
단일 DigiCert 인증서로 17개 악성 파일 묶은 2345 소프트웨어 트로이목마 2차 웨이브
Shanghai 2345 Mobile Technology 명의 유효 코드서명 인증서 하나가 SafeCenter와 HaoZip 두 제품군에 걸친 악성 실행 파일 17개를 단일 작전으로 연결한다. 두 번째 빌드 웨이브(2026년 4월 7일)로 HaoZip 채널까지 확장된 이 캠페인은 벤더 자체 CDN을 통해 LZMA 압축 업데이트 패키지를 배포하며, 샌드박스 전원 CLEAN 판정을 유지하는 3중 안티분석 스택을 일관되게 적용하고 있다.
단일 인증서, 17개 파일 — 2345 소프트웨어 트로이목마 캠페인의 두 번째 빌드 웨이브
DigiCert가 발급한 유효한 코드 서명 인증서 하나가 17개의 악성 Windows 실행 파일을 하나의 작전으로 묶고 있다. 인증서 일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A — Shanghai 2345 Mobile Technology Co., Ltd. 명의로 2023년 4월 28일 발급되어 2026년 7월 7일까지 유효한 이 인증서는, 중국 내 수천만 명이 설치한 소비자용 보안 소프트웨어 '2345 SafeCenter'와 압축 유틸리티 'HaoZip'의 구성 파일로 위장한 페이로드 전체를 서명하는 데 사용됐다. 이전 보도(CTXyu677e6p2n)에서 SafeCenter 컴포넌트 일부를 다룬 이후, CTX Team은 동일 인증서로 서명된 11개의 신규 파일과 6개의 미서명 실행 파일, 그리고 2345 자체 CDN을 통해 배포되는 LZMA 압축 업데이트 패키지를 추가로 확인했다. 캠페인은 두 번째 빌드 웨이브(2026년 4월 7일)를 통해 HaoZip 제품군으로 표적을 확대했으며, 샌드박스 탐지를 무력화하는 안티분석 스택이 핵심 DLL 전반에 걸쳐 일관되게 적용돼 있다.
하나의 개인키가 두 제품군을 서명하다 — 인증서 코호트의 의미
이번 분석에서 가장 중요한 기술적 사실은 단순하다. 11개의 서명된 파일이 단 하나의 인증서 일련번호로 묶인다는 것이다. 이 코호트 — CTX Team이 'Shanghai 2345 Mobile Technology Co., Ltd. — DigiCert G4 signed PE cohort'로 분류한 군집 — 는 SafeCenter 8.30.0.13270 버전의 핵심 DLL 9종과 HaoZip 6.5.4.11267 버전의 실행 파일 2종을 포함한다. 동일한 개인키 보유자가 단일 서명 작업에서 두 제품군 전체를 서명했다는 뜻이며, 이는 이 캠페인이 분산된 공급망 침해가 아니라 2345 서명 인프라에 대한 단일 통제 주체에 의해 운영되고 있음을 시사한다.
서명 날짜를 보면 구조가 더 선명해진다. SdDefenceLogic.dll, SdAntiVEngine.dll, WebProtect.dll 등 SafeCenter 계열 DLL 9종은 모두 2026년 3월 18일 오전 7시 21분~24분 사이에 서명됐다 — 수 분 간격의 배치 서명이다. 반면 HaoZipTool.exe(14e48638)와 HaoZipWorker.exe(ecfb01c2)는 2026년 4월 7일 오전 11시 52분에 서명됐다. 두 빌드 웨이브 사이의 간격은 정확히 20일이며, 이는 SafeCenter 배포를 먼저 안정화한 뒤 HaoZip 채널로 확장하는 단계적 롤아웃 패턴을 보여준다.
유효한 코드 서명이 가져오는 실질적 이점은 탐지 데이터에서 직접 확인된다. 서명된 DLL들은 VirusTotal에서 25~33/76의 탐지율을 기록하는 반면, 샌드박스 판정은 전원 CLEAN 또는 UNKNOWN_VERDICT다. SdDefenceLogic.dll(78eb6454)의 경우 Zenbox와 C2AE 두 샌드박스 모두 악성 판정 0건이었고, WebProtect.dll(551ef09e)도 3개 샌드박스에서 동일한 결과였다. Microsoft Defender와 AhnLab-V3는 여러 서명 DLL에서 여전히 미탐지 상태다. 유효한 서명이 Windows SmartScreen을 통과시키고, 많은 EDR의 휴리스틱 임계값을 낮추는 효과가 탐지 데이터에 그대로 반영된 것이다(T1553.002).
안티분석 스택 — 왜 샌드박스가 아무것도 보지 못하는가
서명 우회만으로는 샌드박스의 동적 분석을 피할 수 없다. 이 캠페인이 선택한 두 번째 방어선은 디버그 환경 감지와 장시간 슬립 기법의 조합이다.
CTX Team이 확인한 5개의 서명 DLL — SdDefenceLogic.dll(78eb6454), SdGDOperate.dll(56f4b083), SdAntiVEngine.dll(f331ccb5), WebProtect.dll(551ef09e), SafeExpMon.dll(f3e78e04) — 은 모두 detect-debug-environment 태그를 공유한다. 이 기법(T1497)은 IsDebuggerPresent, CheckRemoteDebuggerPresent, NtQueryInformationProcess 등의 API를 통해 분석 환경 여부를 런타임에 확인하고, 분석 환경으로 판단되면 악성 행위를 억제한다. 그 결과 자동화된 샌드박스는 이 DLL들에서 아무런 악성 행위도 관측하지 못한다.
SafeExpMon.dll(f3e78e04)은 여기서 한 단계 더 나아간다. 이 파일에는 long-sleeps 태그가 추가로 붙어 있다. 장시간 슬립은 샌드박스의 타임아웃 제한을 역이용하는 기법으로, 악성 페이로드가 활성화되기 전에 샌드박스 분석 세션이 종료되도록 유도한다. SafeExpMon.dll은 x86-64 PE32+ 바이너리로, 크기 1,897KB에 .text 섹션 엔트로피 6.34를 보이며 표면적으로는 정상적인 exploit 모니터링 모듈처럼 보인다. 그러나 디버그 감지와 장시간 슬립이 동시에 적용된 이 조합은, 정적 AV 탐지(28/76)와 동적 샌드박스 판정(0/3 악성) 사이의 간극을 의도적으로 만들어내는 구조다.
세 번째 레이어는 PE 오버레이 데이터다. 17개 파일 전체에 overlay 태그가 붙어 있다 — 예외 없이. PE의 마지막 섹션 이후에 데이터가 덧붙여져 있다는 의미다. 코드 서명은 PE 구조 내부를 커버하지만 오버레이 영역은 서명 범위 밖에 있다. 이 일관된 빌드 패턴은 서명된 PE 영역 외부에 설정 데이터나 2차 페이로드를 숨기는 용도로 활용될 가능성을 시사한다. 현재 오버레이 데이터의 내용은 정적 분석만으로는 완전히 규명되지 않았다.
.rsrc 섹션의 이상 엔트로피 — 공통 빌드 파이프라인의 흔적
세 파일이 별도의 코호트를 형성한다. SdRTProtectUI.dll(743d48b7), HaoZipTool.exe(14e48638), HaoZipWorker.exe(ecfb01c2) — 이 세 파일은 YARA 룰 Adobe_XMP_Identifier가 동시에 발화하는 유일한 그룹이다.
Adobe XMP Identifier 룰은 InQuest Labs가 작성한 규칙으로, 파일 내에 Adobe Extensible Metadata Platform(XMP) 식별자가 내장돼 있을 때 발화한다. XMP는 원래 그래픽 에셋의 부모-자식 관계와 개정 이력을 추적하기 위한 표준이다. 이 룰이 발화한다는 것은 세 파일 모두 공통된 그래픽 리소스나 빌드 환경에서 유래한 내장 바이너리 콘텐츠를 포함하고 있음을 의미한다.
더 주목할 점은 .rsrc 섹션의 엔트로피다. SdRTProtectUI.dll의 .rsrc 섹션은 엔트로피 7.81, 크기 1,367,040바이트다. HaoZipTool.exe는 7.68(92,160바이트), HaoZipWorker.exe는 7.56(81,920바이트)이다. 정상적인 리소스 섹션의 엔트로피는 통상 4~6 범위에 머문다. 7.5 이상의 엔트로피는 압축 또는 암호화된 데이터가 리소스 섹션 안에 숨겨져 있을 가능성을 강하게 시사한다.
이 세 파일이 SafeCenter 계열(SdRTProtectUI.dll)과 HaoZip 계열(HaoZipTool.exe, HaoZipWorker.exe)에 걸쳐 있다는 사실은 두 제품군이 동일한 빌드 파이프라인에서 생성됐음을 보여주는 추가 증거다. HaoZipWorker.exe(ecfb01c2)는 이번 분석에서 가장 최근에 관측된 파일이기도 하다 — 2026년 5월 29일 첫 제출, 관측 당시 기준 불과 하루 전 생성된 신규 샘플이다. 캠페인이 현재도 활발히 진행 중임을 보여주는 직접적 증거다.
공격 전개 — CDN 업데이트 채널에서 서비스 설치까지
공격 체인의 진입점은 download.2345cdn.com이다. 이 도메인은 2019년 8월 29일 eName Technology Co., Ltd.를 통해 등록된 합법적인 2345 소프트웨어 업데이트 채널이다. DNS는 CNAME download.2345cdn.com.w.kunluncan.com으로 해석되며, 실제 파일 전달은 Alibaba의 KunlunCAN CDN 엣지 노드 10개를 통해 이루어진다. TLS 인증서(일련번호 54162008a7bf1ddb0a8b67fd81b4674af00924f7, TrustAsia DV TLS RSA CA 2024 발급, *.2345cdn.com 커버)는 2026년 1월 13일 발급됐다.
이 도메인에서 CTX Team이 새로 확인한 URL 경로는 두 가지다. /2345assist/haozip_assist_update_2.8.0.10552.dat는 HaoZip 업데이트 패키지이고, /2345pcsafe_data/20260528/v1218/dp01.data.lzma는 2026년 5월 28일자로 버전 관리된 LZMA 압축 데이터 파일이다. 후자의 경로 구조 — 날짜(20260528), 버전 번호(v1218), 파일명(dp01.data.lzma) — 는 이 채널이 정기적으로 갱신되는 설정 또는 페이로드 업데이트 채널로 운영되고 있음을 시사한다(T1071.001). 합법적인 소프트웨어 업데이트 트래픽과 구별되지 않는 이 채널을 네트워크 레이어에서 차단하려면 2345 소프트웨어 전체의 업데이트 기능을 차단해야 한다는 의미이기도 하다.
초기 접근 단계에서 가장 이른 타임스탬프를 가진 파일은 2345InstDll.exe(b79098e3)다. 2026년 3월 29일 첫 관측된 이 미서명 실행 파일은 adware.jaik/ad2345로 분류되며, alt-name에 악성코드 수집 번들 경로가 포함돼 있다. 인스톨러 컴포넌트로 기능하며 이후 서명된 DLL 스위트를 시스템에 배포하는 역할을 맡는 것으로 보인다(T1203).
실행 단계에서 서명된 DLL들은 C:\Program Files (x86)\2345Soft\2345SafeCenter\8.30.0.13270\ 경로 아래 설치된다. 2345SafeCenterSvc.exe(5b88b925)와 2345RTProtect.exe(8d04d2bc)는 alt-name에 여러 드라이브 문자 경로(C:\Program Files, D:\2345Soft, D:\Program Files)가 포함돼 있으며, 서비스 명명 패턴(Svc 접미사, RTProtect)은 Windows 서비스로 등록되는 지속성 메커니즘을 암시한다(T1543.003). 다만 이는 파일 메타데이터와 경로 패턴에서 추론된 것으로, 레지스트리 직접 증거나 sc.exe 실행 로그는 현 단계에서 확인되지 않았다.
방어 회피는 세 겹으로 구성된다. 유효한 코드 서명이 OS 수준 경고를 억제하고, 디버그 환경 감지가 동적 분석을 차단하며, 장시간 슬립이 샌드박스 타임아웃을 소진시킨다. 이 세 기법이 동시에 작동하는 결과로, 17개 파일 전체에 걸쳐 샌드박스 악성 판정이 단 한 건도 없다.
CDN 인프라의 이중성 — 배포 채널이자 탐지 회피 수단
이번 업데이트에서 새로 추가된 43개의 IP 지표는 모두 Alibaba CDN 인프라로 귀결된다. 20개의 도시에 대한 상세 분석이 가능한 IP 중 17개는 AS4837(CHINA UNICOM China169 Backbone)에 속하며, 나머지 3개는 각각 AS9808(China Mobile, 221.130.195.162), AS140105(Shaanxi Mobile, 111.20.23.111), AS24445(Henan Mobile, 111.6.67.52)에 분산돼 있다. 이 20개 IP 전체가 동일한 GlobalSign OV TLS 인증서(일련번호 6d417efa174c4fab5bafa7ae, subject *.alicdn.com)를 제시한다 — 이들이 공격자 통제 서버가 아니라 Alibaba CDN 엣지 노드임을 확인해주는 결정적 지표다.
네트워크 IOC 중 유일하게 악성 신호를 가진 것은 221.130.195.162(AS9808, 탐지 2/91, 평판 -1)다. 그러나 이 IP 역시 동일한 Alibaba CDN 인증서를 제시하며, 나머지 19개 IP가 모두 0/91 탐지·평판 0인 것과 대비된다. 이 이상값이 실제 공격자 인프라를 반영하는지, 아니면 CDN 엣지 노드의 일시적 오염인지는 현 단계 증거로는 단정이 어렵다.
이 인프라 구조가 시사하는 바는 명확하다. 페이로드 전달 도메인 download.2345cdn.com의 탐지율은 12/91이고 Cisco Umbrella 순위는 998,133위(2026년 3월 17일 기준)다. 이 수치는 이 도메인이 합법적인 2345 소프트웨어 업데이트 채널로도 실제로 사용되고 있음을 반영한다. 악성 업데이트 패키지가 벤더 자체 CDN을 통해 배포되는 구조에서, 네트워크 레이어 차단은 정상 소프트웨어 기능의 차단과 동의어가 된다.
2345SFGuard64.exe의 이상 YARA 발화 — 애드웨어를 넘어서는 가능성
이번 분석에서 가장 주목해야 할 이상값은 2345SFGuard64.exe(4861ec8b)다. 이 파일은 이번 세트에서 유일한 PE32+(x86-64) 실행 파일이며, 서명되지 않았다. 크기는 3,094KB, 탐지율은 31/76이다.
이 파일에서 YARA 룰 skip20_sqllang_hook이 발화했다. 이 룰은 ESET의 Mathieu Tartare가 작성한 것으로, SQL Server의 sqllang.dll을 대상으로 인증 우회 훅을 삽입하는 Skip-2.0 악성코드를 탐지하기 위해 설계됐다. 룰 설명에 따르면 "$1_0 또는 $1_1 패턴이 매치되면 인증 우회 훅에 해당할 가능성이 높다"고 명시돼 있다.
애드웨어 캠페인에서 SQL Server 인증 우회 훅 탐지 룰이 발화하는 것은 명백한 이상값이다. 가능한 해석은 두 가지다. 첫째, 코드 패턴 중복에 의한 오탐 — 2345SFGuard64.exe의 특정 바이트 시퀀스가 우연히 Skip-2.0 패턴과 겹쳤을 가능성. 둘째, 이 파일이 SQL Server 측면 이동 또는 자격증명 우회 기능을 실제로 포함하고 있을 가능성. 후자가 확인된다면 이 캠페인의 위협 프로파일은 애드웨어 범주를 크게 벗어난다. 현재 단계에서 단정적 결론은 어렵다 — 이 파일에 대한 전용 동적 분석과 sqllang.dll 훅 삽입 여부 확인이 우선 과제다.
또 다른 이상값은 2345SafeCenterUpdate.exe(d80edb9f)다. 이 파일은 세트 전체에서 가장 작은 187KB짜리 미서명 실행 파일로, 탐지율은 11/76으로 가장 낮다. 다른 파일들이 ad2345/chinad 패밀리 레이블을 공유하는 반면 이 파일은 adware.minipage로 분류되며, 공유 imphash나 서명자가 없다. 코드 계통이 다른 경량 스텁 업데이터일 가능성이 있으며, 이 파일의 역할은 나머지 컴포넌트들과 별도로 분석될 필요가 있다.
캠페인이 시사하는 것 — 서명 인프라 통제와 탐지 생태계의 한계
이 캠페인이 현재 위협 지형에서 갖는 의미는 서명 인증서의 만료일로 가장 간결하게 표현된다. 인증서 일련번호 0D 7E F8 80 11 79 BF 12 A7 46 6F 7D A5 B3 27 7A는 2026년 7월 7일까지 유효하다. 이 날짜가 지나거나 DigiCert가 인증서를 폐기하기 전까지, 이 캠페인의 서명 기반 탐지 우회 이점은 유지된다.
더 근본적인 문제는 탐지 파이프라인의 구조적 취약점이다. 이 캠페인은 유효한 코드 서명(정적 신뢰), 디버그 환경 감지(동적 분석 회피), 장시간 슬립(샌드박스 타임아웃 소진), PE 오버레이(서명 범위 외 데이터 은닉), CDN 기반 업데이트 채널(네트워크 레이어 탐지 회피)을 동시에 적용한다. 이 다섯 가지 기법이 각각 독립적인 탐지 레이어를 무력화하도록 설계돼 있다는 점에서, 이는 단순한 애드웨어 배포 작전이 아니라 탐지 생태계 전반에 대한 체계적 분석을 바탕으로 구성된 회피 스택이다.
2345 소프트웨어의 중국 내 설치 기반을 감안할 때, 이 캠페인의 잠재적 도달 범위는 상당하다. SafeCenter와 HaoZip 모두 중국 본토에서 광범위하게 사용되는 소비자용 소프트웨어다. 운영 패턴 — 트로이목마화된 업데이트를 벤더 자체 CDN을 통해 배포 — 은 공급망 인접 접근 방식으로, 기업 환경에서 이 소프트웨어 사용을 허용하는 조직은 샌드박스 판정이나 서명 기반 화이트리스트를 1차 탐지 레이어로 의존할 경우 이 캠페인을 놓칠 가능성이 높다.
2345SFGuard64.exe의 skip20_sqllang_hook 발화가 확인된다면, 이 캠페인의 성격 규정 자체가 달라진다. SQL Server 인증 우회 기능이 실제로 존재한다면 단순 애드웨어 배포를 넘어 기업 데이터베이스 인프라를 표적으로 하는 측면 이동 역량을 갖춘 캠페인으로 재분류해야 한다. 이 파일에 대한 우선 트리아지가 이 캠페인의 최종 위협 프로파일을 결정할 것이다.
한편 이번 분석에서 APT28과 Salty Spider가 귀속 행위자로 기재돼 있으나, 파일·도메인·IP 어느 IOC도 이 두 행위자의 알려진 인프라나 도구와 직접 연결되지 않는다. 트로이목마화된 중국 소비자 소프트웨어, 애드웨어 패밀리 레이블, Alibaba CDN 기반 배포라는 특성은 이 귀속과 부합하지 않으며, 업스트림 태깅 오류 또는 별개 캠페인 클러스터의 병합 가능성이 더 높다. 현 단계 증거로는 행위자 귀속에 대한 단정적 결론을 내리기 어렵다.