
Reason Cybersecurity 인증서 악용 .NET 페이로드, 76개 엔진 전원 미탐지
LummaStealer 배포 캠페인이 BitTorrent Inc. 서명의 트로이목마 uTorrent 설치 파일을 진입로로 삼아, Reason Cybersecurity Inc. 명의 DigiCert 인증서로 서명된 .NET 페이로드 5종을 AWS CloudFront를 통해 전달하고 있다. 단일 서명 세션에서 생성된 이 번들은 VirusTotal 기준 76개 엔진 전원 미탐지를 기록하며, 아이슬란드·싱가포르·루마니아의 CDN 위장 C2 인프라와 통신한다.
Reason Cybersecurity Inc. 명의의 유효한 DigiCert 코드 서명 인증서(시리얼 07 8A A6 13 E0 E5 D5 AB 31 96 67 B9 3D 2B 96 73)로 서명된 .NET 페이로드 번들 5종이 단 한 차례의 서명 세션에서 생성돼 VirusTotal 기준 76개 엔진 전원 미탐지를 기록하고 있다. 이 번들은 BitTorrent Inc. 서명이 붙은 트로이목마 uTorrent 설치 파일을 1차 진입로로 삼아 AWS CloudFront 배포 서브도메인을 통해 전달되며, 아이슬란드·싱가포르·루마니아에 걸친 CDN 위장 C2 인프라와 통신한다. CTX Team이 추적한 이 캠페인은 LummaStealer 패밀리와 연관된 자격증명 탈취 작전으로, 합법적 코드 서명 채널을 통한 EDR 우회와 PE 타임스탬프 조작을 결합한 성숙한 배포 체계를 보여준다. 이 캠페인이 주목받는 이유는 탐지 회피 기법의 조합 자체에 있다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기