FILE회원 전용
FILE

Bitbucket·노르웨이 클라우드 이중 인프라로 체코 전력망 노린 스텔스 캠페인

76개 백신 엔진 중 4개만 탐지한 BAT 스테이저가 Bitbucket CDN을 통해 Bitvise 위장 MSIL 트로이목마를 내려받고, ZeroSSL 인증서로 암호화된 노르웨이 클라우드 IP를 C2로 활용했다. CTX Team이 추적한 이 캠페인은 합법적 서비스 인프라를 두 계층으로 분리해 방어자의 차단 결정을 구조적으로 어렵게 만드는 운영 설계가 핵심이다.

2026년 6월 1일 12:10 (UTC+9)최근 관측2026년 6월 1일심각도100CTX TeamIOC17MITRE34지역CZ

76개 안티바이러스 엔진 가운데 단 4개만이 탐지에 성공한 8킬로바이트짜리 BAT 파일이 있다. 이 파일은 겉으로 보면 평범한 배치 스크립트에 불과하지만, 내부에는 UTF-16과 Base64로 이중 인코딩된 PowerShell 코드가 숨겨져 있다. 이 스테이저가 실행되면 Atlassian이 관리하는 Amazon 인프라(AS16509)의 IP 185.166.143.50으로 연결을 시도하는데, 해당 노드는 유효한 *.bitbucket.org DigiCert 와일드카드 인증서를 제시한다 — 정상적인 Bitbucket CDN 트래픽과 구분이 사실상 불가능한 상태로. 이어 내려받은 페이로드는 Bitvise SSH Client로 위장한 2,244킬로바이트짜리 .NET 어셈블리이며, 체코 유틸리티 섹터를 표적으로 삼은 이 캠페인의 명령제어(C2) 통신은 노르웨이 클라우드 사업자 Sensio AS(AS59562)의 IP 185.240.204.143을 통해 ZeroSSL 무료 인증서의 TLS…

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence