APT회원 전용
APT

백신 아이콘 위장한 Pikabot, 폐기된 EV서명 뒤에 숨다

Bitdefender 구성요소로 위장한 Pikabot 로더가 발급 직후 폐기된 EV 코드서명 인증서를 달고 유포됐다. 같은 계보의 ZIP 드로퍼는 Slack API 경로를 모사한 C2와, 89일 주기로 회전하는 Let's Encrypt 인증서로 연결된 저가 VPS 인프라를 사용했다.

2026년 9월 29일 22:28 (UTC+9)최근 관측2026년 9월 29일심각도100글CTX Team행위자SafePayIOC19MITRE12지역JO

Bitdefender의 실제 구성요소 이름인 bduserhost.exe를 그대로 베낀 실행 파일 하나가 CTX Team의 추적 과정에서 포착됐다. 파일 속성에는 제품명 "Bitdefender 2023", 저작권 문구 "©1997-2023 Bitdefender", 버전 27.0.25.114까지 정교하게 기입돼 있어 육안 검토만으로는 정품 백신 모듈과 구분하기 어렵다. 그러나 이 파일(aab0e74b…)에 물린 코드 서명은 "4leaf Holding Corp." 명의로 SSL.com EV Code Signing Intermediate CA RSA R3 산하에서 발급된 것이며, VirusTotal 검증 결과는 명확하다 — "발급 기관에 의해 명시적으로 폐기된 인증서"라는 판정이다. 이 파일은 트로이목마 계열 로더인 Pikabot(별칭 mikey, yxebtz)으로 분류돼 있고, VirusTotal 76개 엔진 가운데 56개가 이를 악성으로 탐지했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence