C&C공개
C&C

Google Analytics 사칭 TLS 인증서로 독일 겨냥한 DCRat 캠페인 포착

18년 된 도메인과 구글 텔레메트리 위장 인증서를 동시에 활용한 DCRat 배포 캠페인이 독일을 표적으로 확인됐다. 네트워크·서명·정적 분석 세 계층을 각각 무력화하는 탐지 우회 구조가 단일 캠페인 안에서 동시에 가동됐으며, 전달과 C2가 단일 노드로 수렴하는 인프라 설계가 특징이다.

2026년 6월 25일 01:55 (UTC+9)최근 관측2026년 6월 25일심각도100CTX Team행위자Manic MenagerieIOC5지역DE

Google Analytics를 사칭한 TLS 인증서, 18년 된 도메인을 C2 발판으로 삼다

독일을 표적으로 삼은 DCRat 캠페인 하나가 세 겹의 탐지 우회 구조를 동시에 가동하고 있다는 사실이 CTX Team의 분석으로 확인됐다. 네트워크 계층에서는 Google Analytics 인프라를 사칭한 TLS 인증서가, 파일 계층에서는 깨진 인증서 체인을 가진 코드 서명이, 정적 분석 계층에서는 최대 엔트로피에 근접한 패킹 오버레이가 각각 독립적으로 작동한다. 세 기법이 단일 캠페인 안에서 동시에 맞물려 있다는 점이 이 사례를 단순한 DCRat 배포와 구별 짓는 핵심이다.

캠페인의 전달 경로는 cooperitious.com/meta.exe라는 고정 URL로 집약된다. 이 도메인은 2008년 3월 15일에 등록된 18년 된 자산으로, Squarespace Domains II LLC를 통해 관리돼 왔다. 공격자는 이 오래된 도메인을 네덜란드 소재 AS14576(Hosting Solution Ltd.)의 IP 45.159.189.135로 연결한 뒤, Google Trust Services의 WR2 중간 CA를 통해 TLS 인증서를 발급받았다. 인증서의 주체 CN은 *.google-analytics.com이며 SAN에는 google-analytics.com, googletagmanager.com, app-measurement.com 등 Google 텔레메트리 관련 도메인 20개가 포함돼 있다. 인증서 일련번호 49eb929a62c2e35e121a6f654a3ebd2a로 식별되는 이 인증서는 2026년 5월 25일에 발급됐고 유효 기간은 83일이다.


세 겹의 탐지 우회 — 네트워크·서명·정적 분석을 동시에 겨냥하다

이 캠페인의 탐지 우회 구조는 단일 기법에 의존하지 않는다. 각 계층이 서로 다른 보안 통제의 맹점을 정밀하게 겨냥한다.

첫 번째 계층 — TLS 위장. cooperitious.com에 접속하는 트래픽은 TLS 핸드셰이크 단계에서 *.google-analytics.com이라는 CN을 제시한다. CN 수준의 얕은 TLS 검사만 수행하는 네트워크 센서나 이그레스 필터링 정책은 이 연결을 Google Analytics 텔레메트리로 분류할 가능성이 높다. 많은 조직이 Google 텔레메트리 도메인에 대해 TLS 인스펙션을 예외 처리하거나 화이트리스트로 관리한다는 점을 공격자가 정확히 겨냥한 것이다. SAN 목록이 20개에 달한다는 사실은 이 인증서가 단순한 실수나 테스트 목적이 아니라 의도적으로 설계된 위장임을 보여준다.

두 번째 계층 — 깨진 코드 서명. 페이로드(sha256: 89461345334fb1db1b572a54413ae22fad734f727c156c32762b5ac2c4099a2c)는 VirusTotal에서 signedinvalid-signature 태그를 동시에 달고 있다. 서명 검증 결과가 이를 명확히 보여준다: "A certificate chain could not be built to a trusted root authority." PE 구조 안에 authenticode 서명 블록이 존재하기 때문에 일부 EDR·AV 제품의 '서명 여부' 확인 로직은 이 파일을 서명된 바이너리로 처리한다. 그러나 실제로 인증서 체인을 루트 CA까지 검증하면 신뢰 앵커에 도달하지 못한다. 서명이 있다는 사실과 서명이 유효하다는 사실 사이의 간극을 노린 기법이다.

세 번째 계층 — 고엔트로피 오버레이. 파일 크기 2,381KB(약 2.38MB) 가운데 2,324,480바이트, 즉 전체의 95% 이상이 이름 없는 PE 섹션 하나에 집중돼 있으며 해당 섹션의 엔트로피는 8.0에 달한다. 이론상 최대 엔트로피가 8.0임을 감안하면 사실상 최대치다. 이 구조는 패킹되거나 암호화된 2차 페이로드가 오버레이 형태로 덧붙여진 것과 일치하며, VirusTotal 태그 overlay가 이를 뒷받침한다. 정적 분석 도구가 PE 헤더와 섹션 구조를 파싱하더라도 실질적인 코드 내용을 분석하기 어렵게 만드는 구조다. 여기에 detect-debug-environment 태그는 샌드박스나 디버거 환경을 능동적으로 감지하는 로직이 탑재돼 있음을 시사한다.

세 기법은 각각 독립적인 탐지 계층을 무력화하도록 설계돼 있다. 네트워크 탐지는 TLS 위장이, 파일 서명 검사는 깨진 체인이, 정적 분석은 고엔트로피 오버레이가 방해한다. 이 조합이 단일 캠페인에서 동시에 관측됐다는 점은 운영팀이 탐지 우회에 상당한 설계 비용을 투입했음을 시사한다.


18년 된 도메인의 재무장 — 도메인 에이징 휴리스틱을 역이용하다

cooperitious.com의 등록 이력은 이 캠페인에서 가장 이례적인 신호 중 하나다. 2008년 3월 15일 등록 이후 6,671일이 경과한 이 도메인은 최근 업데이트 기록(2024년 6월 1일)이 있으나 오랜 기간 실질적 활동이 없었던 것으로 보인다. 공격자가 신규 도메인 대신 이 오래된 자산을 선택한 이유는 명확하다. 신규 등록 도메인에 불이익을 주는 도메인 에이징 기반 탐지 휴리스틱은 cooperitious.com에 적용되지 않는다. 18년의 존재 이력은 그 자체로 탐지 회피 자산이다.

CTX Team은 이 도메인이 도메인 하이재킹을 통해 탈취됐을 가능성과, 공격자가 장기간 잠들어 있던 자산을 직접 보유하다가 재활성화했을 가능성 두 가지를 모두 열어두고 있다. 현 단계 증거로는 어느 쪽인지 단정이 어렵다. 다만 도메인의 네임서버가 ns-cloud-a1.googledomains.com부터 ns-cloud-a4.googledomains.com까지 Google Domains의 NS 레코드로 설정돼 있다는 점은 주목할 만하다. 이 설정은 도메인 자체의 DNS 관리 인프라도 Google 생태계 안에 위치시켜, 도메인 조회 트래픽마저 정상적인 Google 인프라 접근처럼 보이게 만드는 효과를 낸다.

현재 VirusTotal에서 이 도메인의 탐지율은 91개 엔진 중 13개에 불과하다. 커뮤니티 투표도 없다. 도메인 자체의 평판 신호만으로는 악성 여부를 판단하기 어려운 상태다. 이 낮은 탐지율은 도메인이 최근에 무기화됐고 탐지 커버리지가 아직 확산되지 않았음을 반영한다.


단일 세션 인프라 구축 — 도메인과 IP가 같은 날 프로비저닝되다

CTX Team의 분석에서 확인된 또 다른 중요한 신호는 인프라 구축의 동시성이다. cooperitious.com의 TLS 인증서(시리얼 49eb929a62c2e35e121a6f654a3ebd2a)와 C2 IP 45.159.189.135의 TLS 인증서(시리얼 80e5cabdf41b68e0ba718f4a1224efa3)는 모두 2026년 5월 25일에 발급됐으며 유효 기간도 동일하게 83일(2026년 8월 17일 만료)이다. 두 인증서가 같은 날 같은 유효 기간으로 발급됐다는 사실은 도메인과 IP가 단일 운영 세션에서 함께 구성됐음을 확인해 준다.

IP 측 인증서는 그 자체로도 흥미로운 지문을 남긴다. 발급자와 주체가 모두 invalid2.invalid로 설정된 자가서명 인증서이며, OU 필드에는 "No SNI provided - please fix your client"라는 문구가 들어 있다. 이 구조는 SNI 협상을 기대하지 않는 raw-IP TLS 리스너의 전형적인 특징이다. 즉, cooperitious.com이라는 도메인 이름 없이 IP 주소로 직접 접속하는 C2 통신 채널이 별도로 존재한다는 의미다. 도메인 기반 채널과 IP 직접 접속 채널이 동시에 준비된 이중 구조는 도메인 차단에 대한 운영 복원력을 높이는 설계다.

AS14576(Hosting Solution Ltd.)은 RIPE 넷블록 NL-ITHOSTING-POOL(45.159.188.0/22) 안에 위치하며, 관리 연락처는 에스토니아 탈린 Padriku tee 12/3-4로 등록돼 있다. 이 ASN은 이번 캠페인에서 이 IP 하나에만 국한돼 나타난다. 더 주목할 점은 이 IP의 VirusTotal 탐지율이 0/91이라는 것이다. 커뮤니티 투표도 전무하다. 인프라 측 탐지 신호만으로는 이 IP를 악성으로 식별할 방법이 없다. 이 IP가 악성 캠페인의 일부임을 드러내는 유일한 연결고리는 cooperitious.com/meta.exe라는 URL을 통한 파일-도메인 연계다.


DCRat 페이로드의 해부 — 고립된 빌드, 그러나 다층적 능력

페이로드 자체는 Win32 PE32 콘솔 실행 파일로, VirusTotal에서 77개 엔진 중 46개가 탐지해 탐지율 46/77을 기록했다. 탐지 엔진 목록에는 ALYac, AhnLab-V3, Kaspersky, CrowdStrike, ESET-NOD32, FireEye, Fortinet 등이 포함된다. 반면 Avira, SentinelOne, TrendMicro, TrendMicro-HouseCall, DrWeb, Malwarebytes, ClamAV 등 20개 이상의 엔진은 여전히 탐지하지 못하고 있다.

위협 레이블은 trojan.lazy/gencbl이며 DCRat(Dark Crystal RAT) 패밀리로 귀속된다. imphash a2833106949ae6e20c40ed0128f9df4b는 이번 캠페인에서 확인된 다른 어떤 파일과도 공유되지 않는다. 서명자, 위협 레이블, 빌드 지문 어느 축에서도 동일 캠페인 내 피어 파일이 존재하지 않는 고립된 빌드다. PE 타임스탬프는 2022년 4월 18일이고, VirusTotal 최초 제출은 2022년 4월 20일 — 빌드 후 이틀 만에 배포됐다. 제출 횟수는 1회, 고유 소스도 1개다. 이후 재제출 기록이 없다.

이 고립성은 spreader 태그와 흥미로운 긴장 관계를 만든다. spreader 태그는 자가 전파 로직의 존재를 시사하지만, 실제 관측된 배포 범위는 단일 소스의 단일 제출에 그친다. 이는 광범위한 확산보다는 표적화된 또는 제한적 배포에 가깝다는 해석을 지지한다. 다만 모든 행동 기반 주장 — 안티디버그, 스프레더, 암호화 오버레이 — 은 현재 정적 VirusTotal 태그와 AV 레이블에 근거하며, 샌드박스 동적 실행 결과가 아직 확인되지 않았다. 따라서 이 행동 특성들은 확인된 사실이 아닌 개연성 있는 특성으로 다뤄야 한다.

detect-debug-environment 태그가 시사하는 안티디버그 로직과 고엔트로피 오버레이의 조합은 DCRat 로더 행동과 일치한다. 로더가 환경 검사를 통과한 뒤 오버레이에 담긴 2차 페이로드를 메모리에 로드하는 구조라면, 정적 분석 단계에서 실질적인 악성 코드를 추출하는 것은 사실상 불가능하다. 이 구조가 46/77이라는 비교적 높은 탐지율과 공존한다는 사실은, 탐지 엔진들이 행동 기반이 아닌 시그니처 기반으로 DCRat 패밀리를 식별하고 있을 가능성을 시사한다.


공격 전개 — 전달에서 C2까지 단일 노드로 수렴하다

이 캠페인의 공격 사슬은 단순하지만 각 단계가 앞서 설명한 탐지 우회 구조와 맞물려 있다.

초기 접근 단계(T1566)에서 공격자는 cooperitious.com/meta.exe라는 고정 URL에 페이로드를 스테이징한다. meta.exe라는 파일명은 시스템 메타데이터 도구나 Meta 관련 소프트웨어를 연상시키는 일반적인 위장 이름이다. 이 URL로 연결되는 링크나 리다이렉트는 TLS 핸드셰이크에서 Google Analytics 인프라처럼 보이기 때문에, 얕은 TLS 검사 환경에서는 Google 텔레메트리 접근으로 분류될 수 있다. 정확한 전달 벡터 — 피싱 이메일인지, 드라이브바이인지, 악성 광고인지 — 는 현 단계에서 직접 확인되지 않았으므로 추론으로 남겨둔다.

실행 단계(T1204.002)에서 피해자는 2.38MB 크기의 Win32 PE32 콘솔 실행 파일을 구동한다. 파일이 signed 태그를 달고 있어 일부 보안 제품의 서명 확인 로직을 통과할 수 있지만, 실제 인증서 체인은 신뢰 루트까지 연결되지 않는다. PE 타임스탬프 2022년 4월 18일과 첫 관측 2022년 4월 20일은 빌드 직후 신속하게 배포됐음을 보여준다.

방어 우회 단계(T1027)에서는 두 메커니즘이 동시에 작동한다. 엔트로피 8.0의 이름 없는 PE 섹션이 정적 분석을 막고, 안티디버그 로직이 동적 분석 환경을 감지해 실행을 중단하거나 우회한다. 이 두 장벽이 모두 작동하면 분석가는 실질적인 페이로드 코드에 접근하기 어렵다.

명령제어 단계(T1071.001)에서 트로이목마는 45.159.189.135로 TLS 통신을 시도한다. 이 IP의 raw-IP TLS 리스너는 SNI를 기대하지 않으며, invalid2.invalid 자가서명 인증서를 제시한다. 도메인 기반 전달 채널과 IP 직접 C2 채널이 동일한 물리적 노드에 수렴한다는 점이 이 캠페인 인프라의 핵심 특징이다. 공격자는 전달과 C2를 단일 운영 노드로 통합함으로써 관리 복잡도를 낮추는 동시에, 두 채널 모두 서로 다른 방식으로 탐지를 회피하도록 설계했다.


Manic Menagerie의 독일 표적화 — 이중 동기와 미확인 역사

이 캠페인은 위협 메타데이터에서 Manic Menagerie로 귀속되며, 동기는 스파이 활동과 금전적 이득 두 가지가 병기돼 있다. 지역 태그는 독일 단일이다. 이중 동기 구조는 정보 수집과 접근 권한 판매 또는 직접 금전화를 동시에 추구하는 범죄-연계 행위자 유형과 일치하는 패턴이다. 독일이라는 표적 환경은 고가치 서유럽 산업 기반을 겨냥한 운영 초점을 시사한다.

귀속 신뢰도는 중간 수준이다. 위협 귀속 정보로 확인됐으나, 이 행위자의 과거 캠페인이나 역사적 활동에 대한 공개 보고는 아직 확인되지 않았다. 따라서 Manic Menagerie의 과거 작전이나 다른 캠페인과의 연계에 대해서는 현 단계에서 단정적 결론을 내리기 어렵다. 표적 산업 분야가 특정되지 않았다는 점도 주목할 필요가 있다. 독일 내 어떤 수직 산업이 표적인지 현 단계에서는 특정할 수 없으며, 이는 캠페인의 실제 표적 범위가 더 넓거나 아직 파악되지 않았을 가능성을 열어둔다.


Google 텔레메트리 신뢰를 무기화하는 전략의 함의

이 캠페인이 시사하는 가장 중요한 지점은 Google Trust Services 인증서를 통한 Google Analytics 인프라 사칭이 실제 운영 전술로 채택됐다는 사실이다. Google Trust Services는 공개 CA로서 도메인 소유권 확인만 통과하면 누구에게나 인증서를 발급한다. 인증서의 CN과 SAN은 신청자가 소유한 도메인에 대해서만 유효하지만, *.google-analytics.com이라는 CN을 가진 인증서가 공격자 통제 도메인에서 제시될 때 이를 걸러낼 수 있는 통제는 생각보다 많지 않다.

많은 조직의 TLS 인스펙션 정책은 Google Analytics, Google Tag Manager 등 Google 텔레메트리 도메인을 예외 목록에 포함시킨다. 이 정책이 CN 수준 매칭에 의존한다면, cooperitious.com으로의 연결이 예외 목록에 해당하는 것으로 오분류될 수 있다. 이 기법의 위험성은 인증서 자체가 합법적인 CA에서 발급된 유효한 인증서라는 데 있다. 인증서의 유효성 자체는 문제가 없고, 문제는 그 인증서가 어떤 도메인에서 제시되느냐다.

18년 된 도메인의 재활성화는 별도의 탐지 차원을 제기한다. 도메인 에이징 기반 탐지는 신규 등록 도메인의 위험성을 평가하는 데 유용하지만, 오래된 도메인이 재무장되는 시나리오에는 구조적으로 취약하다. 이 캠페인에서 cooperitious.com은 도메인 에이징 휴리스틱의 관점에서 완전히 정상적으로 보인다. 탐지 전략이 도메인 나이에 과도하게 의존할 경우 이런 유형의 재활성화 공격에 맹점이 생긴다.

C2 IP 45.159.189.135의 VirusTotal 탐지율 0/91은 이 인프라 노드가 아직 탐지 커버리지 밖에 있음을 의미한다. 2026년 5월 25일에 프로비저닝된 이 노드는 83일짜리 인증서가 만료되는 2026년 8월 17일까지 운영 가능한 상태다. 인증서 만료 이후 운영팀이 동일한 프로비저닝 패턴 — 동일 ASN, 동일 유효 기간, 동일 자가서명 구조 — 으로 새 노드를 구성할 경우, 이 패턴 자체가 관련 노드를 식별하는 헌팅 피벗이 될 수 있다. AS14576에서 83일 유효 기간의 invalid2.invalid 자가서명 인증서를 제시하는 IP와, 동일 발급일에 Google Analytics 관련 CN을 가진 인증서를 서비스하는 도메인의 조합은 이 운영팀의 인프라 배포 지문으로 볼 수 있다.

단일 세션 프로비저닝이라는 운영 패턴은 이 행위자가 인프라 구성을 자동화하거나 표준화된 절차로 처리한다는 것을 암시한다. 도메인과 IP를 동시에 설정하고, 두 엔드포인트 모두에 동일 기간의 인증서를 발급하며, 전달과 C2를 단일 노드로 통합하는 이 구조는 즉흥적 설정보다는 반복 가능한 배포 템플릿에 가깝다. 이런 규율 있는 패턴은 역설적으로 추적 가능성을 높인다 — 동일한 방법론이 다음 캠페인에서도 반복될 가능성이 있기 때문이다.

IOC5

파일

(1)

IP

(1)

도메인

(1)

URL

(2)
Source: CTX Threat Intelligence