FILE회원 전용
FILE

BitTorrent 설치 파일로 위장한 자격증명 탈취 캠페인, 33개국 표적

서명 없는 트로이 목마 BitTorrent 설치 파일이 75개 엔진 중 1개에만 탐지되며 WebView2 자격증명 저장소를 노린다. 아이슬란드 코로케이션 블록은 `*.utorrent.com` TLS 인증서로 유출 트래픽을 P2P 통신으로 위장하고, DGA 레이블 AWS CloudFront 서브도메인 쌍이 C2 채널을 숨긴다.

2026년 6월 28일 02:17 (UTC+9)최근 관측2026년 6월 28일심각도100CTX TeamIOC60MITRE70지역ADARATBABD

GoDaddy가 발급한 *.utorrent.com 와일드카드 인증서(시리얼 502640668cf9cf1d)가 아이슬란드 코로케이션 서버 두 대에서 동시에 관측됐다. 이 인증서를 제시하는 IP는 BitTorrent 공식 인프라가 아니다 — Advania Island ehf(AS50613)가 운영하는 레이캬비크 코로케이션 시설에 임차된 연속 주소 블록(82.221.103.244~.246)이다. 같은 시각, VirusTotal에서 DGA로 탐지된 AWS CloudFront 서브도메인 두 개(dl689mzx9spw3.cloudfront.net, d2l70dzu9mtvtp.cloudfront.net)가 단일 Amazon RSA 인증서(시리얼 5b6c833bb4db2e9c360773ceec4adba, 2026년 2월 24일 발급)를 공유하며 CDN 트래픽 속에 운영자 통신을 숨기고 있었다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence