FILE회원 전용
FILE

BitComet 위장 설치파일, 이중 인증서로 75개국 침투

Sectigo와 DigiCert 발급 코드 서명 인증서 두 개를 동시에 운용하는 BitComet 사칭 악성 설치파일 캠페인이 2026년 1월부터 75개국, 9개 산업 분야에서 관측되고 있다. 내부 페이로드 스텁의 탐지율을 2/76까지 낮추고 AWS CloudFront CDN을 배포 채널로 활용해 네트워크 차단과 샌드박스 분석을 동시에 무력화한다.

2026년 5월 31일 18:27 (UTC+9)최근 관측2026년 5월 31일심각도60CTX TeamIOC63MITRE4지역ADAEALARAT

BitComet 토렌트 클라이언트를 사칭한 악성 설치파일 캠페인이 2026년 1월부터 5월 말까지 75개국, 9개 산업 분야에 걸쳐 지속적으로 관측되고 있다. 이 캠페인이 주목받는 이유는 페이로드 자체보다 그것을 감추는 방식에 있다. 운영자는 두 개의 별도 코드 서명 신원 — Sectigo가 발급한 'Astronexx' 인증서와 GoGetSSL/DigiCert가 발급한 'Xing Wang' 인증서 — 을 동시에 운용하며, 각 서명 체계 아래에서 탐지율이 높은 드로퍼와 탐지율이 극히 낮은 페이로드 스텁을 의도적으로 짝지어 배치한다. 여기에 디버거 탐지 및 장시간 슬립 기법을 더해 샌드박스 환경에서는 CLEAN 판정을 받아내고, AWS CloudFront CDN 서브도메인을 통해 배포함으로써 네트워크 계층 차단마저 무력화한다. CTX Team이 추적해 온 이 캠페인은 애드웨어 생태계가 전통적으로 낮은 정교성의 위협으로 분류돼 온 통념에 의문을 제기한다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence