FILE공개
FILE

금융 미끼 ZIP에 숨은 Remcos RAT, 삼중 난독화로 6년째 활동

2020년 처음 관측된 Remcos RAT 캠페인이 PEiD 패킹·SmartAssembly 난독화·샌드박스 타이밍 회피를 중첩 적용해 탐지를 억제하고 있다. 스위스 소재 무로그 VPN 노드(79.134.225.21)는 2026년 5월에도 TLS 인증서를 갱신하며 C2 인프라를 유지 중인 것으로 확인됐다.

2026년 6월 4일 07:55 (UTC+9)최근 관측2026년 6월 4일심각도42CTX Team행위자Gorgon GroupSubaatIOC8MITRE46

금융 미끼 ZIP 속 삼중 난독화 — Remcos RAT의 탐지 회피 설계를 해부하다

2020년 7월 처음 관측된 Remcos RAT 페이로드 클러스터가 최근까지도 활성 C2 인프라를 유지하고 있다는 사실이 CTX Team의 분석을 통해 확인됐다. 이 캠페인의 핵심은 페이로드 자체가 아니라 그것을 감싸는 난독화 설계에 있다. PEiD 패킹, SmartAssembly .NET 난독화, 그리고 디버그 환경 감지·CPU 클럭 직접 접근·장기 슬립을 조합한 샌드박스 타이밍 회피까지 — 세 겹의 탐지 억제 레이어가 단일 페이로드에 중첩 적용돼 있다. 이 삼중 구조는 Remcos라는 상용 RAT 도구가 기본값으로 제공하는 것을 훨씬 넘어서는 운영 투자를 보여주며, 배후 운영팀이 수년에 걸쳐 샌드박스 커버리지 향상에 적응해 왔음을 시사한다. 업스트림 위협 피드는 이 캠페인을 Gorgon Group(별칭: Subaat)에 귀속시키고 있으나, 이 attribution의 신뢰도는 중간 수준에 머물며 현 단계에서 단정적 결론을 내리기는 어렵다.


'STATEMENT OF ACCOUNT' — 금융 문서 미끼로 설계된 초기 접근 경로

이 캠페인의 진입점은 단순하고 고전적이다. STATEMENT OF ACCOUNT - JULY'24.zip이라는 이름의 ZIP 첨부 파일이 이메일을 통해 전달된다. 파일 복구 경로 /tmp/eml_attach_for_scan/5d5f1b3d7a4f9577ddf392848548a5ac.file은 이 아카이브가 이메일 첨부 파일로 스캔 환경에 제출됐음을 직접적으로 확인해 준다. 파일명이 암시하는 '거래 명세서' 맥락은 외부 재무 서신을 일상적으로 처리하는 구매·회계·재무 담당자를 겨냥한 사회공학 설계다(T1566.001).

ZIP 컨테이너(SHA256 앞 7자리: 2948503)는 131KB 크기이며, 내부에 정확히 하나의 PE 실행 파일만을 담고 있다(압축 해제 크기 160,256바이트). VirusTotal에서 56/76개 엔진이 악성으로 분류했으며, Zenbox 샌드박스는 이 컨테이너 자체에 대해 신뢰도 100%로 Remcos RAT 판정을 내렸다 — 분류 레이블은 MALWARE/TROJAN/EVADER/RAT/Remcos로, 'EVADER' 태그가 포함된 점이 주목할 만하다. 컨테이너에 붙은 행동 태그들 — attachment, spreader, persistence, service-scan, detect-debug-environment, long-sleeps — 은 이 ZIP이 단순한 전달 래퍼가 아니라 내부 페이로드의 행동 특성을 고스란히 반영하고 있음을 보여준다.

커뮤니티 투표는 악성 1건, 무해 0건으로 집계됐으며, 2020년 7월 23일 첫 제출 이후 2023년 1월까지 관측이 이어졌다. 배달 메커니즘 자체는 새롭지 않지만, 이 캠페인의 실질적 뉴스 가치는 ZIP 안에 담긴 페이로드가 구현한 탐지 억제 아키텍처에 있다.


삼중 난독화 스택 — PEiD·SmartAssembly·타이밍 회피의 중첩

ZIP에서 추출되는 실행 파일은 두 가지 빌드 계열로 나뉜다. 하나는 2017년 1월 5일 PE 타임스탬프를 가진 네이티브 Win32 EXE(SHA256 앞 7자리: f73ac78, 92KB)이고, 다른 하나는 2020년 7월 23일 빌드된 .NET 어셈블리 기반 Win32 EXE(9d57d55, 156KB)다. 두 파일은 PEiD 패커 탐지라는 단일 축으로 묶이는 'PEiD-packed Remcos PE32 executables' 코호트를 형성한다 — 두 파일 사이에서 확인된 공통점은 PEiD 패킹뿐이며, 공유 imphash나 코드 서명 인증서는 확인되지 않는다.

.NET 변종(9d57d55)에서 난독화 설계가 가장 선명하게 드러난다. ditekSHen의 YARA 룰 INDICATOR_EXE_Packed_SmartAssembly가 이 파일에서 발화하며, .text 섹션 엔트로피 7.6이 이를 수치로 뒷받침한다 — 일반적으로 엔트로피 7.0 이상은 강한 패킹 또는 암호화의 지표로 간주된다. 파일 매직 스트링 PE32 executable (GUI) Intel 80386 Mono/.Net assembly는 이 바이너리가 .NET 런타임 위에서 동작하는 어셈블리임을 확인해 주며, SmartAssembly는 .NET 코드의 심볼 난독화·제어 흐름 변형·문자열 암호화를 통합 제공하는 상용 도구다(T1027, T1027.013). PEiD 패킹이 바이너리 레벨의 외피를 제공한다면, SmartAssembly는 그 안의 .NET IL 코드 자체를 분석 불가능한 상태로 만든다 — 두 레이어가 서로 다른 분석 접근법을 각각 차단하는 구조다.

세 번째 레이어는 실행 시점의 환경 감지다. detect-debug-environment, direct-cpu-clock-access, long-sleeps 태그가 두 PE 샘플(f73ac78, 9d57d55)과 ZIP 컨테이너 모두에서 관측된다. 이 세 가지 태그의 조합은 MITRE T1497.002(사용자 활동 기반 체크)와 T1497.003(시간 기반 회피)에 각각 대응한다. 디버거 환경 감지는 분석 도구가 연결돼 있을 때 실행을 중단하거나 다른 코드 경로로 우회하는 기법이며, CPU 클럭 직접 접근(RDTSC 명령어 계열)은 가상화 환경에서 클럭 속도가 비정상적으로 나타나는 점을 이용해 샌드박스를 식별한다. 장기 슬립은 샌드박스의 제한된 분석 시간 창을 소진시켜 악성 행동이 관측 구간 밖에서 발생하도록 설계된다.

네이티브 PE(f73ac78)에 대해서는 JPCERTCC MalConfScan의 YARA 룰 Remcos가 발화했다 — 이 룰은 메모리 내 Remcos 설정 구조체를 탐지하도록 설계된 것으로, 패킹이 해제된 상태의 페이로드 정체를 확인해 준다. C2AE 샌드박스는 이 파일에 대해 Remcos RAT 판정을 내렸으며, VirusTotal 탐지율은 62/73이다. .NET 변종(9d57d55)은 C2AE와 Yomi Hunter 두 샌드박스 모두에서 악성 판정을 받았고, 탐지율은 61/77이다. Sigma 룰셋(GitHub 통합 룰셋)에서는 이 .NET 파일에 대해 중간 심각도 2건이 매치됐다.

두 파일 모두 코드 서명이 없다는 점도 주목할 만하다. 이 캠페인에서 관측된 4개 파일 전부가 미서명 상태다 — 코드 서명 인증서를 통한 EDR 화이트리스트 우회 전략을 채택하지 않고, 대신 패킹과 런타임 환경 감지에 탐지 억제를 의존하는 운영 선택이다.


AppData 거주 페이로드와 BAT 스텁 — 지속성 메커니즘의 흔적

사용자가 ZIP을 열고 내부 실행 파일을 구동하면, 페이로드는 C:\Users\<USER>\AppData\Roaming\FolderN\name.exe 경로에 자리를 잡는다(T1059.003). 이 경로는 .NET 변종(9d57d55)의 샌드박스 관측에서 직접 확인된다. 동일한 AppData\Roaming\FolderN 디렉터리 안에는 또 다른 파일이 공존한다 — name.exe.bat(SHA256 앞 7자리: 2ebc1ac), 크기는 사실상 0바이트에 가까운 ASCII 텍스트 파일이다.

이 BAT 스텁의 역할은 직접 관측된 것이 아니라 경로 공존 관계에서 추론된 것이다. 같은 디렉터리에 실행 파일과 동명의 .bat 파일이 함께 존재하는 패턴은 BAT 파일이 PE를 호출하는 런처 역할을 하거나, 시작 폴더·레지스트리 런키를 통한 지속성 메커니즘(T1547.001)의 일부로 기능할 가능성을 시사한다. ZIP 컨테이너의 persistence 태그와 위협 메타데이터의 T1547.001 항목이 이 추론을 간접적으로 지지하지만, 이 파일에 대한 샌드박스 분석 결과는 확인되지 않았다.

탐지율 측면에서 이 BAT 파일은 캠페인 내 가장 약한 신호다 — 76개 엔진 중 9개만이 악성으로 분류했으며(Avira, Comodo, Cynet, ESET-NOD32, F-Secure, Fortinet, Qihoo-360, Rising, Sangfor), ALYac·AhnLab-V3·CrowdStrike를 포함한 대다수 엔진이 탐지에 실패했다. 이 낮은 탐지율은 BAT 스텁이 의도적으로 최소한의 코드만을 담도록 설계됐을 가능성을 암시하지만, 현 단계 증거로는 그 정확한 기능을 확정하기 어렵다.


PRIVACYFIRST-EU 노드 — 6년을 버텨온 C2 인프라의 해부

이 캠페인에서 관측된 네트워크 IOC는 단 하나다. IP 주소 79.134.225.21은 스위스 소재 AS6775(Fink Telecom Services GmbH)에 속하며, PRIVACYFIRST-EU 넷블록(79.134.225.0/27) 안에 위치한다. WHOIS 레코드는 이 인프라의 운영 철학을 명시적으로 선언하고 있다:

"Due to the fact that we keep no logs of user activities and only share data when it is legally required under our jurisdiction, it is very unlikely for a demand of user information to be successful."

이것은 우연한 호스팅 선택이 아니다. 운영자가 법집행 기관의 데이터 요청이 구조적으로 실패하도록 설계된 인프라를 의도적으로 선택했다는 의미다. 이 선택은 T1571(비표준 포트) 맥락에서 논의되는 인프라 익명화 tradecraft의 전형적 패턴이다.

이 노드에서 관측된 TLS 인증서가 핵심 증거다. 2026년 5월 11일 기준으로 이 IP에서 확인된 인증서의 일련번호는 54841a34c1525009b4978c5b12c8ba5a7d, 발급자는 Let's Encrypt의 E7 CA이며, 유효 기간은 2026년 5월 10일부터 2026년 8월 8일까지 89일이다. SAN(Subject Alternative Names) 필드에는 *.aftv.info, *.ciesnik.de, *.enlightme.app, *.enlightme.info, *.t-aga.in, *.trufel.de를 포함한 12개 항목이 등록돼 있다.

이 인증서는 두 가지 이상 신호를 동시에 발생시킨다. 첫째, 89일짜리 단명 인증서(short-lived cert)는 주기적 교체를 통해 인증서 기반 추적을 어렵게 만드는 운영 패턴과 일치한다. Let's Encrypt가 자동화된 90일 갱신을 기본으로 제공한다는 점에서, 이 인증서는 자동 갱신 인프라가 2026년 5월까지도 이 노드에서 작동하고 있었음을 시사한다. 둘째, 단일 인증서에 6개 도메인의 와일드카드 SAN이 묶여 있다는 것은 공유 호스팅 또는 운영자가 통제하는 멀티테넌트 인프라의 특성을 보여준다 — 하나의 인증서로 여러 도메인을 동시에 커버하는 구조다.

페이로드 클러스터의 첫 관측 시점(2020년 7월 23일)과 이 인증서의 발급 시점(2026년 5월 10일) 사이의 간격은 약 6년이다. VirusTotal에서 이 IP의 탐지율은 8/91로 낮지만, JPCERTCC MalConfScan의 YARA 룰 Remcosf73ac78에서 발화하고 샌드박스들이 Remcos RAT C2 통신을 확인한다는 점에서, 이 IP와 페이로드 클러스터 사이의 기능적 연결은 확립돼 있다.

이 IP는 캠페인에서 관측된 유일한 네트워크 IOC이며, AS6775는 다른 파일 IOC와 공유되지 않는 독립된 ASN이다. 파일 클러스터와 인프라 노드를 직접 연결하는 교차 인증서 일련번호 등의 증거는 확인되지 않았으며, 연결의 근거는 샌드박스 행동 분석과 YARA 룰 매치에 의존한다.


두 빌드 계열이 암시하는 운영 파이프라인

f73ac78의 PE 타임스탬프(2017년 1월 5일)와 9d57d55의 빌드 시점(2020년 7월 23일) 사이에는 약 3년 반의 간격이 있다. 두 파일은 PEiD 패커라는 단일 축으로만 연결되며, imphash는 서로 다르다(f73ac78의 imphash는 d3a62971944197f0701c7049a9c739d1, 9d57d55f34d5f2d4577ed6d9ceec516c1f5a744). 이는 두 파일이 동일한 빌더를 통과했다는 강한 증거를 제공하지 못하며, 코호트의 응집도는 제한적이다.

그럼에도 불구하고 두 빌드 계열이 동일 캠페인 안에서 공존한다는 사실은 운영팀의 도구 관리 방식에 대한 단서를 제공한다. 오래된 네이티브 PE 빌드를 유지하면서 동시에 SmartAssembly로 난독화된 최신 .NET 변종을 운용하는 패턴은 두 가지 해석을 허용한다 — 운영팀이 서로 다른 표적 환경에 맞춰 페이로드를 선택적으로 배포하거나, 또는 단순히 기존 도구를 폐기하지 않고 병행 운용하는 것일 수 있다. 어느 쪽이든 현 단계 증거로는 단정적 결론을 내리기 어렵다.

두 파일 모두 AppData\Roaming 경로에 드롭된다는 공통점은 있다 — f73ac78tmp.exe로, 9d57d55FolderN\name.exe로. 이 경로 패턴은 사용자 권한만으로 쓰기 가능한 위치를 활용해 UAC 우회 없이 지속성을 확보하려는 의도와 일치한다.

한편 d8f0fb00df761c9e 두 SHA256 항목은 분석에 활용할 만한 정보가 확인되지 않아 분석에서 제외됐다. 이 두 항목이 포함될 경우 캠페인의 전체 도구 그림이 달라질 수 있으므로, 현재의 분석은 가시적 샘플에 한정된 불완전한 그림임을 명시해야 한다.


페이로드 빈티지와 인프라 현역 유지 — 이 간극이 시사하는 것

이 캠페인에서 가장 분석적으로 의미 있는 신호는 Remcos라는 페이로드 패밀리 자체가 아니다. Remcos는 상용 RAT으로 광범위하게 유통되며 수많은 행위자가 활용하는 도구다. 이 캠페인의 핵심 신호는 2020년에 처음 관측된 페이로드 클러스터가 2026년 5월까지도 활성 C2 인프라를 유지하고 있다는 사실에 있다.

PRIVACYFIRST-EU 넷블록(AS6775)의 79.134.225.21에서 2026년 5월 10일 발급된 Let's Encrypt 와일드카드 인증서가 관측됐다는 것은, 운영자가 이 노드에 대한 자동 갱신 인프라를 최소 2026년 5월까지 유지했음을 의미한다. 이것이 동일한 캠페인 파동의 연속인지, 아니면 같은 인프라 노드를 다른 캠페인에서 재활용하는 것인지는 현 단계 증거로는 구분할 수 없다. 그러나 두 경우 모두 사고 대응 팀에게 동일한 함의를 갖는다 — 2020년 타임스탬프를 가진 페이로드를 기준으로 인프라 활동 기간을 추정하면 실제 운영 기간을 크게 과소평가하게 된다.

삼중 난독화 스택의 존재 역시 같은 맥락에서 읽힌다. SmartAssembly 난독화와 타이밍 기반 샌드박스 회피는 기본 Remcos 설정에 포함된 기능이 아니며, 운영팀이 별도로 투자해 추가한 레이어다. 이 투자 패턴은 샌드박스 커버리지가 향상되는 환경에 적응하면서 탐지 억제 능력을 지속적으로 업그레이드해 온 운영 성숙도를 반영한다. 단순히 Remcos를 구입해 배포하는 수준의 운영팀이라면 이 정도의 난독화 레이어를 추가할 유인이 낮다.

업스트림 피드는 이 캠페인을 Gorgon Group(별칭: Subaat)에 귀속시키며 스파이 활동을 동기로 명시하고 있다. 그러나 이 attribution을 뒷받침하는 공개 보고 근거가 현재 분석 범위에서는 확인되지 않으며, 신뢰도는 중간 수준이다. 따라서 행위자 귀속에 기반한 추가 추론은 현 단계에서 신중해야 한다.

금융 문서 미끼(STATEMENT OF ACCOUNT)와 특정 산업·지역 제한이 없는 위협 레코드의 조합은 외부 재무 서신을 일상적으로 처리하는 조직 — 구매·회계·재무 기능을 가진 모든 섹터 — 이 이 캠페인의 잠재적 표적 범위에 포함됨을 시사한다. 특정 섹터나 지역에 집중된 표적화 패턴은 현재 관측 범위에서 확인되지 않는다.

인프라 추적 관점에서 이 캠페인이 남긴 가장 구체적인 피벗 포인트는 C2 IP의 TLS 인증서에 등록된 와일드카드 SAN 도메인들이다 — *.aftv.info, *.ciesnik.de, *.enlightme.app, *.enlightme.info, *.t-aga.in, *.trufel.de. 단일 인증서로 이 도메인들을 묶은 운영자의 선택은, 역설적으로 이 도메인들이 동일한 운영 인프라의 일부일 가능성을 높이는 추적 단서를 남겼다. PRIVACYFIRST-EU 넷블록이 로그를 보관하지 않는다는 사실이 법집행 경로를 막더라도, 인증서 투명성 로그를 통한 도메인 클러스터 추적은 여전히 유효한 분석 경로로 남아 있다.

IOC8

파일

(6)

IP

(1)

URL

(1)
Source: CTX Threat Intelligence