APT
169 건
APT회원 전용2026년 5월 29일 09:53 (UTC+9)CDN 인증서로 위장한 VjW0rm, 크랙 설치파일 통해 3중 C2 인프라 운용
이전 보도 이후 이 캠페인의 파일 지표 9건과 C2 IP 1건이 새로 추가됐다. 핵심 전달 메커니즘은 변하지 않았다 — Wondershare Dr.Fone의 크랙 설치파일로 위장한 NSIS 드로퍼가 VjW0rm JavaScript 웜을 투하하고, 세 개의 서로 다른 ASN에 분산된 C2 서버들이 Akamai·Alibaba CDN·Tencent myqcloud의 와일드카드 SAN 인증서를 제시하며 비컨 트래픽을 정상 CDN 흐름 속에 숨긴다. 이번 업데이트에서 주목할 변화는 새로 추가된 IP 155.102.212.191(ASN 24429, Zhejiang Taobao/Alibaba Cloud)이 세 번째 CDN 브랜드 위장 노드로 합류하면서 이 인프라 패턴이 완성됐다는 점이다. 위협 피드에서 TA2541(Operation Layover)로 분류된 이 클러스터는 이집트·프랑스·루마니아·미국을 표적 지역으로 기록하고 있으며, 현재까지 활성 상태가 유지되고 있다.
#TA2541#VjW0rm#피라티드소프트웨어#CDN위장C2#NSIS드로퍼#TLS인증서악용#동적DNS#이집트·프랑스·루마니아·미국행위자TA2541 · Operation LayoverIOCf17 · i3 · d1 · u2지역EG · FR · RO · US
APT회원 전용2026년 5월 29일 05:53 (UTC+9)DigiCert 인증서 하나로 14개월·18개 악성 빌드 — 폐기 없이 진행 중
성도(成都) 소재 법인 成都奇鲁科技有限公司 명의로 발급된 DigiCert 코드 서명 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효기간 2024년 5월 21일~2027년 5월 20일)가 현재까지 단 한 차례도 폐기되지 않은 채 18개의 악성 PE 빌드에 서명하는 데 쓰이고 있다. 첫 빌드가 VirusTotal에 등장한 2024년 11월부터 가장 최근 샘플이 관측된 2026년 1월까지 — 14개월이 넘는 기간 동안 운영자는 인증서를 교체할 필요조차 느끼지 못했다. 그 결과 모든 서명 바이너리는 Windows Authenticode 검증을 통과하고, 샌드박스 환경에서는 일관되게 클린 판정을 받으며, 탐지율은 세대를 거듭할수록 낮아지고 있다.
#FIN6#TA428#Group123#lockergoga#ncctrojan#lummastealer행위자FIN6 · Skeleton SpiderIOCf60 · i27 · d4 · u1MITRE13
APT회원 전용2026년 5월 29일 01:53 (UTC+9)합법 서명 뒤에 숨은 모듈형 애드웨어, 중국 법인 3곳이 단일 빌드 파이프라인 공유
DigiCert G4 코드 서명 인증서로 서명된 20개의 윈도우 PE32 파일이 DupsClean, LargeFileClean, BirdWallpaper, BlueDoveUnist('소란비극속卸载') 등 소비자용 유틸리티·엔터테인먼트 소프트웨어로 위장해 유포되고 있다. 세 개의 중국 법인 명의로 발급된 인증서가 모든 구성 요소에 체계적으로 적용됐으며, 20개 IP로 구성된 중국 CDN 풀이 단일 Sectigo 와일드카드 TLS 인증서로 묶여 명령제어(C2) 및 업데이트 채널을 제공한다. 특히 archelper.dll의 한 변종이 C2AE 샌드박스에서 PubNubRAT으로 분류된 점은, 이 캠페인이 단순 애드웨어를 넘어 원격 접근 역량을 내포하고 있을 가능성을 시사한다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 등록했다. --- 이 캠페인의 가장 두드러진 특징은 합법적인 코드 서명 인프라를 체계적으로 남용한다는 점이다.
#APT33#shapeshift#icedid행위자APT33 · MagnalliumIOCf41 · i77 · d3 · u2MITRE15
APT회원 전용2026년 5월 28일 21:56 (UTC+9)DigiCert 인증서 2장으로 8개월간 61개 악성 파일 배포한 중국 RAT 캠페인
중국 등록 법인 두 곳의 이름으로 발급된 유효한 DigiCert Trusted G4 코드 서명 인증서가 8개월에 걸쳐 61개 이상의 윈도우 실행 파일에 찍혔다. 겉으로는 중복 파일 정리, 대용량 파일 청소, 위챗 캐시 삭제 같은 중국어권 유틸리티 소프트웨어처럼 보이는 패키지들이다. 그러나 그 안에는 Ludashi/PolarWind 애드웨어 프레임워크의 DLL 플러그인 구조를 빌려 배포되는 페이로드가 숨어 있었고, 그 페이로드 중 일부는 C2AE 샌드박스에서 PubNubRAT으로 분류됐다. 합법적인 코드 서명 채널을 통해 EDR 화이트리스트를 우회하면서, 동시에 디버그 환경 탐지와 장시간 슬립으로 자동화 분석 환경을 무력화하는 다층 회피 구조 — 이것이 이 캠페인을 단순한 애드웨어 배포 사건과 구분짓는 핵심이다.
#FIN6#TA428#APT23#lockergoga#ncctrojan#lummastealer행위자FIN6 · Skeleton SpiderIOCf61 · i5 · d3 · u3MITRE20
APT회원 전용2026년 5월 28일 05:53 (UTC+9)합법 인증서 뒤에 숨은 RAT — 청두 이중 서명 캠페인, 첩보 수집 단계로 격상
LuDaShi(鲁大师) PC 최적화 소프트웨어의 업데이트 채널을 통해 유포되는 페이로드 클러스터에서, 이전까지 애드웨어·PUA 범주에 머물던 캠페인이 처음으로 원격 접속 트로이목마(RAT) 판정을 받은 DLL을 포함하고 있음이 확인됐다. CTX Team이 추적해 온 이 캠페인은 성도(成都) 소재 두 법인 명의로 발급된 DigiCert 코드 서명 인증서를 핵심 무기로 삼아 Windows SmartScreen 및 다수 엔드포인트 보안 제품의 탐지를 우회해 왔다. 이번에 새로 식별된 RightsExt.exe(cf644fce)는 성도적협정보과기유한공사(成都赤侠信息科技有限公司) 명의 인증서로 서명된 DLL로, C2AE 샌드박스가 PubNubRAT 패밀리로 분류했다 — 클라우드 메시징 서비스 PubNub을 C2 채널로 활용하는 기법은 악성 트래픽을 정상 SaaS API 호출과 구분 불가능하게 만든다.
#APT23#lummastealer행위자APT23 · KeyBoyIOCf28 · i26 · d2 · u3MITRE13
APT회원 전용2026년 5월 28일 01:59 (UTC+9)단일 인증서로 14개 악성 바이너리 묶은 중국발 PUA 생산 라인 확인
성도(成都)에 등록된 한 중국 법인이 발급받은 DigiCert G4 코드 서명 인증서 하나가 9개월에 걸쳐 최소 6개 제품 페르소나를 가진 14개의 PE32 악성 바이너리를 묶는 공통 앵커로 기능하고 있다. 인증서 일련번호 0D078E70EAEE48FFEB9576BDD400BE98로 발급된 이 서명은 2024년 5월 21일부터 2027년 5월 20일까지 유효하며, 서명 상태는 현재도 'Valid'로 유지되고 있다. CTX Team이 추적해 온 이 캠페인에서 이번에 새로 확인된 것은 13개의 신규 바이너리만이 아니다 — 2026년 2월 25일 단 하루에 동시 발급된 iTrust DV 와일드카드 인증서(시리얼 14f471254a8d311d67b56086c621dd86)로 묶인 4개 서브도메인 C2 클러스터, 그리고 텐센트 클라우드 API 게이트웨이 인프라를 역방향 프록시로 활용하는 ss.dllfix.cn이라는 새로운 회피 채널이 이전 보도에 없던 신호로 등장했다.
#TA551#FIN6#Group123#lockergoga#icedid행위자TA551 · ShathakIOCf32 · i23 · d6 · u8MITRE12
APT회원 전용2026년 5월 27일 06:02 (UTC+9)정품 서명 입힌 OfficeRTool, 정부 노린 다단계 침투 도구로 둔갑
정품 소프트웨어 배포 채널을 모방한 불법 복제 사이트가 악성코드의 주요 유포 경로로 자리 잡은 지는 오래됐지만, CTX Team이 이번에 추적한 캠페인은 그 수법을 한 단계 더 정교하게 다듬었다. 피해자가 스스로 찾아 내려받는 Office 활성화 도구 — OfficeRTool — 가 바로 침투의 출발점이다. 버전 10.7부터 16.2.0에 이르는 여러 릴리스에 걸쳐 동일한 악성 스크립트 컴포넌트가 반복적으로 삽입돼 있으며, 유효 기간이 만료된 Famatech Corp. EV 코드 서명 인증서로 서명된 정품 네트워크 스캐너가 내부 정찰 도구로 전용되고, C2 통신은 HLS 미디어 스트리밍 트래픽을 흉내 낸 HTTPS 채널로 은폐된다. 각 레이어가 개별적으로는 충분히 합법적으로 보이도록 설계됐고, 전체 구조는 정부 환경을 표적으로 한 장기 체류형 침투를 지향한다. 침투의 첫 단계는 사용자가 자발적으로 실행하는 파일에서 시작된다(T1204.002).
#LockbitGang#expiro#Government행위자Lockbit GangIOCf7 · i3 · d2 · u8MITRE11산업정부·공공
APT회원 전용2026년 5월 27일 05:51 (UTC+9)만료 인증서로 위장한 설치 파일, 15개 도메인 암호화폐 사기망 연결
Sectigo가 발급한 코드 서명 인증서로 서명됐지만 이미 유효 기간이 만료된 윈도우 설치 파일 하나가 암호화폐 파우셋, 도박, 피싱 랜딩 페이지로 구성된 15개 도메인 네트워크의 입구 역할을 하고 있다. 이 인스톨러는 QR 코드 생성기, 웹캠 소프트웨어, 음성 변조기, 텔레그램 클라이언트 등 인기 프리웨어를 사칭하며 유포되고 있으며, 실행 즉시 다섯 가지 안티샌드박스 기법을 구동해 자동화 분석 환경을 회피한 뒤 외부 IP 위치정보 서비스를 통해 피해자를 선별하고 Cloudflare로 프록시된 리디렉션 망으로 라우팅한다. CTX Team이 추적한 이 캠페인의 인프라에는 단일 운영자 지문 — WHOIS 등록자 도시 해시 1f8f4166599d23ee — 이 세 곳의 서로 다른 등록 기관에 걸쳐 네 개 도메인에서 동일하게 나타나며, 2026년 5월 기준 두 개의 신규 도메인이 30일 이내에 등록된 점은 캠페인이 현재 확장 국면에 있음을 시사한다.
#APT28#APT15#bumblebee#Energy행위자APT28 · StrontiumIOCf62 · i6 · d15 · u11MITRE12산업에너지
APT회원 전용2026년 5월 27일 00:03 (UTC+9)합법 EV 인증서로 위장한 이중 페이로드, APT28 캠페인 미국 기술 산업 겨냥
2026년 4월 23일 오전 8시 36분, 단 한 번의 배치 서명 작업이 이 캠페인의 핵심 전술을 완성했다. ORYON TECH LIMITED 명의로 Sectigo가 발급한 Extended Validation 코드 서명 인증서(시리얼 21 E3 D5 C7 00 22 7E A0 2E E6 84 AF 4F 8F 88 40, 유효 기간 2025년 3월 19일~2028년 3월 18일)가 동일한 타임스탬프에 네 개의 악성 파일에 일괄 날인됐다. 설치 MSI, 핵심 에이전트, 업데이터 컴포넌트까지 'AW Manager' 패키지 전체가 단일 서명 아이덴티티로 묶인 것이다. 이 서명된 패키지가 Microleaves/Jatif 계열의 주거용 프록시 악성코드를 조용히 설치하는 동안, 별도 경로로 배포된 LummaC2 스틸러 쌍은 의도적으로 깨진 인증서 체인을 달고 피해자 시스템에 침투한다.
#APT28#gcleaner#Technology행위자APT28 · StrontiumIOCf21 · i2 · d5 · u8지역US산업기술·IT
APT회원 전용2026년 5월 26일 23:45 (UTC+9)유효한 DigiCert 인증서로 무장한 성도 법인, 18개 악성 파일 탐지 우회
2025년 중반부터 중국 내 윈도우 사용자를 겨냥한 트로이목마화 소프트웨어 배포 캠페인이 꾸준히 활동을 이어오고 있다. 이 캠페인의 핵심 기술적 특징은 단순한 서명 위조가 아니라, 실제로 유효한 DigiCert Trusted G4 코드 서명 인증서 두 개를 성도(成都) 소재 법인 명의로 취득해 18개의 PE32 페이로드 전체에 적용했다는 점이다. 인증서가 살아 있는 한 샌드박스 판정은 clean 또는 unknown으로 일관되게 나오고, SmartScreen 마찰도 사실상 사라진다. VirusTotal에서 탐지 비율이 17/77에서 33/76 사이에 분포함에도 불구하고 동적 분석 환경이 악성 판정을 내리지 못하는 것은 바로 이 서명 효과 때문이다.
#Turla#FIN6#Group123#lockergoga#ncctrojan#xtreme_rat행위자Turla · Iron HunterIOCf57 · i27 · d7 · u1MITRE16산업통신
APT회원 전용2026년 5월 26일 22:24 (UTC+9)Google 서명 위장 macOS 악성코드, 76개 백신 전부 탐지 실패
Apple Silicon과 Intel Mac을 동시에 겨냥한 166KB짜리 Mach-O 유니버설 바이너리 두 개가 엔지니어링·정부 부문 표적을 향해 유포되고 있다. 파일명은 com.google.Chrome.helper — Chrome 브라우저가 정상적으로 생성하는 서브프로세스 이름을 그대로 모방했다. 두 샘플 모두 유효한 Google LLC 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, Apple Inc. 발급)를 달고 있지만, 필수 Info.plist 번들이 없어 Gatekeeper의 완전한 유효성 검사를 통과하지 못하는 MissingPlist 상태다. 그럼에도 VirusTotal에 등록된 76개 엔진 전체가 이 파일을 탐지하지 못했다. 서명의 구조적 결함이 탐지를 막는 게 아니라, 오히려 그 결함 자체가 공격자의 의도된 설계라는 점이 이 캠페인의 핵심이다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 공식 등록했다.
#FunkSec#Engineering#Government행위자FunkSecIOCf2 · i12 · d47 · u31MITRE8산업엔지니어링 · 정부·공공
APT회원 전용2026년 5월 26일 22:03 (UTC+9)폐기 인증서로 71개 엔진 우회한 중국발 코드 서명 세탁 파이프라인
2026년 5월 23일, 단 하루 사이에 VirusTotal에 처음 등록된 두 개의 PE32 실행 파일이 보안 커뮤니티의 주목을 끌었다. 두 파일 모두 중국 선전(深圳) 소재 법인 深圳市禹仁科技有限公司 명의로 발급된 Certum 코드 서명 인증서를 달고 있었는데, 문제는 그 인증서가 이미 폐기(revocation) 상태였다는 점이다. 그럼에도 불구하고 76개 보안 엔진 가운데 하나는 탐지율 1/76, 다른 하나는 5/76에 불과했다. 폐기된 인증서가 여전히 엔드포인트 보안 제품 대다수를 통과한다는 사실 자체가 이 캠페인의 핵심 메시지다. CTX Team이 추적해 온 이 캠페인은 단순한 애드웨어 배포 작전이 아니다. 2025년 7월부터 2026년 5월까지 약 열 달에 걸쳐, 운영자는 최소 다섯 개의 서로 다른 중국 법인 명의로 DigiCert G4 코드 서명 인증서를 반복 취득하면서 파일 세트를 교체해 왔다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf15 · i1 · d8 · u3MITRE42
APT회원 전용2026년 5월 26일 16:35 (UTC+9)DigiCert 인증서 2장으로 14개월 버틴 중국발 이중 회피 캠페인
중국 법인 두 곳이 각각 DigiCert Trusted G4 코드 서명 인증서를 취득한 뒤, 그 인증서로 서명한 18개의 윈도우 PE 파일을 Ludashi/LhpGuardian PC 최적화 소프트웨어 생태계로 위장해 배포하는 캠페인이 CTX Team 분석에서 확인됐다. 2024년 11월부터 2026년 1월까지 14개월에 걸쳐 지속된 이 작전의 핵심은 악성코드 분류 자체가 아니다 — 합법적으로 취득한 코드 서명 채널을 통해 Windows Authenticode 검증을 통과시키면서, 동시에 6개 파일에 디버그 환경 탐지 로직을 심어 샌드박스 자동 분석 파이프라인에서 일관되게 클린 판정을 받아낸 이중 회피 구조가 이 캠페인의 본질이다. 그리고 그 구조 안에 arhelper.dll(SHA256: 248c9bc2…)이라는 단 하나의 DLL이 PubNubRAT로 분류된 채 숨어 있다 — 이 단일 데이터 포인트가 캠페인 전체의 성격을 다시 읽게 만든다.
#FIN6#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf32 · i8 · d10 · u12MITRE19
APT회원 전용2026년 5월 26일 10:12 (UTC+9)DigiCert 인증서 하나로 19개 악성 파일 묶은 중국발 이중 위장 캠페인
중국 법인 성도기로과기유한공사(成都奇鲁科技有限公司) 명의로 DigiCert가 발급한 코드 서명 인증서(일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 지문 EC5BB0C4BE5D6F7CD9D863D6585CF1F3EF58FDA0, 유효 기간 2024년 5월 21일~2027년 5월 20일)가 취소되지 않은 채 19개의 악성 PE32 실행 파일 전체에 적용돼 있다. 이 인증서 하나가 2025년 6월부터 2026년 5월까지 12개월 연속 서명 작업의 닻 역할을 하는 동안, 네트워크 계층에서는 별개의 위장이 동시에 진행됐다 — 중국 이동통신(China Mobile AS9808), 중국 유니콤(AS4837), 중국 텔레콤 등 주요 통신사에 할당된 17개 IP가 UnionPay International Co., Ltd.의 와일드카드 TLS 인증서(*.unionpayintl.com)를 제시하며 금융기관 트래픽으로 위장하고 있었다.
#FIN6#lockergoga#lummastealer#expiro#Telecommunications행위자FIN6 · Skeleton SpiderIOCf20 · i18 · d0 · u1MITRE8산업통신
APT회원 전용2026년 5월 26일 09:59 (UTC+9)GlobalSign EV 인증서 하나로 묶인 VPN 위장 트로이목마, 9개 산업 표적 삼아 8개월째 활동
'WEILAI NETWORK TECHNOLOGY CO., LIMITED' 명의로 GlobalSign이 발급한 단 하나의 EV 코드 서명 인증서(시리얼 03 A9 18 8A A5 10 C0 F8 34 34 26 BF, 썸프린트 5CCC0717179EBC7C6165253405840FE33518E5D6)가 세 개의 서로 다른 PE32 바이너리를 하나의 캠페인으로 묶고 있다. 2025년 9월부터 2026년 1월까지 약 4개월에 걸쳐 서명된 이 세 파일은 — wire.exe, upWire.exe, 그리고 NSIS 드로퍼 WireVpn_v3.6.0.3-6872e76.exe — 모두 Trojan.Jumper 패밀리로 분류되며, 합법적인 VPN 소프트웨어를 가장해 'TS Recommended Apps'라는 이름의 소프트웨어 추천 채널을 통해 유포되고 있다.
#TA551#EducationResearch#Engineering#Financial#FoodBeverages#Government행위자TA551 · ShathakIOCf3 · i4 · d2 · u1MITRE29산업교육·연구 · 엔지니어링 · 금융
APT회원 전용2026년 5월 26일 09:41 (UTC+9)중국 법인 3곳 명의 DigiCert 인증서 순환… APT23, 18개월 탐지 회피
중국 법인 세 곳의 명의로 발급된 DigiCert G4 코드 서명 인증서가 18개월에 걸쳐 순환 사용되며, 최소 8개의 윈도우 실행 파일이 LuDaShi(鲁大师) PC 최적화 소프트웨어와 중국산 PDF 유틸리티(迅读PDF)를 사칭해 유포되고 있다. 이 파일들은 유효한 신뢰 체인을 앞세워 샌드박스 판정을 일관되게 통과시키는 한편, C2 서버 9개 노드 전체가 중국 CA인 iTrust DV TLS CA(iTrust, Inc; C=CN)가 발급한 TLS 인증서로 묶여 있다. 더 주목할 만한 점은 페이로드의 제품명과 C2 서브도메인 명칭이 의도적으로 일치한다는 것이다 — vaultify_service.exe의 제품명 'Vaultify'와 C2 서브도메인 vaultify.tjbxldkj.cn의 대응은 빌드 파이프라인과 인프라 프로비저닝을 동일한 운영자가 통제하고 있음을 직접적으로 시사한다.
#APT23#lummastealer#icedid#neshta행위자APT23 · KeyBoyIOCf12 · i2 · d9 · u11MITRE13
APT회원 전용2026년 5월 24일 17:57 (UTC+9)단 하나의 인증서로 열한 달 — 中 법인 명의 DigiCert 서명 17개 악성 페이로드에 남용
중국 청두(成都)에 등록된 법인 성도기로과기유한공사(成都奇鲁科技有限公司)가 취득한 DigiCert G4 코드 서명 인증서 하나가 열한 달에 걸쳐 17개의 서로 다른 Windows PE32 페이로드에 서명하는 데 사용됐다. 인증서 일련번호 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 유효 기간 2024년 5월 21일부터 2027년 5월 20일까지 — 이 인증서는 광범위한 안티바이러스 탐지에도 불구하고 지금 이 순간까지 폐기되지 않은 채 유효 상태를 유지하고 있다. 같은 날인 2026년 5월 23일, 이미 폐기된 Certum 인증서로 서명된 두 개의 신규 샘플이 제출됐다 — 운영자가 주 서명 신원이 노출되는 시점에 맞춰 새로운 서명 신원으로의 전환을 동시에 시험하고 있다는 신호다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 85로 분류된 위협 클러스터로 등록했다.
#FIN6#Group123#SaltySpider#lockergoga#lummastealer#sality행위자FIN6 · Skeleton SpiderIOCf34 · i3 · d6 · u6MITRE11
APT회원 전용2026년 5월 24일 14:01 (UTC+9)DigiCert 인증서 두 장으로 20개 악성 파일 묶은 Salty Spider의 다층 회피 번들
중국 법인 두 곳 명의로 발급된 유효한 DigiCert G4 코드 서명 인증서가 20개의 악성 윈도우 실행 파일을 하나의 신뢰 우산 아래 묶고 있다. 첫 번째 인증서(시리얼 06 FE 57 2B A6 2E 8E C3 18 03 0F DC 9B AC A2 81, 명의 北京创想界科技有限公司)는 2024년 9월 19일 발급됐고, 이 인증서로 서명된 악성 샘플의 첫 관측은 그로부터 41일 뒤인 2024년 10월 30일이었다. 두 번째 인증서(시리얼 0D 07 8E 70 EA EE 48 FF EB 95 76 BD D4 00 BE 98, 명의 成都奇鲁科技有限公司)는 2024년 5월 21일 발급됐으며 첫 악성 샘플은 2024년 11월 13일에 등장했다. 두 인증서 모두 2027년까지 유효하고, 15개월에 걸친 활성 빌드 창 내내 교체되지 않았다.
#SaltySpider#sality행위자Salty Spider · KuKuIOCf33 · i7 · d6 · u5MITRE14
APT회원 전용2026년 5월 24일 13:30 (UTC+9)합법 코드 서명 인증서 3겹으로 무장한 VPN 위장 스틸러 캠페인
GlobalSign EV 코드 서명 인증서로 서명된 WireVPN 설치 파일, DigiCert G4 OV 인증서가 붙은 VPNMaster 서비스 바이너리, 그리고 Bright Data Ltd 명의의 유효한 상용 SDK 서명 안에 숨겨진 PBot 스틸러 — 이 세 층위의 서명 기만이 단일 캠페인 안에서 동시에 작동하고 있다. CTX Team이 분석한 이번 캠페인은 만료됐지만 체인 검증은 통과하는 EV·OV 인증서 6개를 VPN 위장 페이로드에 적용하고, 합법적으로 서명된 상용 SDK 바이너리 안에 Dotfuscator로 난독화된 .NET 스틸러를 은닉하는 방식으로 AV 탐지를 조직적으로 우회한다. 피해자 단말은 자격증명 탈취 대상이 되는 동시에 주거용 프록시 네트워크에 편입되며, 이 이중 수익화 구조는 Let's Encrypt 단기 인증서와 중국 등록 도메인으로 구성된 소모성 HTTPS C2 계층 위에서 작동한다.
#Cactus#ramnit행위자Cactus · Cactus Ransomware GroupIOCf16 · i46 · d118 · u16MITRE16