C&C공개
C&C

RFQ 위장 JS 다운로더, 샌드박스 'EVADER' 판정

구매요청서·발주서 테마로 위장한 ZIP 첨부파일 속 JS 다운로더가 디버거 탐지와 실행 지연 등 전형적 회피 행동을 보여 100% 확신도로 'MALWARE/EVADER' 판정을 받았다. 소규모 클러스터지만 전용 C2 노드와 합법 파일 공유 서비스 catbox.moe를 엮은 정교한 인프라 운용이 확인됐다.

2026년 9월 7일 14:30 (UTC+9)최근 관측2026년 9월 7일심각도100CTX TeamIOC17지역AEATAUAZBD

구매요청서로 위장한 JS 다운로더, 샌드박스는 "회피형 악성코드"로 판정했다

"RFQ-0001468BECRISA.zip"이라는 이름의 첨부파일 안에는 실제 구매 문서가 아니라 JS 다운로더 한 개가 들어 있었다. 이 파일을 분석한 샌드박스 환경에서 관측된 것은 단순한 악성 판정을 넘어, 디버거 부착 여부를 점검하고 실행을 장시간 지연시키는 전형적인 탐지 회피 행동이었다 — Zenbox는 이 샘플을 100% 확신도로 'MALWARE/EVADER'로 분류했다. CTX Team이 확인한 이 소규모 클러스터는 구매요청서(RFQ)·발주서(PO) 테마의 피싱 첨부파일을 시작점으로, 전용 명령제어(C2) 노드 하나와 합법 파일 공유 서비스 catbox.moe를 엮은 인프라 위에서 작동하고 있다.

전체 IOC 규모는 크지 않다. 다만 규모가 작다는 사실이 곧 캠페인의 완성도가 낮다는 뜻은 아니다. 오히려 이 클러스터가 보여주는 것은 정반대다 — 좁은 인프라 안에서 패킹 기법, 명명 규칙, 인증서 발급 주기까지 하나로 맞아 들어가는 응집도다. 이번 분석에서는 그 응집도가 어디서 만들어지는지, 그리고 그 응집도가 방어자 입장에서 어떤 사각지대를 만드는지를 순서대로 짚어본다.

이 판정이 방어자에게 남기는 함의는 명확하다. Zenbox가 이 샘플을 100% 확신도로 'EVADER'로 분류할 수 있었던 것은, 해당 샌드박스가 '실행 전 장시간 정지'라는 지연 행동을 끝까지 관측할 수 있을 만큼 충분히 긴 디토네이션(detonation) 시간을 확보했기 때문이다. 반대로 이메일 게이트웨이나 엔드포인트 EDR이 통상적으로 채택하는 짧은 자동 분석 창 — 흔히 수십 초에서 1~2분 단위로 설정되는 — 에서는 이 샘플이 바로 이 지연 구간에서 관찰이 끊길 가능성이 크다. 즉 이 캠페인이 노리는 사각지대는 엔진의 시그니처 데이터베이스가 아니라 자동화 트리아지 파이프라인의 '관측 시간' 그 자체이며, RFQ·PO 첨부파일을 다루는 조달 부서 앞단에 배치된 게이트웨이가 디토네이션 타임아웃을 넉넉하게 설정했는지 여부가 이 샘플의 탐지 성패를 가르는 실질적 변수가 된다.

RFQ 첨부파일에서 EVADER 판정까지: 다섯 단계 실행 체인

이 캠페인의 시작점은 평범한 조달 업무 이메일처럼 보이는 첨부파일이다. ZIP 드로퍼(74c272c9…)의 파일명은 "RFQ-0001468BECRISA.zip"이며, 압축을 풀면 JS 파일 단 하나만 나온다. 같은 계열의 다른 샘플에서는 "Anika RFQ NEW ORDER V01370P25080002.js", "Purchase Order # 170826-5198.js", "RFQ#PO - PO25-08-888.js" 같은 이름이 함께 관측되는데, 이는 전형적인 스피어피싱 첨부파일 기법(T1566.001)이 조달·구매 부서를 겨냥해 설계됐음을 보여준다. 받는 사람 입장에서는 매일 오가는 발주서 처리 업무의 일부로 인식했을 가능성이 높고, 그 익숙함이야말로 이 유형의 공격이 여전히 통하는 이유다.

압축 파일을 열면 실행되는 것은 컴파일된 실행 파일이 아니라 스크립트다. JS 다운로더(a670ca27…)는 실제로는 UTF-16 텍스트 형식이며 겉으로는 ".js" 확장자를 달고 있지만 내용은 난독화돼 있고, 태그 목록에는 "매크로 파워셸(macro powershell)" 성격의 동작이 함께 기록돼 있다 — 스크립트 기반 인터프리터 실행(T1059.007)에 해당하는 구간이다. 흥미로운 것은 이 파일에 남은 경로 흔적이다. 관측된 파일명 가운데 "C:\download\A2D0CB1EFF1A91DA60882F4C525A792E.exe"가 포함돼 있는데, 이는 스크립트가 최종적으로 무작위 이름의 실행 파일을 디스크에 내려받아 실행하는 구조임을 시사한다. ZIP 드로퍼 쪽에서도 동일한 패턴의 "C:\download\9074DE1DC5A531AA23463C73241D1C31.exe" 경로가 확인돼, 두 샘플이 같은 다운로드·실행 규칙을 공유하는 것으로 보인다.

여기서 공격자가 실제로 실행 코드를 옮기기 전에 거치는 단계가 하나 더 있다. Zenbox 판정에 포함된 'EVADER' 분류와 함께 붙은 행위 태그는 "디버거가 부착돼 있는지 확인한다"와 "실행 전 장시간 정지 상태를 유지한다"이다. 이는 가상화·샌드박스 회피(T1497)에 해당하는 전형적인 동작으로, 자동화 분석 환경에서 짧은 시간 안에 행위를 관찰하려는 시도를 무력화하려는 설계로 읽힌다. 여기서 공격자의 선택은 뚜렷하다 — 실행을 지연시키면 즉각적인 탐지를 피할 수 있지만, 그만큼 감염 성공까지의 시간이 늘어나고 사용자가 중간에 파일을 닫아버릴 위험도 커진다. 탐지 회피를 위해 감염 속도를 일부 희생한 셈이다.

방어자 시점에서 이 흐름을 재구성해보면 그림이 더 분명해진다. 이메일 필터를 통과한 ZIP 첨부파일이 사용자 데스크톱에 도착했을 때, 파일 확장자만 훑는 정적 스캐너는 안에 든 것이 실행 파일이 아니라 텍스트 계열 스크립트라는 점 때문에 우선순위를 낮게 매겼을 가능성이 있다. 실제로 이 JS 다운로더의 VirusTotal 탐지율은 30/76에 머물렀고, ZIP 드로퍼 자체는 28/76이었다 — 절반에 가까운 엔진이 위협으로 인식했지만, 나머지 절반 가까이는 그렇지 않았다는 뜻이다. 이 정도 탐지율 구간에서는 EDR·안티스팸 게이트웨이 조합에 따라 최종 사용자 화면까지 도달할 가능성이 실무적으로 남아 있다.

체인의 다음 구간은 명령제어다. 실행된 스크립트가 통신하는 목적지는 trimnt.com이며, 이 도메인은 오직 45.66.248.2 한 곳으로만 해석된다. 이 IP 자신의 TLS 인증서 subject 값이 "mail.trimnt.com"으로 기록돼 있다는 점은 이 노드가 단순한 임시 서버가 아니라 도메인과 짝을 이루는 전용 C2/메일 릴레이(T1071)로 구성됐음을 보여준다. 이 구간은 다음 섹션에서 별도로 더 깊이 들여다본다.

체인의 마지막 단계로 관측되는 것은 catbox.moe로 이어지는 파일 경로다. 캠페인 데이터에는 "files.catbox.moe/vmq3z4.dat"라는 URL이 함께 등장하는데, 이 경로가 실제로 다운로더에 의해 호출됐는지를 확인해줄 네트워크 캡처 기록은 이번 데이터에 존재하지 않는다. 따라서 이 마지막 구간, 즉 정상 파일 공유 서비스를 통한 2차 페이로드 확보(T1105)는 관측된 사실이 아니라 인프라 정황으로부터 끌어낸 추론이며, 단정할 수 없는 부분이다. 다만 이 인프라 정황 자체는 뒤에서 다룰 만큼 구체적이다.

trimnt.com과 mail.trimnt.com: 하나의 인증서로 묶인 C2/메일 노드

trimnt.com은 2026년 4월 14일 생성됐고, 등록 대행사는 publicdomainregistry.com이며 WHOIS 정보 전반이 GDPR 마스킹으로 가려져 있다. 이 도메인은 이미 다섯 개 카테고리에 걸쳐 위협 분류가 붙어 있다 — 'Malware Sites', 'known infection source', 'phishing and fraud', 'bot networks', 그리고 alphaMountain.ai가 매긴 'Suspicious' 태그까지 확인된다. 서로 다른 다섯 개 평판 엔진이 독립적으로 같은 결론에 도달했다는 사실은, 이 도메인이 단발성 캠페인용이 아니라 상당 기간 반복적으로 악용돼온 정황을 뒷받침한다.

이 도메인이 가리키는 IP는 단 하나, 45.66.248.2뿐이다. 이 IP는 AS62005(BlueVPS OU) 소속이며, 도메인과 IP 양쪽 모두 동일한 발급자 'YR1' 아래에서 2026년 7월 15일 04시대에 89일짜리 Let's Encrypt 인증서를 발급받았다 — 유효기간은 2026년 7월 15일부터 10월 13일까지로 두 인증서가 거의 같은 시각에 발급된 것으로 기록돼 있다. 인증서 발급 주체가 같고 시각까지 겹친다는 사실만으로는 두 인프라 요소가 반드시 하나의 운영자에게 속한다고 단정할 수 없지만, 여기에 IP 자신의 인증서 subject 값이 "mail.trimnt.com"이라는 사실을 더하면 해석이 달라진다. 이 조합은 이 IP가 불특정 다수의 도메인을 호스팅하는 범용 서버가 아니라, trimnt.com 하나만을 위해 구성된 메일·C2 겸용 엔드포인트라는 쪽으로 판단을 기울게 한다.

도메인 생성일(4월 14일)과 인증서 발급일(7월 15일) 사이에는 약 3개월의 간격이 있다. 도메인을 미리 확보해둔 뒤 실제 캠페인 가동 시점에 맞춰 인증서를 새로 발급하고 통신을 개시했다고 보는 것이 자연스러운 해석이다 — 다만 이 간격이 실제 운영 개시 시점을 정확히 가리키는 것은 아니며, 인증서 재발급은 그 자체로도 흔한 유지보수 행위일 수 있다는 점은 유의해야 한다. 그럼에도 이 캠페인에서 파일 샘플들의 최초 관측 시점이 8월 15일이라는 점과, 인증서 유효기간이 그보다 한 달 앞선 7월 중순부터 시작된다는 점은 시간적으로 맞물려 있다. 인프라를 먼저 세워두고 피싱 물량을 그 위에 올린 순서로 읽는 것이 데이터가 허락하는 범위 안에서 가장 합리적인 해석이다.

89일이라는 인증서 유효기간 자체는 Let's Encrypt의 표준적인 발급 주기이므로 특별한 신호는 아니다. 그러나 이 짧은 유효기간을 굳이 선택했다는 사실은 —연간 단위의 상용 인증서 대신 자동 갱신형 무료 인증서를 쓴다는 것은— 장기 운영보다 필요할 때 빠르게 세우고 필요 없어지면 버리는 방식의 인프라 운용 철학과 맞아 들어간다. trimnt.com의 네임서버가 ns1~ns4.1domainregistry.com으로 등록 대행사와 동일 계열에 묶여 있다는 점도, 이 인프라가 별도의 전용 DNS 관리 체계 없이 등록 시점에 제공되는 기본 구성 그대로 운영되고 있음을 보여준다. 정교한 인프라 은폐보다는 최소한의 구성으로 빠르게 가동하는 쪽에 무게를 둔 운영으로 보인다.

catbox.moe로 이어지는 두 번째 다리: 합법 파일 호스팅의 악용

trimnt.com/45.66.248.2 클러스터와 별개로 존재하는 것이 108.181.20.35다. 이 IP는 AS40676(Psychz Networks) 소속으로, trimnt.com 클러스터와는 ASN도, 등록 기관도, 인증서 발급자도 공유하지 않는다. 이 IP의 TLS 인증서 subject는 'catbox.moe'/'files.catbox.moe'이며 발급자는 'YE2'로, trimnt.com 쪽의 'YR1'과는 다른 발급 체인이다. 이는 이 IP가 캠페인이 직접 통제하는 서버가 아니라, 이용자가 파일을 익명으로 업로드·공유할 수 있는 실제 catbox.moe 서비스의 호스팅 노드일 가능성이 높다는 뜻이다.

그런데 이 노드가 캠페인과 아무 관계가 없다고 보기도 어렵다. 캠페인 데이터에 함께 등장하는 URL이 "files.catbox.moe/vmq3z4.dat"라는 점, 그리고 이 IP의 인증서 subject가 정확히 그 서비스 도메인과 일치한다는 점은 공격자가 실제로 이 서비스를 페이로드 배포 경로로 활용했을 가능성을 뒷받침한다. 다만 이번 데이터에는 다운로더가 이 URL을 실제로 호출했다는 네트워크 트래픽 근거가 없으므로, 이는 확인된 사실이 아니라 인프라 정황을 근거로 한 추론임을 분명히 해야 한다.

이 두 클러스터를 나란히 놓고 보면 하나의 패턴이 드러난다. trimnt.com 쪽 인증서는 7월 15일 04시대에, catbox.moe IP 쪽 인증서는 하루 전인 7월 14일 22시대에 발급됐고, 두 인증서의 유효기간(89일)도 거의 같은 창을 그린다. 서로 다른 ASN, 서로 다른 인증서 발급자를 쓰면서도 시간적으로 같은 주에 갱신되는 이 패턴은, 우연이라기보다는 하나의 운영 사이클 안에서 두 축 — 전용 C2 노드와 합법 서비스 위 스테이징 지점 — 을 동시에 준비하는 운영 방식을 시사한다. 전용 서버는 통제력을 주지만 평판이 빠르게 나빠지고, 합법 파일 공유 서비스는 평판은 깨끗하지만 통제력이 없다. 이 캠페인은 그 두 가지를 각각 다른 역할에 배치해 서로의 약점을 보완하려 한 것으로 해석하는 것이 타당하다.

108.181.20.35의 평판 데이터를 인증서 정보와 함께 놓고 보면 또 다른 판단이 가능하다. 이 IP는 VirusTotal 기준 5/90의 탐지율과 -16이라는 음수 평판 점수를 이미 보유하고 있는데, 이는 이 IP가 이번 캠페인 때문에 새로 오염된 것이 아니라 catbox.moe라는 서비스 자체가 익명 파일 업로드 특성 때문에 여러 위협 행위자들에게 상시적으로 악용되며 누적된 평판 하락일 가능성을 시사한다. 다시 말해 이 노드는 이번 캠페인 전용으로 준비된 인프라가 아니라, 이미 다른 목적의 악성 활동과도 뒤섞여 있는 공용 악용 지점일 가능성이 높다. 이는 방어자에게 이중적인 의미를 준다 — 이 IP를 단순 차단하는 것은 이 캠페인뿐 아니라 무관한 여러 위협의 트래픽을 동시에 막는 효과가 있어 비용 대비 효율이 높지만, 동시에 이 IP 하나를 근거로 삼아 이번 캠페인의 고유한 서명으로 취급하는 것은 오탐 위험이 크다는 뜻이기도 하다. trimnt.com/45.66.248.2 클러스터가 이번 캠페인에만 결부된 깨끗한 전용 지표인 반면, catbox.moe IP는 그 자체로 캠페인 식별력이 낮은 공용 지표라는 차이가 이 교차 비교에서 드러난다.

탐지 공백: 같은 계열 안에서 벌어진 30/76과 0/76의 간극

이 클러스터 안에는 탐지율이 완전히 대조되는 두 쌍이 공존한다. RFQ 테마 다운로더 계열은 앞서 언급한 대로 28~30/76 구간이었지만, 같은 날 최초로 관측된 다른 두 개의 JS 파일 — 46d00956…와 a93464f2… — 은 나란히 0/76을 기록했다. 두 파일 모두 64KB 크기로 동일하고, 임시 경로 이름도 "131tmstwfswxa"/"131tmstwfswxb", 대체 파일명도 "hqdmsubazlba"/"hqdmsubazlbb"로 마지막 글자만 a/b로 갈리는 짝을 이룬다. 최초 제출 시점도 둘 다 같은 날로 겹친다.

이 정도의 명명 규칙 대칭성과 크기·시점의 일치는 우연히 발생하기 어려운 조합이며, 동일한 빌드 파이프라인 혹은 템플릿에서 순차적으로 생성된 산출물일 가능성을 시사한다. 다만 이 판단에는 분명한 한계가 있다 — 이번 데이터에서 두 파일 모두 임포트 해시나 서명 정보를 갖고 있지 않아, 빌드 계보를 확정적으로 연결할 근거가 부족하다. 이름의 대칭성만으로 두 파일이 같은 제작자의 산출물이라고 단정하는 것은 현 단계 증거로는 무리이며, 강한 정황 신호로 취급하는 것이 적절하다.

더 중요한 것은 이 두 파일이 VirusTotal 76개 엔진 가운데 단 하나도 위협으로 표시하지 않았다는 사실 자체다. 상세 판정을 들여다보면 76개 가운데 14개는 파일 형식을 처리하지 못해 'type_unsupported'로 처리됐고 나머지 62개는 그대로 미탐지 상태였다 — 즉 이 파일들은 엔진이 놓친 것이 아니라 상당수 엔진이 아예 판정 대상으로 다루지 못한 사각지대에 놓여 있었다. 같은 계열의 RFQ 다운로더가 30개 엔진의 탐지망에 걸렸다는 사실과 나란히 놓으면, 공격자가 굳이 이름과 크기만 살짝 바꾼 변형을 반복적으로 만들어내는 이유가 분명해진다 — 정적 스캐너 기반의 시그니처 매칭을 우회하는 데 필요한 것은 대단한 기술적 변형이 아니라 반복해서 새 사본을 찍어내는 것뿐이라는 계산이다.

이 지점에서 공격자의 선택을 손익 구조로 뜯어보면 대가가 뚜렷하다. 30/76 수준까지 탐지된 RFQ 다운로더 원본을 그대로 재사용하는 대신, 이름과 임시 경로만 바꾼 64KB짜리 변형을 하루 사이 두 벌 새로 만들어 제출한 것은 추가적인 빌드·배포 비용을 감수한 행위다. 이 비용을 감수함으로써 얻는 이익은 명확하다 — 62개 엔진이 이 변형을 undetected로 남겨두었고, 14개 엔진은 애초에 판정 대상으로 처리하지도 않았다. 반대로 이 선택이 포기하는 것도 있다. 원본 대비 변형은 서명이나 임포트 해시 같은 빌드 계보 정보를 전혀 남기지 않았기 때문에, 이후 별도의 캠페인에서 같은 제작 파이프라인을 재사용하더라도 이번처럼 이름 규칙의 우연한 대칭성이 없는 한 위협 인텔리전스 쪽에서 이를 같은 운영자의 산출물로 재식별하기 어렵다. 즉 공격자는 단기 탐지 회피를 얻는 대신, 장기적으로 자신의 도구 계보를 추적 가능하게 남기는 흔적을 최소화하는 이중 효과를 함께 챙긴 셈이다.

행위자 공백과 표적의 산개: 정교함 대신 규모를 택한 흔적

이번 클러스터에는 특정 행위자나 알려진 악성코드 패밀리명이 결부돼 있지 않다. 표적으로 관측된 산업군은 제조업, 에너지, 정부·행정, 의료·보건, 통신, 법률·컨설팅 등 17개 업종에 걸쳐 있고, 지역은 40개국이 넘는 범위로 흩어져 있다. 특정 국가나 특정 업종에 집중된 정황이 없다는 이 산개 패턴은, 표적을 미리 정찰하고 접근하는 정교한 침투 작전보다는 조달 부서라면 어디든 걸릴 만한 RFQ·PO 테마의 이메일을 광범위하게 살포하는 방식과 더 잘 맞는다.

이런 산개 패턴과 페이로드 자체의 단순성 — 스크립트 기반 다운로더, 압축 첨부파일이라는 원초적인 전달 방식 — 을 함께 놓고 보면, 이 운영은 특정 대상을 겨냥한 표적형 침투가 아니라 초기 접근 발판을 최대한 많이 확보하려는 금전적 동기의 유통형 작전에 가깝다고 보는 쪽이 자연스럽다. 다만 이 추정은 행위자 귀속을 뒷받침할 별도의 공개 보고나 서명 코호트가 이번 데이터에 존재하지 않는 상태에서 나온 정황적 판단이며, 확정적 결론으로 제시하기는 어렵다.

다만 이 산개 패턴을 '표적이 없는 무차별 살포'로만 해석하는 것에는 대안이 있다. 17개 업종과 40개국이 넘는 지역 분포는 이 위협 인텔리전스 레코드가 VirusTotal 제출 이력을 기반으로 집계된 결과라는 점을 고려해야 한다 — 즉 이 범위는 실제 피싱 이메일이 도달한 수신자의 지리적 분포일 수도 있지만, 전 세계 각지에서 이 샘플을 업로드해 조회한 보안 분석가·자동화 스캐너의 분포를 반영한 수치일 수도 있다. 두 경우는 방어자에게 전혀 다른 의미를 갖는다 — 전자라면 이 캠페인은 실제로 광범위한 무작위 살포이고, 후자라면 실제 피해자 범위는 훨씬 좁고 이 데이터는 단지 위협 인텔리전스 플랫폼의 수집 편향을 보여줄 뿐이다. 이번 데이터에는 실제 이메일 발송 로그나 수신자 텔레메트리가 없어 두 가설을 가를 근거가 부족하며, 그럼에도 산업군 목록이 조달·구매 기능이 존재하는 거의 모든 업종을 포괄한다는 점, 그리고 페이로드 자체가 업종별 커스터마이징 없이 동일한 RFQ 템플릿을 반복 사용한다는 점은 여전히 무차별 살포 쪽 해석에 더 무게를 두게 한다.

이 캠페인이 보여주는 것: 처분형 인프라와 위생적 운영의 결합

이 클러스터에서 가장 눈에 띄는 특징은 규모의 작음과 운영의 정교함이 동시에 존재한다는 점이다. IOC 숫자만 보면 파일 4종, IP 2개, 도메인 1개에 불과한 작은 발판이지만, 그 안에서 관측되는 것은 샌드박스가 명시적으로 'EVADER'로 분류한 회피 행동, 도메인과 IP를 하나의 인증서 발급 주기로 묶어낸 전용 C2 구성, 그리고 합법 파일 공유 서비스를 스테이징 지점으로 끌어들인 이중 구조다. 작은 규모의 운영이라 해도 인프라 위생과 탐지 회피에 대한 투자는 결코 소홀하지 않았다는 뜻이다.

이 조합이 시사하는 것은, 자원이 크지 않은 다운로더 배포 조직도 이제는 disposable 성격의 인증서 순환과 합법 서비스 악용을 표준적인 운영 관행으로 채택하고 있다는 점이다. 전용 서버 하나에만 의존했다면 그 서버가 차단되는 순간 전체 체인이 끊겼겠지만, catbox.moe 같은 정상 서비스를 병행함으로써 C2 노드가 무력화되더라도 페이로드 확보 경로 일부는 살아남을 가능성을 열어둔 셈이다. 이런 이중 구조는 앞으로 이 운영자가 도메인을 바꾸더라도 같은 인증서 발급 주기, 같은 명명 패턴을 반복할 가능성을 남긴다 — trimnt.com이 폐기된다 해도 유사한 90일 안팎의 Let's Encrypt 주기로 새 노드가 등장한다면, 그 자체가 같은 운영 손길을 식별하는 단서가 될 수 있다.

결국 이번 클러스터가 CTX Team에 남긴 가장 분명한 신호는, RFQ·PO 테마 피싱이라는 낡은 전달 방식이 여전히 통용되는 이유가 콘텐츠의 정교함이 아니라 그 뒤에 놓인 인프라 운용의 규율에 있다는 점이다. 껍데기는 익숙한 조달 이메일이지만, 그 뒤에서 돌아가는 인증서 발급 주기와 파일 변형 생산 방식은 결코 즉흥적이지 않다. 조달·발주 업무를 다루는 부서가 여전히 이런 유형의 첨부파일에 가장 먼저 노출되는 접점이라는 사실은, 표적화의 정교함이 아니라 업무 관행의 반복성이 공격 표면을 만든다는 점을 다시 한번 확인시켜 준다.

IOC17

파일

(13)

IP

(2)

도메인

(1)

URL

(1)
Source: CTX Threat Intelligence