
Phorpiex 봇넷, 5개 도메인 메일 릴레이 인프라로 스팸 작전 재가동
2026년 6월 컴파일된 18KB 언사인드 로더와 함께 kemfra.com 등 5개 도메인으로 구성된 메일 릴레이 클러스터가 확인됐다. kemfra.com의 TLS 인증서 주체가 외부 스팸 트랩 추적 도메인을 가리키는 이례적 신호가 포착되며, 단일 운영자가 조율한 현재 진행형 스팸 배포 작전임이 드러났다.
##스팸 봇넷의 인프라 설계도 — kemfra.com 인증서가 드러낸 작전 구조
2026년 6월 초, VirusTotal에 처음 등록된 18킬로바이트짜리 Win32 실행 파일 하나가 Phorpiex 봇넷 캠페인의 현재 활성 상태를 알리는 신호탄이 됐다. 파일 자체보다 더 많은 것을 말해주는 건 그 주변에 구축된 인프라다. CTX Team이 이번 캠페인을 추적하는 과정에서 가장 결정적인 단서로 떠오른 것은 kemfra.com이 서비스하는 TLS 인증서(일련번호 5ef50ceddb12adc5f4fcefe60fcbd0545cd)였다. Let's Encrypt E7 발급, 유효 기간 2026년 5월 27일부터 89일짜리 이 단명 인증서의 subject CN은 kemfra.com이 아니라 'spamtraplove.malbeacon.com'이었다 — 스팸 봇넷을 추적하는 외부 기관의 스팸 트랩 서브도메인이 공격 인프라의 인증서 주체로 박혀 있다는 것은, 이 도메인이 단순한 유휴 등록자가 아니라 현재 추적 중인 스팸 발송 작전의 능동적 노드임을 외부에서 직접 확인해주는 이례적인 신호다.
이 캠페인의 핵심은 페이로드의 정교함이 아니다. Phorpiex(Trik으로도 불리며, 이번 샘플의 위협 레이블은 'trojan.phorpiex/mint')는 수년간 알려진 범용 스팸 봇넷 로더다. 주목해야 할 것은 그 로더를 뒷받침하는 메일 릴레이 인프라의 설계 수준이다. 두 개의 독립적인 등록 기관 코호트, 자가 참조 MX 레코드와 강화된 SPF·DMARC 정책, 그리고 보안 벤더 명의 AS에 호스팅된 피싱 도메인 쌍 — 이 구성 요소들이 교차 검증되면서 단일 운영자가 조율한 스팸 전달 인프라의 윤곽이 드러난다.
두 개의 등록 코호트 — 101domain 메일 클러스터와 Dynadot 피싱 쌍
캠페인의 도메인 인프라는 구조적으로 뚜렷이 구분되는 두 개의 코호트로 나뉜다.
첫 번째는 '101domain GRS Limited 메일 클러스터'다. kemfra.com, mail.kemfra.com, popmailset.org — 세 도메인 모두 101domain GRS Limited를 통해 등록됐으며, 등록 시점은 2021년 4월 6일부터 11일 사이 닷새 안에 집중돼 있다. kemfra.com과 popmailset.org는 ns1.101domain.com, ns2.101domain.com, ns5.101domain.com이라는 동일한 권위 네임서버 세 개를 공유하고, kemfra.com과 mail.kemfra.com은 A 레코드 104.248.39.236을 함께 가리킨다. 단일 등록자 계정이 닷새 만에 메일 인프라 전체를 프로비저닝한 것으로 해석하기에 충분한 응집도다. popmailset.org는 alphaMountain.ai에 의해 '정보기술, 의심스러움(Suspicious)'으로 분류돼 있으며, 이 클러스터의 목적이 합법적 메일 서비스가 아님을 방증한다.
두 번째는 'Dynadot/dyna-ns.net 피싱 쌍'이다. rebekamail.com(2023년 11월 22일 등록)과 asdfooff.org(2024년 1월 15일 등록)는 모두 A 레코드 77.74.177.73을 공유하고, ns1.dyna-ns.net과 ns2.dyna-ns.net이라는 동일한 Dynadot 네임서버를 사용한다. 두 도메인 모두 자가 참조 MX 레코드를 설정했다 — rebekamail.com은 mx1.rebekamail.com과 mx2.rebekamail.com을, asdfooff.org는 mx1.asdfooff.org와 mx2.asdfooff.org를 MX로 지정했다. 여기에 더해 두 도메인 모두 'v=DMARC1;p=reject'와 'v=spf1 +a +mx -all'이라는 강화된 메일 인증 레코드를 배포했다. 이 설정은 외부에서 보면 잘 관리된 메일 서버처럼 보이지만, 실제 목적은 스팸 발송 시 수신 서버의 필터링을 우회하고 전달 가능성을 높이기 위한 것이다. rebekamail.com은 alphaMountain.ai, Webroot, Forcepoint ThreatSeeker 세 벤더로부터 독립적으로 피싱으로 분류됐다(탐지율 8/91).
두 코호트의 WHOIS 등록자 필드는 일관되게 난독화돼 있다. rebekamail.com의 등록자 이름은 '1f8f4166599d23ee', 조직은 '473daf17453d83cd' — 16진수 인코딩된 문자열이 실제 등록자 정보를 대체하고 있다. kemfra.com과 formdmail.com도 유사한 패턴을 보이며, 등록 대행사로는 각각 Digital Privacy Corporation과 Withheld for Privacy ehf가 사용됐다. 이 WHOIS 난독화 패턴(T1583.001)은 캠페인 전반에 걸쳐 일관된 운영 보안 습관을 드러낸다.
kemfra.com 인증서 이상과 AS 200107 호스팅 역설
이번 캠페인에서 가장 이례적인 두 가지 신호는 각각 인증서 레이어와 호스팅 레이어에서 나온다.
kemfra.com의 TLS 인증서 이상은 단순한 설정 오류로 보기 어렵다. 2026년 5월 27일 발급된 이 인증서의 subject CN이 'spamtraplove.malbeacon.com'이라는 것은, kemfra.com이 malbeacon의 스팸 트랩 추적 인프라와 직접 연결돼 있거나, 혹은 그 추적 도메인과 동일한 IP·호스팅 환경을 공유하고 있음을 시사한다. 어느 쪽이든 이 인증서는 kemfra.com이 현재 활성 스팸 봇넷 작전의 일부임을 외부 기관이 간접적으로 확인해주는 드문 형태의 교차 귀속 신호다. 89일짜리 단명 인증서라는 점도 주목할 만하다 — Let's Encrypt의 자동 갱신 주기에 맞춘 이 짧은 유효 기간은 장기 운영보다 빠른 교체를 전제한 인프라 운영 방식과 일치한다.
Dynadot 피싱 쌍이 해석되는 IP 77.74.177.73은 AS 200107, 즉 Kaspersky Lab Switzerland GmbH 명의의 RIPE NCC 네트워크 블록(77.74.176.0/21)에 속한다. IP 레벨 탐지율은 0/91로 깨끗하다. 주요 보안 벤더의 AS 명의 하에 피싱 도메인을 호스팅하는 이 구성은 두 가지 해석을 낳는다. 하나는 해당 IP 범위가 재판매되거나 서브할당된 주소 공간이어서 실제 운영 주체가 Kaspersky와 무관한 경우이고, 다른 하나는 평판 좋은 AS에 의도적으로 녹아들어 IP 레벨 차단을 회피하려는 전략적 선택이다. 현 단계 증거로는 어느 쪽인지 단정하기 어렵지만, 결과적으로 이 IP는 도메인 레벨에서는 피싱으로 분류되면서도 IP 레벨에서는 탐지를 피하는 이중 구조를 형성하고 있다.
C2 측 인프라는 성격이 다르다. 130.12.180.190은 AS 202412, 네덜란드 소재 소규모 VPS 제공업체 Omegatech LTD 소속으로, 관측된 IP 중 유일하게 음수 평판 점수(-1)를 기록한 IP다(탐지율 18/91, 커뮤니티 투표 악성 1/0). 메일 클러스터 인프라와 공유하는 A 레코드, 네임서버, 등록 기관이 전혀 없다는 점에서 이 IP는 메일 릴레이 인프라와 분리된 전용 C2 엔드포인트로 기능하는 것으로 추정된다. 다만 이 추론은 샌드박스의 Phorpiex 판정과 로더 내 XOR 난독화 URL 규칙 매치에서 도출된 것이며, 직접적인 네트워크 트래픽 관측에 기반한 것은 아니다.
Phorpiex 로더의 빌드 특성과 2단계 다운로드 체인
확인된 페이로드는 2026년 6월 4일 PE 타임스탬프를 가진 18KB Win32 GUI PE32 실행 파일(SHA256: 99148a1f...)로, VirusTotal에 처음 등록된 날짜와 컴파일 날짜가 일치한다. 서명 없음(unsigned), 정적 임포트 카운트 0 — 이 두 가지 특성이 이 로더의 탐지 회피 전략을 요약한다.
임포트 카운트가 0이라는 것은 PE 임포트 테이블에 정적으로 선언된 API가 없다는 의미로, 런타임에 동적으로 API를 해석한다는 것을 강하게 시사한다. 정적 분석 도구가 API 호출 패턴으로 악성 행위를 식별하는 것을 원천적으로 차단하는 기법이다. 여기에 더해 YARA 룰 SUSP_XORed_URL_In_EXE(Florian Roth / Nextron Systems, 룰셋 gen_susp_xor)가 이 샘플에서 발화했다 — PE 본체 내에 XOR 인코딩된 URL이 존재한다는 직접적인 증거다. C2 주소나 페이로드 URL을 XOR로 숨겨 정적 문자열 스캔을 무력화하는 것은 Phorpiex/Trik 계열에서 문서화된 회피 기법이다(T1027).
PE 섹션 엔트로피 분포도 이 해석을 뒷받침한다. .text 섹션 엔트로피 5.95, .rdata 5.16, .rsrc 5.19, .reloc 5.61 — 모두 정상 범위 안에 있다. 그러나 .data 섹션 엔트로피는 1.56으로 현저히 낮다. 이 낮은 엔트로피는 패킹된 페이로드가 아니라 XOR 키나 소규모 설정 데이터가 저장된 공간과 일치하는 패턴이다. 전체적으로 이 로더는 고엔트로피 패킹 없이 XOR 난독화만으로 정적 탐지를 우회하도록 설계됐다.
두 번째 파일(SHA256: d6cd50a9...)은 7바이트짜리 텍스트 파일로, 2026년 5월 8일 VirusTotal에 처음 등록됐다 — EXE보다 약 27일 앞선다. 탐지율은 0/76이며 샌드박스 분석도 없다. 이 파일의 경로명이 결정적이다: C:\Users\user\AppData\Local\Microsoft\Windows\INetCache\IE\MCXUJQJD\n[1].txt. EXE의 경로는 동일한 INetCache 서브디렉터리 MCXUJQJD 아래의 5[1].exe다. 두 파일이 동일한 IE 캐시 서브디렉터리를 공유한다는 것은 같은 브라우저 세션 또는 동일한 다운로더 프로세스에 의해 순차적으로 내려받혔음을 시사한다. EXE의 대체 파일명 중에는 %TEMP%\2707321215.exe와 C:\Users\user\AppData\Local\Temp\1849122987.exe가 포함돼 있는데, 이 숫자 기반 파일명 규칙은 Phorpiex의 알려진 번호 기반 다운로드 명명 체계와 일치한다. 텍스트 파일(n[1].txt)은 로더가 실행 전에 소비하는 설정 파일 또는 URL 목록으로 기능했을 가능성이 높다 — 다만 파일 크기가 7바이트에 불과하고 샌드박스 분석이 없어 이 역할은 추론 수준에 머문다.
76개 엔진 중 52개가 이 샘플을 악성으로 탐지했다(탐지율 52/76). Yomi Hunter와 C2AE 두 샌드박스 모두 악성 판정을 내렸으며, C2AE는 Phorpiex를 명시적으로 패밀리 이름으로 기록했다. 그러나 ALYac, Acronis, Avast-Mobile, NANO-Antivirus, Webroot 등 18개 엔진은 여전히 이 샘플을 탐지하지 못하고 있다. 커뮤니티 투표는 악성 1, 무해 0으로 집계됐다.
초기 접근에서 C2까지 — 4단계 공격 사슬
공격 사슬은 네 단계로 구성된다.
초기 접근(T1566.002): 운영자는 기능적 메일 서버로 설정된 도메인 클러스터 — rebekamail.com, asdfooff.org, popmailset.org, kemfra.com, mail.kemfra.com — 를 통해 스팸 또는 피싱 이메일을 발송한다. 이 도메인들은 자가 참조 MX 레코드, 강화된 SPF, DMARC 정책을 갖춘 실제 작동하는 메일 서버 인프라다. rebekamail.com은 세 벤더로부터 독립적으로 피싱으로 분류됐고, kemfra.com의 TLS 인증서는 malbeacon 추적 도메인과 직접 연결돼 있다. 이메일에는 스테이징된 페이로드로 연결되는 링크가 포함된다.
실행(T1204.001): 링크를 클릭한 피해자의 브라우저는 먼저 텍스트 파일(n[1].txt)을 IE 캐시 서브디렉터리 MCXUJQJD에 내려받는다. 이 파일은 설정 정보나 URL 목록을 담고 있을 가능성이 있으며, 이후 같은 경로에 Phorpiex EXE(5[1].exe)가 스테이징된다. 두 파일의 첫 관측 시점 사이 약 27일의 간격은 이 캠페인이 일회성 작전이 아니라 반복적인 빌드 사이클을 가진 지속 운영임을 시사한다.
방어 회피(T1027): 18KB 언사인드 PE32 로더는 정적 임포트 없이 런타임 API 해석에 의존하며, XOR 인코딩된 C2 URL을 PE 본체에 내장한다. 코드 서명 없이 EDR의 코드 서명 기반 신뢰 체계를 우회하고, XOR 난독화로 정적 문자열 스캔을 무력화하는 구조다.
명령제어(T1071): 로더는 런타임에 XOR 디코딩된 C2 주소를 해석해 130.12.180.190(AS 202412, Omegatech LTD, 네덜란드)으로 비컨을 전송하는 것으로 추정된다. 이 IP는 관측된 IP 중 유일한 음수 평판 IP로, 소규모 VPS 제공업체에 호스팅돼 있으며 메일 클러스터 인프라와 어떤 코호트 연결도 없다. 다만 이 C2 귀속은 샌드박스 Phorpiex 판정과 XOR URL 규칙 매치에서 도출된 추론이며, 직접적인 네트워크 트래픽 관측으로 확인된 것은 아니다.
Phorpiex의 전형적인 2차 페이로드 활동 — 암호화폐 탈취, 섹스토션 스팸 릴레이, 추가 악성코드 배포 등 — 은 이번 분석에서 직접 관측되지 않았다.
주변부 신호 — DGA 도메인과 레거시 코호트의 의미
캠페인 카탈로그에는 핵심 두 코호트 외에 해석이 필요한 주변부 신호들이 존재한다.
wfyndrzv.com은 'dga' 태그가 붙은 도메인으로, WHOIS 및 인프라 기록이 전혀 확인되지 않는다. 마지막 수정 날짜는 2019년 10월 26일이며 탐지율은 0/91이다. 수동으로 등록된 메일 테마 도메인들이 주를 이루는 카탈로그 안에서 DGA 태그 도메인이 등장한다는 것은, 운영자가 알고리즘 기반 C2 폴백 메커니즘을 병행 운영하거나 테스트하고 있을 가능성을 제기한다. 이것이 사실이라면 도메인 단위 테이크다운 노력을 복잡하게 만드는 요소가 될 수 있다. 그러나 현 단계 증거로는 이 가설을 확인하기 어렵다.
GoDaddy.com, LLC를 통해 등록된 레거시 도메인 트리오(artjconsultants.com, 7gtech.com, asapbox.com)는 2007년부터 2016년 사이 등록된 도메인들로, 탐지율은 모두 0/91이며 공유 A 레코드도 없다. 이 도메인들은 목적 설계된 공격 인프라보다는 침해됐거나 편승된 합법 도메인일 가능성이 더 높다. 등록 기관 코호트 연결만으로 이들을 캠페인의 능동적 구성 요소로 분류하는 것은 과도한 귀속이 될 수 있다.
formdmail.com(NAMECHEAP INC, 2020년 6월 2일 등록)이 서비스하는 Let's Encrypt R12 인증서의 subject CN은 'spekkio-search.fangamer.com'이다. kemfra.com의 인증서 이상과 표면적으로 유사해 보이지만, 이 경우는 CDN 레이어에서의 IP 또는 호스팅 재사용으로 인한 인증서 공유에 가깝다 — 공격자 전용 PKI 체인의 증거로 보기는 어렵다.
스팸 봇넷 인프라 성숙도가 시사하는 것
이번 캠페인의 분석적 함의는 Phorpiex 로더 자체보다 그것을 뒷받침하는 인프라 설계 수준에 있다.
Phorpiex는 수년간 알려진 범용 스팸 봇넷 패밀리다. 공개 보고에 따르면 이 패밀리는 역사적으로 암호화폐 탈취, 섹스토션 스팸 릴레이, 2차 악성코드 배포 등 금전적 동기의 활동과 연관돼 왔다. 이번 캠페인의 운영자 동기도 이 맥락에서 금전적 이익 추구로 해석할 수 있으나, 구체적인 2차 페이로드가 확인되지 않은 현 단계에서 이는 추론 수준의 판단이다.
그러나 인프라 설계 측면에서는 단순한 범용 봇넷 운영자 이상의 운영 보안 의식이 관측된다. 닷새 안에 조율된 등록 창으로 메일 인프라를 프로비저닝하고, DMARC p=reject와 SPF +a +mx -all로 메일 인증을 강화하며, 평판 좋은 보안 벤더 명의 AS(200107)에 피싱 도메인을 호스팅하고, WHOIS 등록자 필드를 16진수 문자열로 일관되게 난독화하는 일련의 패턴은 체계적인 운영 보안 습관을 반영한다. 특히 AS 200107 호스팅은 IP 레벨 탐지를 우회하는 데 실질적으로 효과적이었다 — 해당 IP의 탐지율은 0/91이다.
2026년 6월 4일 컴파일된 로더가 같은 날 VirusTotal에 처음 등록됐다는 사실은 이 캠페인이 현재 활성 배포 단계에 있음을 나타낸다. 텍스트 설정 파일의 첫 관측(2026년 5월 8일)과 EXE 컴파일 날짜(2026년 6월 4일) 사이의 27일 간격은 일회성 작전이 아닌 반복적 빌드 사이클의 흔적이다. 설정 파일을 먼저 배포하고 이후 실행 파일을 컴파일해 투입하는 이 순서는 운영자가 설정과 페이로드를 분리해 관리하는 이터레이티브 운영 방식을 시사한다.
캠페인의 지역 태그(온두라스, 키르기스스탄, 미국)와 산업 태그 부재는 특정 섹터를 겨냥한 표적 공격이 아닌 기회주의적 스팸 배포 작전임을 시사한다. 스팸 릴레이 인프라의 도달 범위 안에 있는 모든 개인과 조직이 잠재적 피해 대상이다.
DGA 태그 도메인의 존재가 실제로 알고리즘 기반 폴백 메커니즘으로 확인된다면, 이 캠페인은 수동 등록 인프라의 테이크다운 내성을 알고리즘 생성 도메인으로 보완하는 방향으로 진화하고 있다는 의미가 된다. 스팸 봇넷 운영자들이 전통적으로 대규모 수동 등록 도메인 풀에 의존해 왔다는 점을 감안하면, 이 전환은 — 아직 확인되지 않았지만 — 운영팀의 전술적 성숙을 시사하는 신호로 읽힐 수 있다. 현재로서는 이 가설의 확인 여부가 이 캠페인의 장기 추적에서 가장 주목해야 할 변수다.