
APT회원 전용
APT위조 uTorrent 인증서, 아이슬란드 두 IP가 나눠 쓴다
Advania 호스팅의 IP 두 개가 GoDaddy 발급 *.utorrent.com 인증서를 그대로 공유하며, 트로이목마화된 uTorrent 설치파일과 15년 된 Sality 감염자에게 콜백 채널처럼 보이는 배치를 이루고 있다. Turla라는 이름표가 붙었지만 실제 증거는 인증서 재사용과 낡은 악성코드뿐이다.
2026년 8월 28일 14:29 (UTC+9)최근 관측2026년 8월 28일심각도87글CTX Team행위자TurlaIron HunterIOC31MITRE59지역US
아이슬란드의 한 데이터센터에 나란히 배치된 IP 두 개가 정확히 같은 TLS 인증서 일련번호를 공유하고 있다. 82.221.103.245와 82.221.103.246은 AS50613(Advania Island ehf) 아래, 같은 82.221.96.0/19 블록에 속해 있으며, GoDaddy TLS Intermediate CA DV - R1v1이 발급한 인증서의 일련번호가 33902efffb1704a7로 완전히 일치한다. 이 인증서에는 주체 이름으로 *.utorrent.com이 명시돼 있고, SAN에는 utorrent.com이 나란히 걸려 있다 — 즉 이 두 IP는 정품 BitTorrent 서비스가 아니라 그 브랜드를 흉내 낸 하나의 호스팅 배치라는 뜻이다. 이 인프라와 함께 CTX Team이 수집한 지표 묶음에는 uTorrent로 위장한 트로이목마화된 설치파일 하나와, 2011년부터 관측돼 온 파일 감염형 악성코드 Sality 계열 샘플이 나란히 들어 있다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence