FILE공개
FILE

정품 관리 도구 20종, 4단계 침투 사슬로 재조립돼

CTX Team이 추적해온 프로세스 해커 서명 클러스터에 LOLDrivers 등재 취약 드라이버, 디펜더 무력화 도구, 신뢰 취소된 NirSoft 자격증명 도구가 새로 편입됐다. 20건의 파일 지표가 방어 무력화→BYOVD 권한상승→프로세스 통제→자격증명 탈취로 이어지는 순차적 공격 사슬로 재해석됐다.

2026년 8월 8일 23:59 (UTC+9)최근 관측2026년 8월 8일심각도88CTX Team행위자Royal RansomwareTeam OneIOC35

관리자 도구 20종이 하나의 공격 사슬로 재조립되다

방어 도구를 무력화하는 유틸리티, 커널 접근을 허용하는 서명된 드라이버, 보안 프로세스를 종료하는 관리 도구, 그리고 자격증명을 복구하는 프리웨어 — 이번에 CTX Team이 추적한 파일 묶음은 이 네 가지가 각각 별개의 PUA(잠재적 유해 프로그램)로 흩어져 있던 것이 아니라, 하나의 순차적 공격 사슬 위에 다시 배열됐다는 정황을 보여준다. 새로 편입된 지표 가운데 눈에 띄는 것은 LOLDrivers 프로젝트에 등재된 취약 커널 드라이버 kprocesshacker.sys(x86: 0f97f6d53fff47914174bc3a..., x64: 70211a3f90376bbc61f49c22...)와, 신뢰되지 않는 루트로 인증 체인이 끝나는 디펜더 무력화 도구(5161a16217b9d8b9817ad1f6...)다. 여기에 이미 폐기된 인증서를 그대로 매달고 있는 NirSoft 계열 자격증명 도구 세 종이 더해지면서, 이 파일 묶음은 단순한 "정품 소프트웨어의 오탐" 사례에서 방어 회피 → 권한 상승 → 탐지 회피 도구 무력화 → 자격증명 탈취로 이어지는 재구성 가능한 침투 시나리오로 성격이 바뀌었다.

CTX Team은 이 레코드를 심각도 88, 신뢰도 85로 분류했다. 20건의 파일 도시에(dossier)가 확보돼 있고, 그중 서명 정보와 imphash가 확인된 비율이 20건 모두에 달한다는 점은 이 캐치먼트가 최소한 파일 속성 차원에서는 견고한 근거를 갖췄다는 뜻이다. 다만 이번 스냅숏에는 IP·도메인·URL 지표가 단 한 건도 포함돼 있지 않다 — 즉 이 분석은 전적으로 파일 자체가 남긴 서명·행위·룰 매칭의 흔적에 의존한다. 이 점은 뒤에서 다시 짚겠지만, 우선 이 파일 묶음이 실제로 어떤 순서로 작동하도록 설계돼 있는지부터 따라가 볼 필요가 있다.

방어 무력화에서 시작하는 네 단계 사슬

공격 사슬의 첫 관문은 디펜더 무력화 도구다. AutoIT으로 컴파일된 이 바이너리(5161a16217b9d8b9817ad1f6...)는 파일 크기 775KB, VirusTotal 기준 탐지율 39/75를 기록하고 있으며, ditekSHen이 작성한 INDICATOR_TOOL_PET_DefenderControl 룰과 알려진 악성 인증서를 겨냥한 INDICATOR_KB_CERT_c2cbbd946bc3fdb944d522931d61d51a 룰이 동시에 매치된다. 이 파일의 서명 검증 결과는 명료하다 — "인증서 체인이 처리됐지만 신뢰 제공자가 신뢰하지 않는 루트 인증서로 종료됨"이라는 판정이 붙어 있고, 서명자는 Sordum Software로 기재돼 있다. 행위 태그에는 WMI 호출과 디버거 탐지 루틴이 함께 나열돼 있어, 단순한 GUI 도구가 아니라 실행 환경을 확인한 뒤 보안 소프트웨어 설정을 건드리는 절차형 도구로 작동한다는 것을 시사한다. 방어 도구 무력화(T1562.001)에 해당하는 이 단계는, 뒤이어 실행될 나머지 도구들이 탐지 없이 동작할 여지를 만들어 주는 진입점 역할을 한다.

두 번째 단계는 권한 상승이다. kprocesshacker.sys의 x86·x64 두 빌드 모두가 Florian Roth(Nextron Systems)가 LOLDrivers 프로젝트를 근거로 작성한 PUA_VULN_Driver_Wj_Kprocesshacker_7021 룰과 Elastic Security의 Windows_Hacktool_ProcessHacker_3d01069e 룰을 동시에 발화시킨다. 흥미로운 지점은 이 드라이버가 위조되거나 탈취된 서명이 아니라 DigiCert가 발급한 유효한 코드 서명 체인을 그대로 지니고 있다는 점이다 — 즉 "서명은 정상이지만 코드 자체에 커널 권한 남용이 가능한 취약점이 있는" 이른바 BYOVD(bring-your-own-vulnerable-driver) 전형에 해당한다. 정상 서명을 유지한 채 취약한 코드를 그대로 배포하는 이 방식은, 서명 검증만으로 신뢰를 판단하는 다수의 엔드포인트 정책을 우회하면서도 커널 수준 프리미티브(T1068)를 확보하는 효율적 선택으로 읽힌다.

세 번째 단계에서는 프로세스 해커 본체가 등장한다. x64 실행파일(bd2c2cf0631d881ed382817a...)과 x86 실행파일(d4a0fe56316a2c45b9ba9ac1...)은 둘 다 "legit"(정당) 태그를 달고 있음에도, 샌드박스 판정에서는 전혀 다른 그림을 보여준다. Zenbox는 x64 빌드를 EVADER로, x86 빌드는 EVADER로 각각 분류했고, Yomi Hunter는 x86 빌드를 MALWARE로, Dr.Web vxCube는 x64 빌드를 MALWARE로 판정했다. 여기에 Sekoia.io가 작성한 hacktool_win_processhacker 룰이 두 빌드 모두에서 매치된다. 프로세스 열거와 종료 기능(T1057)을 제공하는 이 정당한 관리 도구가 실전에서는 보안 프로세스를 끄는 무기로 쓰일 수 있다는 점을, 서명이나 정적 속성이 아니라 여러 샌드박스의 독립적인 행위 판정이 뒷받침하고 있는 셈이다.

마지막 단계는 자격증명 탈취다. 비밀번호 복구 도구인 BulletsPassView의 x86(b19dfe440e515c39928b475a...)·x64(e71cda5e7c018f18aefcdfbc...) 빌드와 패킷 스니퍼 SmartSniff(d6831d36184ae91aae56a7fb...)는 모두 Nir Sofer 명의로 서명돼 있지만, 이 인증서는 이미 신뢰가 취소된 상태다. 특히 SmartSniff는 CN_Honker 펜테스트 툴셋을 겨냥한 CN_Honker_smsniff_smsniff 룰과 중국계 해킹 툴셋 전반을 식별하는 Smartniff 룰까지 동시에 발화시킨다. 방어 무력화로 시작해 권한 상승, 프로세스 통제, 자격증명 확보로 끝나는 이 네 단계는 각 단계가 서로 다른 벤더의 서로 다른 서명 체계 위에서 작동한다는 점에서, 단일 개발자가 처음부터 하나의 악성코드로 설계한 결과물이 아니라 이미 존재하는 정당한 소프트웨어들을 목적에 맞게 조합한 결과물로 보는 것이 자연스럽다.

왜 하나의 사슬로 읽어야 하는가 — 순서의 함의

이 네 단계를 개별 파일 목록이 아니라 순서가 있는 사건으로 읽으면 얻는 것이 있다. 공격자가 굳이 방어 무력화 도구를 먼저 배치했다는 것은, 뒤이은 프로세스 해커의 이상 행위나 커널 드라이버 로드가 실시간 탐지에 걸릴 가능성을 사전에 낮추려는 의도로 해석할 수 있다. 반대로 이 선택에는 대가가 따른다 — 신뢰되지 않는 루트로 끝나는 인증서 체인을 가진 도구를 첫 단계에 놓았다는 것은, 최신 Windows 정책이나 애플리케이션 제어 솔루션에서는 이 도구 자체가 실행 단계에서부터 차단될 위험을 감수했다는 뜻이다. 즉 운영자는 탐지 회피의 효율을 얻는 대신 실행 신뢰성의 일부를 포기한 셈이다.

같은 논리가 커널 드라이버 선택에도 적용된다. 정상 서명이 유지된 DigiCert 체인을 활용해 초기 로드를 통과시키는 방식은 서명 기반 방어를 우회하는 데는 유리하지만, kprocesshacker.sys가 이미 LOLDrivers에 등재된 공개적으로 알려진 취약 드라이버라는 사실은 이 조합의 수명이 제한적이라는 것을 의미한다. 방어팀이 이 드라이버의 해시나 파일명을 차단 목록에 올리는 순간 이 경로는 무력화된다 — 그럼에도 이 조합이 여전히 관측된다는 것은, 운영자에게 이 정도의 소모성 인프라가 감내할 만한 비용이라는 점을 암시한다. 표적 환경의 방어팀 시점에서 이 시나리오를 재구성해 보면, 초기 경보는 아마 프로세스 해커 실행 시점의 EDR 알림이었을 가능성이 높다 — 앞선 두 단계(디펜더 무력화, 드라이버 로드)가 이미 탐지 표면을 낮춰 놓은 상태였다면, 이 세 번째 단계에서야 비로소 눈에 보이는 이상 신호가 발생했을 것이라는 추정이 가능하다.

서명 이력이 말해주는 빌드 계보

이 파일 묶음에서 가장 두꺼운 증거는 서명 메타데이터다. 20건의 파일 도시에 중 15건이 Wen Jia Liu 명의의 두 세대 DigiCert 인증서로 묶여 있다 — 하나는 2016년 3월 29일에 발급된 "DigiCert High Assurance Code Signing CA-1" 체인으로 프로세스 해커 본체와 커널 드라이버, peview.exe에 적용됐고, 다른 하나는 같은 서명자가 세대를 옮긴 "DigiCert SHA2 High Assurance Code Signing CA" 체인으로 9개 플러그인 DLL 전체(ExtendedTools, SbieSupport, WindowExplorer, NetworkTools, UserNotes, Updater, DotNetTools, HardwareDevices, ExtendedServices)에 걸쳐 있다. 서명 시각은 모두 2016-03-29 01:35 AM으로 동일하게 기록돼 있어, 이 15개 파일이 사실상 프로세스 해커 2.39라는 단 하나의 배포 릴리스에서 나온 산물이라는 점을 확인해 준다. 이는 각기 다른 캠페인의 산물이 아니라 하나의 릴리스 원본이 반복적으로 재관측·재제출되고 있다는 뜻이며, 이 코호트를 15개의 독립된 위협으로 계산하는 것은 실제 위협 다양성을 과대평가하는 결과로 이어질 수 있다.

이 서명 계보에서 특히 드러나는 것은 탐지율의 극단적인 편차다. 프로세스 해커 본체(x64, bd2c2cf0631d881ed382817a...)는 28/75, x86 빌드(d4a0fe56316a2c45b9ba9ac1...)는 33/75를 기록한 반면, 같은 릴리스에 포함된 플러그인 DLL들은 7/75(HardwareDevices.dll)에서 11/75(ExtendedTools.dll) 사이에 머문다. 서명자·서명 시각·배포 출처가 완전히 동일한데도 탐지 엔진 대다수가 실행 파일에는 반응하고 부속 DLL에는 반응하지 않는다는 사실은, 서명 메타데이터와 컴파일 시각의 근접성이라는 한 축과 탐지 엔진의 실제 판정 패턴이라는 또 다른 축을 겹쳐 볼 때 드러나는 흥미로운 결이다. 엔진들이 로더·진입점 역할을 하는 바이너리를 우선적으로 시그니처화하고, 함께 배포되는 플러그인 DLL은 상대적으로 덜 정밀하게 감시한다는 운영상의 사각지대를 암시한다고 볼 수 있다 — 이는 공격자가 이 사각지대를 의도적으로 노렸다는 확증까지는 아니지만, 결과적으로 이 배포 구조가 탐지 회피에 유리하게 작동하고 있다는 점은 관측 가능한 사실이다.

DLL 아홉 종 중에서도 rich header 해시와 imphash가 각기 다르게 기록돼 있다는 점은, 이들이 같은 서명자·같은 릴리스 시점을 공유하면서도 서로 독립적으로 컴파일된 개별 플러그인 모듈이라는 것을 보여준다. 즉 이 코호트는 단일 바이너리가 아니라 하나의 배포 패키지 안에 담긴 여러 컴포넌트의 집합이며, 방어팀이 이 묶음을 하나의 위협으로 취급하려면 서명 체인 전체를 기준으로 판단해야 한다는 실무적 함의를 준다. peview.exe의 두 빌드(x64 4259e53d48a3fed947f561ff..., x86 41967c3ee8b8e2416ddb3e82...)도 같은 서명 계보에 속하지만 탐지율은 각각 17/76과 16/75로, 본체와 플러그인 사이의 중간 지점에 위치한다는 점 역시 같은 패턴의 연속선상에 있다.

신뢰가 무너진 서명 — NirSoft 코호트와 폐기된 인증서

프로세스 해커 계열과 완전히 분리된 두 번째 서명 코호트가 이 파일 묶음의 자격증명 탈취 단계를 구성한다. BulletsPassView 두 빌드와 SmartSniff는 모두 "Nir Sofer; COMODO Code Signing CA 2; UTN-USERFirst-Object; Sectigo (AddTrust)"로 이어지는 동일한 체인으로 서명돼 있으며, 서명 상세 정보에는 "체인 내 하나 이상의 인증서에 대한 신뢰가 취소됨(Trust... has been revoked)"이라는 문구가 반복적으로 등장한다. BulletsPassView x86(b19dfe440e515c39928b475a...)의 인증서 일련번호는 1A F0 66 0E 83 7A 35 A2 CD 92 EC 61 3F C1 5D B8으로, x64 빌드와 SmartSniff까지 동일한 일련번호를 공유한다 — 세 파일이 하나의 배포 시점에서 나온 동일 서명 인스턴스라는 것을 뒷받침한다.

이 코호트에서 특히 주목할 부분은 SmartSniff에 붙은 두 개의 룰이다. Florian Roth가 작성한 CN_Honker_smsniff_smsniff는 CN Honker 펜테스트 툴셋에서 확인된 smsniff.exe 파일을 정확히 겨냥하며, 같은 저자의 Smartniff 룰은 중국계 해킹 툴셋(gen_cn_hacktools) 컬렉션의 일부로 등재돼 있다. 정상 NirSoft 프리웨어가 이미 폐기된 인증서를 그대로 매단 채로, 중국계 펜테스트 킷의 파일 시그니처와 겹쳐 관측된다는 이 조합은 — 서명 폐기 시점과 룰 매칭이라는 두 축을 겹쳐 볼 때 — 원본 배포처가 아니라 재유통 경로를 통해 확산된 사본이라는 해석을 가능하게 한다. 실제로 SmartSniff는 UPX로 압축된 상태(UPX1 섹션 엔트로피 7.91)로 관측되며, 이는 원본 NirSoft 배포판에서는 흔치 않은 패킹 처리로, 재포장 과정을 거쳤다는 정황을 보강한다.

계보에서 이탈한 두 개의 파일

이 코호트에서 어느 서명 계보에도 속하지 않는 두 파일이 눈에 띈다. 하나는 앞서 다룬 디펜더 무력화 도구로, Sordum Software 서명이 신뢰되지 않는 루트로 끝난다는 점에서 프로세스 해커나 NirSoft 계열과 imphash·서명자·위협 분류 어느 것도 공유하지 않는다. 다른 하나는 ProcessHackerPortable.exe(d6eea8eb72d166b3dee65e63...)로, "Rare Ideas, LLC; COMODO RSA Code Signing CA; Sectigo (formerly Comodo CA)"로 서명된 PortableApps.com 런처 래퍼다. 이 파일은 탐지율이 5/76에 불과하고 "corrupt"·"nsis" 태그가 붙어 있으며, F-PROT 패커가 관측된다 — 프로세스 해커를 포터블 형태로 재배포하기 위한 서드파티 래퍼로, Wen Jia Liu 서명 계보와는 완전히 다른 유통 경로를 통해 만들어진 산물로 보는 것이 합리적이다.

이 두 이탈 파일이 시사하는 것은, 이 파일 묶음이 단일 배포 채널에서 나온 결과물이 아니라 여러 유통 경로에서 각각 수집된 파일들이 사후에 하나의 캐치먼트로 묶인 결과라는 점이다. 서명 계보만으로 셈해 보면 이 20개 파일은 최소 4개의 독립적인 빌드 계보(프로세스 해커 본체+드라이버, 프로세스 해커 플러그인 DLL, NirSoft 계열, 그리고 위 두 이탈 파일)로 나뉜다. 이 네 계보가 하나의 시나리오로 엮이는 것은 서명자의 공모 때문이 아니라, 공격자가 각기 다른 출처에서 조달한 정품·준정품 도구들을 목적별로 골라 담았기 때문이라고 보는 편이 데이터와 부합한다.

행위자 귀속의 한계와 목적성

이 레코드에는 로열 랜섬웨어(Royal Ransomware)와 코멘트 크루(Comment Crew, APT1의 별칭 중 하나)가 연관 행위자로 함께 기재돼 있다. 다만 이 파일 묶음 안에서 서명자·YARA 룰·해시 코호트 등 어느 차원에서도 두 이름을 특정할 만한 직접적 연결고리는 확인되지 않는다. 금전적 목적의 랜섬웨어 조직과 국가 배경의 스파이 활동 조직이라는, 사실상 정반대의 동기를 가진 두 그룹이 동시에 표기돼 있다는 점 자체가 이 귀속을 신중하게 다뤄야 한다는 신호다. 현재로서는 이 두 이름을 독립적이고 미확정된 후보로 읽는 것이 타당하며, 어느 한쪽으로 단정할 근거는 부족하다.

이 레코드에 붙은 동기 태그는 스파이 활동(espionage) 하나이며, 표적 산업 태그도 정부·행정 한 곳뿐이다. 그러나 이 조합 자체 — 방어 도구 무력화, BYOVD, 자격증명 수집 — 은 스파이 활동뿐 아니라 랜섬웨어 조직이 암호화 이전 단계에서 흔히 수행하는 사전 작업과도 겹친다. 즉 태그가 가리키는 동기와 실제 관측된 도구 조합이 특정 행위자군으로 좁혀지기에는 여전히 범용적이며, 현 단계 증거로는 이 캠페인의 배후를 단정하기 어렵다. 이 지점에서 행위자 추정보다 더 유의미한 것은, 이런 조합이 굳이 맞춤형 악성코드 없이도 성립한다는 사실 자체다.

관측되지 않은 인프라가 남기는 질문

이번 스냅숏에는 C2로 추정할 수 있는 IP나 도메인, 전달에 사용된 URL이 단 한 건도 포함돼 있지 않다. 파일 지표 35건 가운데 실제로 도시에가 채워진 20건 모두가 서명·행위·룰 매칭 정보를 갖추고 있는 반면, 네트워크 측 지표는 전혀 확인되지 않는다는 이 비대칭은 그 자체로 하나의 관찰이다. 이런 도구들이 실전에서 어떻게 전달되고 어디로 결과물을 빼내는지에 대한 그림은 현재로서는 전혀 그려지지 않으며, 이는 이번 분석이 파일 평판 데이터에 국한된 시야라는 것을 뜻한다. 다만 이 부재를 데이터 결손으로만 읽을 필요는 없다 — 프로세스 해커나 NirSoft 도구처럼 정품 프리웨어를 그대로 활용하는 운영 방식은, 애초에 전용 C2 인프라를 구축하지 않고도 로컬 시스템 내 정보 수집과 방어 우회를 완결할 수 있다는 특성을 갖는다. 즉 인프라 지표의 부재가 은폐 기술의 증거라기보다, 이 툴킷의 활동 범위가 네트워크 밖으로 확장되기 전 단계, 혹은 애초에 원격 C2가 필요 없는 로컬 침투·수집 단계에 초점을 맞추고 있을 가능성을 함께 고려해야 한다.

이 조합이 위협 지형에 던지는 의미

이번 코호트가 보여주는 것은 결국 정교한 커스텀 악성코드보다 이미 신뢰를 확보한 정품 도구의 재조합이 더 실용적인 침투 수단이 될 수 있다는 점이다. 서명이 유효한 커널 드라이버, 서명이 만료되거나 폐기됐지만 이미 광범위하게 배포된 프리웨어, 그리고 정당한 관리자 유틸리티를 시간순으로 엮으면 방어 무력화부터 자격증명 탈취까지 이어지는 완결된 침투 경로가 만들어진다 — 이는 개발 리소스를 투입한 맞춤형 임플란트 없이도 상당한 작전 효과를 낼 수 있다는 뜻이다. 탐지율 편차가 보여주듯, 다수의 방어 솔루션은 여전히 이런 정품-재활용형 도구 조합에 대해 로더·본체 중심으로만 반응하고 부속 컴포넌트나 폐기된 서명 체인 자체는 상대적으로 덜 정밀하게 감시하는 사각지대를 갖고 있다.

이 캠페인이 정부·행정 부문을 겨냥한 정황과 맞물려 볼 때, 모니터링 대상 엔드포인트와 권한 있는 계정이 몰려 있는 공공 부문 네트워크가 이런 조합형 툴킷의 실질적인 운영 환경으로 특히 취약할 수 있다는 점은 자연스러운 추론이다. 다만 이 캠페인의 전체 규모나 실제 피해 범위를 판단하기에는 네트워크 측 지표의 공백이 여전히 크며, 향후 이 파일 묶음과 연동되는 C2 인프라나 전달 경로가 추가로 관측될 경우에야 비로소 이 조합의 실제 작전 성숙도를 더 명확히 가늠할 수 있을 것이다. 지금 확인되는 것은 정품 소프트웨어의 신뢰를 재료로 삼아 침투 사슬 전체를 조립하는 방식이 실제로 성립한다는 사실이며, 이는 서명 검증이나 파일 평판만으로 방어선을 구성하는 접근이 갖는 구조적 한계를 다시 한번 드러낸다.

IOC35

파일

(35)
Source: CTX Threat Intelligence