FILE회원 전용
FILE

정상 DigiCert 인증서 탄 uTorrent 위장 트로이목마 등장

BitTorrent Inc 명의의 유효한 4단계 코드사이닝 체인을 그대로 짊어진 'utorrent_installer.exe'가 76개 엔진 중 18개에서 trojan.offercore로 탐지됐다. 서명 위조 없이 신뢰 체인에 탑승해 정적 탐지와 화이트리스트 정책을 우회하는 방식이 핵심이다.

2026년 8월 4일 13:47 (UTC+9)최근 관측2026년 8월 4일심각도74CTX TeamIOC34MITRE48지역ADAEALAMAR

파일명은 utorrent_installer.exe, 서명자는 BitTorrent Inc — 그런데 VirusTotal에서는 76개 엔진 중 18개가 이를 trojan.offercore/r783575로 분류한다. CTX Team이 확인한 이 표본(해시 접두 0a4f6c69…037c23)은 위조된 인증서가 아니라 실제로 유효한 4단계 코드사이닝 체인— BitTorrent Inc → DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 → DigiCert Trusted Root G4 → DigiCert 루트—를 그대로 짊어지고 있다. 인증서 자체는 2024년 3월 21일부터 2026년 12월 16일까지 유효한 정상 발급물이며, 서명 타임스탬프는 2026년 6월 25일로 찍혀 있다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence