FILE공개
FILE

크랙 트로이목마와 서명된 '윈도우 매니저', 임프해시로 들켰다

45/75 탐지율로 잡히던 2024년 크랙·키젠 트로이목마와 2026년 정식 서명된 'Windows Manager' 유틸리티가 동일한 임프해시를 공유하는 것으로 확인됐다. 서명된 패키지 안에는 agenttesla/msil로 태깅된 컴포넌트가 포함돼 있어, 불법 소프트웨어 배포용 빌드 툴체인이 정품처럼 보이는 서명 바이너리 제작에 재사용됐을 가능성이 제기된다.

2026년 7월 28일 05:47 (UTC+9)최근 관측2026년 7월 28일심각도10CTX Team행위자TA505Hive0065IOC52MITRE10지역ATAUBEBOBR

크랙 키젠과 나란히 묶인 서명된 '윈도우 매니저', 하나의 임프해시가 드러낸 빌드 체인

크랙·키젠 배포망에서 45/75의 높은 탐지율로 잡히던 2024년산 트로이목마와, 2026년 7월 정식 코드 서명 인증서를 달고 나타난 'Windows Manager' 유틸리티 설치 패키지가 동일한 임프해시(imphash) f34d5f2d4577ed6d9ceec516c1f5a744를 공유하고 있다는 사실이 확인됐다. 문제는 이 서명된 패키지 안에 agenttesla/msil로 태깅된 컴포넌트가 함께 들어 있었다는 점이다. CTX Team이 확보한 파일 단위 증거를 보면, 불법 소프트웨어 배포 채널에서 사용된 빌드 툴체인이 시간이 지나 정품처럼 보이는 서명된 바이너리 제작에도 재사용됐을 가능성을 시사하는 흔적이 뚜렷하다.

이번 케이스는 인프라 측면에서는 다룰 게 거의 없다 — IP·도메인·URL 지표가 전혀 수집되지 않은, 순수하게 파일 기반의 사례다. 대신 파일 네 개가 만들어내는 서명·빌드·탐지 패턴이 그 어떤 C2 서버 목록보다 많은 이야기를 들려준다. 이 기사는 그 파일들이 어떻게 서로 묶이고, 그 묶임이 공격 체인의 어느 단계를 대변하는지를 추적한다.

하나의 임프해시가 가른 두 세계: 크랙 트로이목마와 서명된 유틸리티

출발점은 2f5b5a6269675678cb646eb0e38b8731937320f470f54dc88a131b1cce455974이다. 파일명은 'Yamicsoft_AIO_6in1_Patch_Keygen_v3.2_By_DFoX.exe'로, 2024년 11월 5일 최초 관측 이래 310건의 제출, 240개의 고유 소스를 거치며 광범위하게 유통된 흔적을 남겼다. VirusTotal에서는 75개 엔진 중 45개가 이를 트로이목마(trojan.lazy/msil)로 탐지했고, 샌드박스 판정 중 하나(Yomi Hunter)는 명확히 malicious로 분류했다. 이 파일은 서명되지 않은 상태로, 크랙·키젠 검색을 통해 유입되는 전형적인 초기 접근 경로(T1204.002)를 보여준다.

문제는 이 파일의 임프해시가 전혀 다른 시점, 전혀 다른 형태의 두 파일과 완전히 일치한다는 점이다. 2026년 7월 22일 서명된 302164acb558195bb904cbd9107c990adf65a6706615b48be3dd1cbfebab05eb(HotkeyManager.exe)와 같은 날 서명된 c9f215efd230954027d0c80acb2a6e30d473fcdd3c6805f2eec256d5d17ebeb3(1-ClickFixer.exe)가 모두 동일한 f34d5f2d4577ed6d9ceec516c1f5a744 임프해시를 갖고 있다. 임프해시는 임포트 테이블 구조에서 도출되는 지표라 컴파일 환경·링커 설정이 유사할 때 재현되는 경향이 있는데, 2년 가까운 시간 간격을 두고 서명 여부까지 달라진 두 세대의 바이너리가 이 값을 공유한다는 것은 우연으로 보기 어렵다. 크랙 소프트웨어 유통용 빌드와 정식 서명된 유틸리티 빌드가 같은 툴체인 혹은 재사용된 개발 환경에서 나왔을 가능성을 시사하는 대목이다 — 다만 이는 관측된 패턴에 대한 해석이며, 빌더 자체를 직접 확인한 것은 아니라는 점은 분명히 해둘 필요가 있다.

흥미로운 점은 세 파일의 탐지율 격차다. 2024년 크랙 트로이목마는 45/75로 광범위하게 잡혔지만, 같은 빌드 지문을 공유하는 2026년 서명 파일 두 개는 각각 0/75, 1/75에 그친다. 같은 임프해시를 공유하면서도 탐지 엔진들의 반응이 이렇게 극단적으로 갈리는 현상은, 서명이라는 요소 하나가 자동화 탐지 파이프라인의 신뢰 스코어링에 얼마나 큰 영향을 미치는지를 단적으로 보여준다.

Certum 인증서 하나로 묶인 EXE·DLL·EXE — 신뢰의 재활용

탐지율 격차의 핵심 원인은 코드 서명이다. 302164acb558195bb904cbd9107c990adf65a6706615b48be3dd1cbfebab05eb(HotkeyManager.exe), c9f215efd230954027d0c80acb2a6e30d473fcdd3c6805f2eec256d5d17ebeb3(1-ClickFixer.exe), 그리고 110d5219fcc8c468d5003fc093ec5e85f1776e21c0f23c0686d7acfda1d3e8aa(WMPCL.dll) 세 파일 모두 'YAMICSOFT SOLUTIONS LIMITED'라는 이름으로 서명돼 있고, 인증서 체인은 Certum Code Signing 2021 CA를 거쳐 Certum Trusted Network CA 2로 올라간다. 세 파일의 서명 시리얼 넘버는 6B 31 09 C4 FE FE 00 8A 44 60 23 33 80 F2 E6 B7로 완전히 동일하며, 서명 시각조차 세 파일 모두 2026년 7월 22일 오후 8시 46분(20:46)으로 일치한다. EXE 하나, DLL 하나, 다시 EXE 하나 — 세 개의 서로 다른 실행 형태가 단 한 번의 서명 작업에서 나온 것처럼 보이는 셈이다.

이 인증서는 2025년 10월 14일부터 2028년 10월 13일까지 유효한, 만료가 임박하지 않은 정상 상태의 코드 서명 인증서다. 세 파일 모두 'Windows Manager 2.4.0 portable'이라는 이름의 패키지 안에 함께 담겨 있고, 저작권 표시도 'Copyright © 2015 - 2026 Yamicsoft Ltd'로 통일돼 있다. 겉보기엔 정상적인 유틸리티 소프트웨어 배포 패키지의 형태를 완벽하게 갖춘 셈이다. 이 서명 아이덴티티가 정당한 벤더의 키가 침해된 결과인지, 혹은 Yamicsoft를 사칭해 발급받은 서명 신원인지는 현재 확보된 파일 단위 증거만으로는 단정할 수 없다 — 다만 어느 쪽이든, 신뢰받는 서명 체인 하나가 세 개의 서로 다른 실행 파일에 동시에 신뢰를 부여하고 있다는 사실 자체가 이번 사례의 핵심 이상 신호다.

패키지 전체를 관통하는 또 하나의 공통점은 패킹이다. 2f5b5a62…, 302164ac…, c9f215ef…, 110d5219… 네 파일 모두 PEiD 패커 서명이 걸려 있다. 특히 주목할 부분은 WMPCL.dll(110d5219…)은 앞의 세 파일과 임프해시가 다름에도(자체 임프해시는 dae02f32a21e03ce65412f6e56942daa) 동일한 PEiD 패킹 지문을 공유한다는 점이다. 이는 패킹/보호 단계가 개별 악성 컴포넌트에만 적용된 게 아니라, 패키지 전체 빌드 파이프라인 차원에서 일괄적으로 걸린 것으로 보인다는 뜻이다. 크랙 트로이목마 2f5b5a62….rsrc 섹션 엔트로피는 7.1, HotkeyManager.exe의 .rsrc 섹션 엔트로피는 6.2로 모두 고엔트로피 구간에 들어 있어, 데이터 은닉이나 추가 페이로드 임베딩의 흔적으로도 읽을 수 있다.

COM 명령 실행 흔적과 낮은 탐지율의 간극

같은 서명 코호트 안에서도 컴포넌트별 위협 신호는 균일하지 않다. c9f215efd230954027d0c80acb2a6e30d473fcdd3c6805f2eec256d5d17ebeb3은 agenttesla/msil로 라벨링돼 있고, ditekSHen이 작성한 YARA 룰 INDICATOR_SUSPICIOUS_EXE_RegKeyComb_IExecuteCommandCOM에 매치됐다. 이 룰은 IExecuteCommand COM 객체를 통한 명령 실행 패턴을 탐지하는 룰로, MITRE의 입력 캡처 관련 기법(T1056)과 맥락이 닿는다. 다만 이 파일의 탐지율은 75개 엔진 중 단 1개(VBA32)에 불과하고, 샌드박스 판정도 1개 중 0개만 malicious로 나왔다 — 즉 단일 엔진과 단일 룰 매치에 근거한 신호이지, 다수 엔진의 합의에 기반한 확정적 판정은 아니다. AgentTesla 계열은 .NET 기반 자격증명 탈취·키로깅 커머디티 악성코드로 알려져 있으나, 이 정도의 근거만으로 c9f215ef 파일을 확정된 AgentTesla 인스턴스로 부르는 것은 과도한 단정이다.

같은 서명 체인의 형제 파일인 302164ac(HotkeyManager.exe)와 110d5219(WMPCL.dll)는 어떤 위협 라벨도, 어떤 named rule 매치도 남기지 않은 채 0/75로 조용히 지나간다. 즉 하나의 인증서 아래 묶인 세 파일 중 한 개만 위협 신호를 내고 나머지 두 개는 완전히 '깨끗한' 상태로 관측되는 이 비대칭 구조는, 패키지 전체가 아니라 그 안의 특정 모듈만 악성 기능을 담당하도록 설계됐을 가능성을 암시한다. WMPCL.dll의 대체 경로 목록에는 'Win.Manager.2.4.Portable/App/Yamicsoft/WMPCL.dll.BAK'라는 정상적으로 보이는 애플리케이션 경로와 함께, 전혀 무관한 'C:\Windows\nncs5cl1u.exe'라는 실행 파일 경로가 동시에 남아 있다. 이는 DLL 컴포넌트가 신뢰받는 이름으로 위장돼 배치·실행되는 지속성 확보 기법(T1574.002)의 흔적일 수 있다는 추정을 가능케 하지만, 현재 확보된 증거만으로는 확정적 결론을 내리기 어려운 낮은 확신도의 신호로 다뤄야 한다.

초기 접근부터 수집까지: 재구성한 공격 흐름

지금까지의 파일 단위 흔적들을 시간순으로 이어보면 하나의 일관된 흐름이 그려진다. 초기 접근 단계는 크랙·키젠 배포 채널을 통한 침투다 — 2f5b5a62…가 240개의 고유 소스를 거쳐 310회 제출됐다는 사실은, 이 파일이 하나의 표적을 겨냥한 것이 아니라 불법 소프트웨어를 찾는 불특정 다수 사용자를 겨냥한 광범위 살포형 유통 구조(T1204.002)에 실려 있었음을 보여준다. 이 단계에서는 사용자 입력 확인·디버그 환경 탐지 관련 태그('checks-user-input', 'detect-debug-environment')가 함께 관측되는데, 이는 가상 환경이나 분석 환경을 감지해 행위를 바꾸는 샌드박스·디버거 회피 기법(T1497.002, T1622)과 맥락이 닿는 흔적이다.

실행 단계에서는 신뢰 남용이 이어진다. 앞서 다룬 것처럼 302164ac와 c9f215ef가 동일한 YAMICSOFT/Certum 서명 체인을 달고 등장하며, 이는 서명 신뢰 체계를 우회하는 기법(T1553.002)에 해당한다. 방어 회피 단계는 패키지 전체에 걸쳐 지속되는데, 앞서 언급한 PEiD 패킹과 고엔트로피 리소스 섹션이 그 실체다(T1027). 지속성 단계는 WMPCL.dll의 경로 위장 흔적에서 약하게나마 관측되며, 마지막 수집 단계는 c9f215ef가 남긴 COM 기반 명령 실행 YARA 매치로 마무리된다.

이 체인 전체를 관통하는 하나의 인상은, 공격자(혹은 이 툴체인을 공유하는 운영 주체)가 탐지 이력을 '세탁'하는 방향으로 움직이고 있다는 점이다. 다중 엔진에 걸려 45/75로 요란하게 잡힌 2024년 크랙 트로이목마의 이력과, 2026년 정식 서명을 달고 0~1/75로 조용히 지나가는 형제 바이너리의 이력을 나란히 놓으면, 같은 빌드 지문을 가진 결과물이 시간이 지나면서 훨씬 낮은 탐지 가시성을 확보하는 방향으로 진화했다는 해석이 가능하다. 다만 이 진화가 의도된 전략인지, 우연히 겹친 빌드 도구 재사용의 결과인지는 현재로서는 네트워크 레벨 지표 없이 확정하기 어렵다.

행위자 라벨의 불확실성, 그리고 낮은 확신도의 함의

업스트림 피드는 이 파일 집합을 TA505(별칭 Hive0065, SectorJ04, Graceful Spider, Chimborazo, Spandex Tempest, Monty Spider로도 알려진 행위자)와 'rockloader' 계열에 연결하고 있다. 그러나 실제로 분석한 네 개 파일 어디에서도 rockloader 라벨은 나타나지 않았고, 대신 trojan.lazy/msil과 agenttesla/msil이라는 서로 다른 두 개의 라벨만 확인됐다. 행위자 태깅과 개별 파일의 실측 라벨 사이에 이런 간극이 존재한다는 점은, 이 캠페인을 TA505의 확정적 활동으로 단정하기보다는 신중하게 접근해야 함을 시사한다.

피드에 붙은 동기 태그는 'espionage'(첩보)이지만, 실제로 관측되는 조작 방식 — 불법 소프트웨어 유인에 자격증명 탈취형 컴포넌트를 결합한 패턴 — 은 국가 지원 첩보 활동보다는 기회주의적이고 수익 지향적인 크라임웨어 운영에 더 부합하는 모습이다. 이 어긋남을 해소할 만한 추가 정황(예: 표적 산업의 특정성, C2 인프라의 존재)이 이번 파일 집합에는 없기 때문에, 행위자 귀속 문제는 현 단계에서 단정적 결론을 내리기 어렵다고 보는 것이 타당하다. 확인 가능한 최근 이력이나 과거 캠페인과의 명시적 연결고리도 이번 자료에서는 뒷받침되지 않아, 이를 특정 작전명이나 과거 활동과 연결짓는 서술은 자제할 필요가 있다.

파일 하나의 이상 탐지율이 남긴 신호

이번 사례에서 눈에 띄는 대상은 표적 산업이나 지역이 아니라 유통 방식 자체다. 관측된 지역 분포는 오스트리아·호주·벨기에·독일·프랑스·영국·인도·말레이시아·미국 등 28개국에 걸쳐 있고, 업종 분류는 '기술' 하나로만 좁게 태깅돼 있다. 이는 특정 섹터를 겨냥한 표적형 침투가 아니라, 크랙·키젠 검색을 하는 불특정 다수 개인·소규모 사용자를 향한 기회주의적 확산 구조에 가깝다는 해석을 뒷받침한다. '윈도우 매니저'류의 시스템 최적화 유틸리티라는 위장 형태 역시 특정 조직을 노린 스피어피싱이 아니라 광범위한 소프트웨어 다운로드 생태계를 겨냥한 것으로 보인다.

데이터의 두께 자체도 균일하지 않다는 점은 짚어둘 필요가 있다. 네 개 파일 중 샌드박스 판정을 전혀 확보하지 못한 파일이 하나 있고, 나머지 세 개도 최대 한 개의 샌드박스 엔진 판정에 의존하고 있어, 행위 기반 결론에는 항상 이 얇은 커버리지를 감안한 유보가 필요하다. 그럼에도 이번 케이스가 실무적으로 시사하는 바는 명확하다. 임프해시라는, 흔히 개별 샘플 식별에만 쓰이는 저수준 지문이 시간과 서명 상태를 넘어 빌드 이력 전체를 추적하는 실마리가 될 수 있다는 점이다. 하나의 인증서가 서로 다른 실행 형태 — EXE, DLL, 다시 EXE — 를 동시에 감싸며 탐지율을 0~1/75 구간으로 눌러놓는 구조는, 코드 서명이라는 신뢰 메커니즘이 다중 컴포넌트 패키지 전체의 가시성을 한꺼번에 낮추는 데 얼마나 효율적으로 작동하는지를 보여준다. 크랙 소프트웨어 유통망과 정식 서명 유틸리티 배포망 사이의 경계가 빌드 툴체인 수준에서 이미 허물어져 있다는 정황은, 향후 유사 사례를 식별할 때 서명 여부나 탐지율 단독 지표보다 임프해시·패커 지문 같은 빌드 프로브넌스 지표를 함께 봐야 할 필요성을 재확인시켜 준다.

IOC52

파일

(52)
Source: CTX Threat Intelligence