
APT회원 전용
APTBitTorrent 정품 인증서 악용한 4단계 신뢰 우회 공격 체인 확인
유효한 DigiCert 코드 서명 인증서를 단 uTorrent Web 설치 파일이 Amazon S3를 경유해 2단계 페이로드를 투하하고, UPX 패킹된 UltraSurf가 Tor 터널로 은닉 C2를 확보한다. Hurricane Electric /23 서브넷 내 세 개 IP는 30일짜리 자가서명 인증서를 10일 간격으로 교체하며 평판 기반 차단을 체계적으로 회피한다.
2026년 6월 2일 16:01 (UTC+9)최근 관측2026년 6월 2일심각도100글CTX Team행위자MuddyWaterTEMP.ZagrosIOC7MITRE15
DigiCert가 발급하고 BitTorrent Inc. 명의로 유효 기간이 살아 있는 코드 서명 인증서(시리얼 07 57 ED 74 D0 2A B0 00 FE AB 74 59 A3 34 CB 63, 유효 기간 2026년 12월 16일까지)가 trojan.offercore/bundler 드로퍼에 붙어 유포되고 있다. 서명 자체는 완벽히 유효하다 — 엔드포인트가 서명 검증만으로 실행 여부를 판단하는 환경이라면 이 파일은 아무런 경고 없이 실행된다. 서명된 드로퍼가 NSIS Inetc 플러그인을 통해 Amazon S3에서 두 번째 단계 페이로드를 내려받고, 만료된 GlobalSign 인증서를 달고 있는 UPX 패킹 UltraSurf 바이너리가 Tor 기반 터널링으로 은닉 C2 채널을 확보하는 동안, Hurricane Electric(AS6939) /23 서브넷 안에 인접 배치된 세 개의 IP는 30일짜리 자가서명 인증서를 10일 간격으로 교체하며 평판 기반 차단을 회피한다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence