캠페인이 단순 애드웨어를 넘어 원격 접근 역량을 내포하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 등록했다. --- 이 캠페인의 가장 두드러진 특징은 합법적인 코드 서명 인프라를 체계적으로 남용한다는 점이다.
#APT33#shapeshift#icedid행위자APT33 · MagnalliumIOCf41 · i77 · d3 · u2MITRE15
APT회원 전용2026년 5월 28일 21:56 (UTC+9)DigiCert 인증서 2장으로 8개월간 61개 악성 파일 배포한 중국 RAT 캠페인
중국 등록 법인 두 곳의 이름으로 발급된 유효한 DigiCert Trusted G4 코드 서명 인증서가 8개월에 걸쳐 61개 이상의 윈도우 실행 파일에 찍혔다. 겉으로는 중복 파일 정리, 대용량 파일 청소, 위챗 캐시 삭제 같은 중국어권 유틸리티 소프트웨어처럼 보이는 패키지들이다. 그러나 그 안에는 Ludashi/PolarWind 애드웨어 프레임워크의 DLL 플러그인 구조를 빌려 배포되는 페이로드가 숨어 있었고, 그 페이로드 중 일부는 C2AE 샌드박스에서 PubNubRAT으로 분류됐다. 합법적인 코드 서명 채널을 통해 EDR 화이트리스트를 우회하면서, 동시에 디버그 환경 탐지와 장시간 슬립으로 자동화 분석 환경을 무력화하는 다층 회피 구조 — 이것이 이 캠페인을 단순한 애드웨어 배포 사건과 구분짓는 핵심이다.
#FIN6#TA428#APT23#lockergoga#ncctrojan#lummastealer행위자FIN6 · Skeleton SpiderIOCf61 · i5 · d3 · u3MITRE20
APT회원 전용2026년 5월 28일 05:53 (UTC+9)합법 인증서 뒤에 숨은 RAT — 청두 이중 서명 캠페인, 첩보 수집 단계로 격상
LuDaShi(鲁大师) PC 최적화 소프트웨어의 업데이트 채널을 통해 유포되는 페이로드 클러스터에서, 이전까지 애드웨어·PUA 범주에 머물던 캠페인이 처음으로 원격 접속 트로이목마(RAT) 판정을 받은 DLL을 포함하고 있음이 확인됐다. CTX Team이 추적해 온 이 캠페인은 성도(成都) 소재 두 법인 명의로 발급된 DigiCert 코드 서명 인증서를 핵심 무기로 삼아 Windows SmartScreen 및 다수 엔드포인트 보안 제품의 탐지를 우회해 왔다. 이번에 새로 식별된 RightsExt.exe(cf644fce)는 성도적협정보과기유한공사(成都赤侠信息科技有限公司) 명의 인증서로 서명된 DLL로, C2AE 샌드박스가 PubNubRAT 패밀리로 분류했다 — 클라우드 메시징 서비스 PubNub을 C2 채널로 활용하는 기법은 악성 트래픽을 정상 SaaS API 호출과 구분 불가능하게 만든다.
#APT23#lummastealer행위자APT23 · KeyBoyIOCf28 · i26 · d2 · u3MITRE13
APT회원 전용2026년 5월 28일 01:59 (UTC+9)단일 인증서로 14개 악성 바이너리 묶은 중국발 PUA 생산 라인 확인
성도(成都)에 등록된 한 중국 법인이 발급받은 DigiCert G4 코드 서명 인증서 하나가 9개월에 걸쳐 최소 6개 제품 페르소나를 가진 14개의 PE32 악성 바이너리를 묶는 공통 앵커로 기능하고 있다. 인증서 일련번호 0D078E70EAEE48FFEB9576BDD400BE98로 발급된 이 서명은 2024년 5월 21일부터 2027년 5월 20일까지 유효하며, 서명 상태는 현재도 'Valid'로 유지되고 있다. CTX Team이 추적해 온 이 캠페인에서 이번에 새로 확인된 것은 13개의 신규 바이너리만이 아니다 — 2026년 2월 25일 단 하루에 동시 발급된 iTrust DV 와일드카드 인증서(시리얼 14f471254a8d311d67b56086c621dd86)로 묶인 4개 서브도메인 C2 클러스터, 그리고 텐센트 클라우드 API 게이트웨이 인프라를 역방향 프록시로 활용하는 ss.dllfix.cn이라는 새로운 회피 채널이 이전 보도에 없던 신호로 등장했다.
#TA551#FIN6#Group123#lockergoga#icedid행위자TA551 · ShathakIOCf32 · i23 · d6 · u8MITRE12
APT회원 전용2026년 5월 27일 06:02 (UTC+9)정품 서명 입힌 OfficeRTool, 정부 노린 다단계 침투 도구로 둔갑
정품 소프트웨어 배포 채널을 모방한 불법 복제 사이트가 악성코드의 주요 유포 경로로 자리 잡은 지는 오래됐지만, CTX Team이 이번에 추적한 캠페인은 그 수법을 한 단계 더 정교하게 다듬었다. 피해자가 스스로 찾아 내려받는 Office 활성화 도구 — OfficeRTool — 가 바로 침투의 출발점이다. 버전 10.7부터 16.2.0에 이르는 여러 릴리스에 걸쳐 동일한 악성 스크립트 컴포넌트가 반복적으로 삽입돼 있으며, 유효 기간이 만료된 Famatech Corp. EV 코드 서명 인증서로 서명된 정품 네트워크 스캐너가 내부 정찰 도구로 전용되고, C2 통신은 HLS 미디어 스트리밍 트래픽을 흉내 낸 HTTPS 채널로 은폐된다. 각 레이어가 개별적으로는 충분히 합법적으로 보이도록 설계됐고, 전체 구조는 정부 환경을 표적으로 한 장기 체류형 침투를 지향한다. 침투의 첫 단계는 사용자가 자발적으로 실행하는 파일에서 시작된다(T1204.002).
#LockbitGang#expiro#Government행위자Lockbit GangIOCf7 · i3 · d2 · u8MITRE11산업정부·공공
APT회원 전용2026년 5월 27일 05:51 (UTC+9)만료 인증서로 위장한 설치 파일, 15개 도메인 암호화폐 사기망 연결
Sectigo가 발급한 코드 서명 인증서로 서명됐지만 이미 유효 기간이 만료된 윈도우 설치 파일 하나가 암호화폐 파우셋, 도박, 피싱 랜딩 페이지로 구성된 15개 도메인 네트워크의 입구 역할을 하고 있다. 이 인스톨러는 QR 코드 생성기, 웹캠 소프트웨어, 음성 변조기, 텔레그램 클라이언트 등 인기 프리웨어를 사칭하며 유포되고 있으며, 실행 즉시 다섯 가지 안티샌드박스 기법을 구동해 자동화 분석 환경을 회피한 뒤 외부 IP 위치정보 서비스를 통해 피해자를 선별하고 Cloudflare로 프록시된 리디렉션 망으로 라우팅한다. CTX Team이 추적한 이 캠페인의 인프라에는 단일 운영자 지문 — WHOIS 등록자 도시 해시 1f8f4166599d23ee — 이 세 곳의 서로 다른 등록 기관에 걸쳐 네 개 도메인에서 동일하게 나타나며, 2026년 5월 기준 두 개의 신규 도메인이 30일 이내에 등록된 점은 캠페인이 현재 확장 국면에 있음을 시사한다.
#APT28#APT15#bumblebee#Energy행위자APT28 · StrontiumIOCf62 · i6 · d15 · u11MITRE12산업에너지
APT회원 전용2026년 5월 27일 00:03 (UTC+9)합법 EV 인증서로 위장한 이중 페이로드, APT28 캠페인 미국 기술 산업 겨냥
2026년 4월 23일 오전 8시 36분, 단 한 번의 배치 서명 작업이 이 캠페인의 핵심 전술을 완성했다. ORYON TECH LIMITED 명의로 Sectigo가 발급한 Extended Validation 코드 서명 인증서(시리얼 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 유효 기간 2025년 3월 19일~2028년 3월 18일)가 동일한 타임스탬프에 네 개의 악성 파일에 일괄 날인됐다. 설치 MSI, 핵심 에이전트, 업데이터 컴포넌트까지 'AW Manager' 패키지 전체가 단일 서명 아이덴티티로 묶인 것이다. 이 서명된 패키지가 Microleaves/Jatif 계열의 주거용 프록시 악성코드를 조용히 설치하는 동안, 별도 경로로 배포된 LummaC2 스틸러 쌍은 의도적으로 깨진 인증서 체인을 달고 피해자 시스템에 침투한다.
#APT28#gcleaner#Technology행위자APT28 · StrontiumIOCf21 · i2 · d5 · u8지역US산업기술·IT
APT회원 전용2026년 5월 26일 23:45 (UTC+9)유효한 DigiCert 인증서로 무장한 성도 법인, 18개 악성 파일 탐지 우회
2025년 중반부터 중국 내 윈도우 사용자를 겨냥한 트로이목마화 소프트웨어 배포 캠페인이 꾸준히 활동을 이어오고 있다. 이 캠페인의 핵심 기술적 특징은 단순한 서명 위조가 아니라, 실제로 유효한 DigiCert Trusted G4 코드 서명 인증서 두 개를 성도(成都) 소재 법인 명의로 취득해 18개의 PE32 페이로드 전체에 적용했다는 점이다. 인증서가 살아 있는 한 샌드박스 판정은 clean 또는 unknown으로 일관되게 나오고, SmartScreen 마찰도 사실상 사라진다. VirusTotal에서 탐지 비율이 17/77에서 33/76 사이에 분포함에도 불구하고 동적 분석 환경이 악성 판정을 내리지 못하는 것은 바로 이 서명 효과 때문이다.
#Turla#FIN6#Group123#lockergoga#ncctrojan#xtreme_rat행위자Turla · Iron HunterIOCf57 · i27 · d7 · u1MITRE16산업통신
APT회원 전용2026년 5월 26일 22:24 (UTC+9)Google 서명 위장 macOS 악성코드, 76개 백신 전부 탐지 실패
Apple Silicon과 Intel Mac을 동시에 겨냥한 166KB짜리 Mach-O 유니버설 바이너리 두 개가 엔지니어링·정부 부문 표적을 향해 유포되고 있다. 파일명은 com.google.Chrome.helper — Chrome 브라우저가 정상적으로 생성하는 서브프로세스 이름을 그대로 모방했다. 두 샘플 모두 유효한 Google LLC 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, Apple Inc. 발급)를 달고 있지만, 필수 Info.plist 번들이 없어 Gatekeeper의 완전한 유효성 검사를 통과하지 못하는 MissingPlist 상태다. 그럼에도 VirusTotal에 등록된 76개 엔진 전체가 이 파일을 탐지하지 못했다. 서명의 구조적 결함이 탐지를 막는 게 아니라, 오히려 그 결함 자체가 공격자의 의도된 설계라는 점이 이 캠페인의 핵심이다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 공식 등록했다.
#FunkSec#Engineering#Government행위자FunkSecIOCf2 · i12 · d47 · u31MITRE8산업엔지니어링 · 정부·공공
APT회원 전용2026년 5월 26일 22:03 (UTC+9)폐기 인증서로 71개 엔진 우회한 중국발 코드 서명 세탁 파이프라인
2026년 5월 23일, 단 하루 사이에 VirusTotal에 처음 등록된 두 개의 PE32 실행 파일이 보안 커뮤니티의 주목을 끌었다. 두 파일 모두 중국 선전(深圳) 소재 법인 深圳市禹仁科技有限公司 명의로 발급된 Certum 코드 서명 인증서를 달고 있었는데, 문제는 그 인증서가 이미 폐기(revocation) 상태였다는 점이다. 그럼에도 불구하고 76개 보안 엔진 가운데 하나는 탐지율 1/76, 다른 하나는 5/76에 불과했다. 폐기된 인증서가 여전히 엔드포인트 보안 제품 대다수를 통과한다는 사실 자체가 이 캠페인의 핵심 메시지다. CTX Team이 추적해 온 이 캠페인은 단순한 애드웨어 배포 작전이 아니다. 2025년 7월부터 2026년 5월까지 약 열 달에 걸쳐, 운영자는 최소 다섯 개의 서로 다른 중국 법인 명의로 DigiCert G4 코드 서명 인증서를 반복 취득하면서 파일 세트를 교체해 왔다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf15 · i1 · d8 · u3MITRE42
APT회원 전용2026년 5월 26일 16:35 (UTC+9)DigiCert 인증서 2장으로 14개월 버틴 중국발 이중 회피 캠페인
중국 법인 두 곳이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득한 뒤, 그 인증서로 서명한 18개의 윈도우 PE 파일을 Ludashi/LhpGuardian PC 최적화 소프트웨어 생태계로 위장해 배포하는 캠페인이 CTX Team 분석에서 확인됐다. 2024년 11월부터 2026년 1월까지 14개월에 걸쳐 지속된 이 작전의 핵심은 악성코드 분류 자체가 아니다 — 합법적으로 취득한 코드 서명 채널을 통해 Windows Authenticode 검증을 통과시키면서, 동시에 6개 파일에 디버그 환경 탐지 로직을 심어 샌드박스 자동 분석 파이프라인에서 일관되게 클린 판정을 받아낸 이중 회피 구조가 이 캠페인의 본질이다. 그리고 그 구조 안에 arhelper.dll(SHA256: 248c9bc2…)이라는 단 하나의 DLL이 PubNubRAT로 분류된 채 숨어 있다 — 이 단일 데이터 포인트가 캠페인 전체의 성격을 다시 읽게 만든다.
#FIN6#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf32 · i8 · d10 · u12MITRE19
APT회원 전용2026년 5월 26일 10:12 (UTC+9)DigiCert 인증서 하나로 19개 악성 파일 묶은 중국발 이중 위장 캠페인
중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 DigiCert가 발급한 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0, 유효 기간 2024년 5월 21일~2027년 5월 20일)가 취소되지 않은 채 19개의 악성 PE32 실행 파일 전체에 적용돼 있다. 이 인증서 하나가 2025년 6월부터 2026년 5월까지 12개월 연속 서명 작업의 닻 역할을 하는 동안, 네트워크 계층에서는 별개의 위장이 동시에 진행됐다 — 중국 이동통신(China Mobile AS9808), 중국 유니콤(AS4837), 중국 텔레콤 등 주요 통신사에 할당된 17개 IP가 UnionPay International Co., Ltd.의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융기관 트래픽으로 위장하고 있었다.
#FIN6#lockergoga#lummastealer#expiro#Telecommunications행위자FIN6 · Skeleton SpiderIOCf20 · i18 · d0 · u1MITRE8산업통신
APT회원 전용2026년 5월 26일 09:59 (UTC+9)GlobalSign EV 인증서 하나로 묶인 VPN 위장 트로이목마, 9개 산업 표적 삼아 8개월째 활동
'WEILAI NETWORK TECHNOLOGY CO., LIMITED' 명의로 GlobalSign이 발급한 단 하나의 EV 코드 서명 인증서(시리얼 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6)가 세 개의 서로 다른 PE32 바이너리를 하나의 캠페인으로 묶고 있다. 2025년 9월부터 2026년 1월까지 약 4개월에 걸쳐 서명된 이 세 파일은 — wire.exe, upWire.exe, 그리고 NSIS 드로퍼 WireVpn_v3.6.0.3-6872e76.exe — 모두 Trojan.Jumper 패밀리로 분류되며, 합법적인 VPN 소프트웨어를 가장해 'TS Recommended Apps'라는 이름의 소프트웨어 추천 채널을 통해 유포되고 있다.
#TA551#EducationResearch#Engineering#Financial#FoodBeverages#Government행위자TA551 · ShathakIOCf3 · i4 · d2 · u1MITRE29산업교육·연구 · 엔지니어링 · 금융
APT회원 전용2026년 5월 26일 09:41 (UTC+9)중국 법인 3곳 명의 DigiCert 인증서 순환… APT23, 18개월 탐지 회피
중국 법인 세 곳의 명의로 발급된 DigiCert G4 코드 서명 인증서가 18개월에 걸쳐 순환 사용되며, 최소 8개의 윈도우 실행 파일이 LuDaShi(鲁大师) PC 최적화 소프트웨어와 중국산 PDF 유틸리티(迅读PDF)를 사칭해 유포되고 있다. 이 파일들은 유효한 신뢰 체인을 앞세워 샌드박스 판정을 일관되게 통과시키는 한편, C2 서버 9개 노드 전체가 중국 CA인 iTrust DV TLS CA(iTrust, Inc; C=CN)가 발급한 TLS 인증서로 묶여 있다. 더 주목할 만한 점은 페이로드의 제품명과 C2 서브도메인 명칭이 의도적으로 일치한다는 것이다 — vaultify_service.exe의 제품명 'Vaultify'와 C2 서브도메인 vaultify.tjbxldkj.cn의 대응은 빌드 파이프라인과 인프라 프로비저닝을 동일한 운영자가 통제하고 있음을 직접적으로 시사한다.
#APT23#lummastealer#icedid#neshta행위자APT23 · KeyBoyIOCf12 · i2 · d9 · u11MITRE13
APT회원 전용2026년 5월 24일 17:57 (UTC+9)단 하나의 인증서로 열한 달 — 中 법인 명의 DigiCert 서명 17개 악성 페이로드에 남용
중국 청두(成都)에 등록된 법인 성도기로과기유한공사(成都奇鲁科技有限公司)가 취득한 DigiCert G4 코드 서명 인증서 하나가 열한 달에 걸쳐 17개의 서로 다른 Windows PE32 페이로드에 서명하는 데 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일부터 2027년 5월 20일까지 — 이 인증서는 광범위한 안티바이러스 탐지에도 불구하고 지금 이 순간까지 폐기되지 않은 채 유효 상태를 유지하고 있다. 같은 날인 2026년 5월 23일, 이미 폐기된 Certum 인증서로 서명된 두 개의 신규 샘플이 제출됐다 — 운영자가 주 서명 신원이 노출되는 시점에 맞춰 새로운 서명 신원으로의 전환을 동시에 시험하고 있다는 신호다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류된 위협 클러스터로 등록했다.
#FIN6#Group123#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf34 · i3 · d6 · u6MITRE11
APT회원 전용2026년 5월 24일 14:01 (UTC+9)DigiCert 인증서 두 장으로 20개 악성 파일 묶은 Salty Spider의 다층 회피 번들
중국 법인 두 곳 명의로 발급된 유효한 DigiCert G4 코드 서명 인증서가 20개의 악성 윈도우 실행 파일을 하나의 신뢰 우산 아래 묶고 있다. 첫 번째 인증서(시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81, 명의 北京创想界科技有限公司)는 2024년 9월 19일 발급됐고, 이 인증서로 서명된 악성 샘플의 첫 관측은 그로부터 41일 뒤인 2024년 10월 30일이었다. 두 번째 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 명의 成都奇鲁科技有限公司)는 2024년 5월 21일 발급됐으며 첫 악성 샘플은 2024년 11월 13일에 등장했다. 두 인증서 모두 2027년까지 유효하고, 15개월에 걸친 활성 빌드 창 내내 교체되지 않았다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf33 · i7 · d6 · u5MITRE14