C&C회원 전용
C&C

손상된 서명의 우토렌트 설치파일, DealPly 애드웨어 배포망 드러나

643KB짜리 위장 uTorrent 설치파일은 서명은 있으나 검증은 실패하는 손상된 코드서명과 오버레이 페이로드를 함께 품고 있었다. 하루 만에 등록된 baixakialtcdn.com 도메인 클러스터가 이를 배포했으며, 인프라 흔적을 좀 더 파고들자 시간축이 전혀 맞지 않는 CDN 인증서까지 뒤섞여 있었다.

2026년 7월 28일 05:37 (UTC+9)최근 관측2026년 7월 28일심각도100CTX TeamIOC15MITRE34지역BR

파일명은 분명 utorrent-331-build-29812-32-bits.exe였다. 사용자의 다운로드 폴더(%userprofile%\downloads\)에 내려앉은 이 643KB짜리 Win32 실행파일은 겉보기엔 세계에서 가장 널리 쓰이는 토렌트 클라이언트의 정식 빌드였다. 그러나 VirusTotal 코드서명 검증 결과는 명확하다. "The digital signature of the object is malformed. For technical detail, see security bulletin MS13-098." — 서명은 붙어 있지만 신뢰 체인이 깨진 상태였다는 뜻이다. 이 파일은 signed와 invalid-signature 태그를 동시에 달고 있는데, 이는 공격자가 서명 블록 자체를 위조하거나 손상시켜 "서명된 소프트웨어처럼 보이되 실제 검증은 통과하지 못하는" 상태를 의도적으로 만들었을 가능성을 시사한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence