
정적 탐지 63건 뚫고 샌드박스 침묵시킨 GandCrab 드로퍼의 이중 회피 전술
우크라이나 단일 IP에서 단일 문자 실행 파일 4개와 PHP 봇 등록 엔드포인트를 동시에 서빙하는 Phorpiex 계열 배포 인프라가 포착됐다. 이 인프라가 유통하는 드로퍼는 정적 AV 75개 엔진 중 63개에 탐지되면서도 동적 샌드박스에서는 신뢰도 99의 CLEAN 판정을 받아냈으며, 배포 노드 자체의 네트워크 레이어 탐지율은 15/91에 불과해 파일·네트워크 양 레이어의 이중 비대칭이 확인됐다.
우크라이나 소재 단일 IP(92.63.197.106, ASN 211736)에서 네 개의 단일 문자 실행 파일과 PHP 봇 등록 엔드포인트를 동시에 서빙하는 Phorpiex 계열 배포 인프라가 포착됐다. 이 인프라가 주목받는 이유는 호스팅 규모나 지리적 분포 때문이 아니다. 핵심은 이 노드가 유통하는 드로퍼 바이너리(SHA256: 72bf4fa8…)가 정적 안티바이러스 75개 엔진 중 63개에 탐지되면서도 Zenbox 동적 분석에서는 신뢰도 99의 CLEAN 판정을 받아냈다는 사실이다. 정적 탐지율과 동적 판정 사이의 이 극단적 괴리는 단순한 탐지 오류가 아니라 샌드박스 환경을 인식하고 악성 행위를 의도적으로 억제하는 실행 제어 로직의 존재를 강하게 시사한다. 여기에 배포 노드 자체의 네트워크 레이어 탐지율이 15/91에 불과하다는 사실이 더해지면, 파일 레벨 AV가 페이로드를 잡아내더라도 배포 채널 자체는 대부분의 네트워크 통제망을 그대로 통과하고 있다는 그림이 완성된다.
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기