
3년 잠든 도메인 깨어나 이라크 자동차 산업 겨냥한 파괴형 다운로더 캠페인 포착
2023년 등록 후 1,063일간 비활성 상태였던 도메인이 2026년 6월 갑자기 활성화되며 이라크 자동차 산업을 표적으로 한 악성 다운로더 배포 거점이 됐다. 페이로드는 다층 샌드박스 회피 설계와 데이터 파괴 역량을 동시에 갖추고 있으며, Contabo VPS 두 노드를 인프라로 활용한다.
3년간 잠든 도메인이 깨어난 날 — 이라크 자동차 산업을 겨냥한 파괴적 다운로더의 해부
2026년 6월 16일, datausercenterphx.com에 Let's Encrypt 인증서가 발급됐다. 도메인이 처음 등록된 것은 2023년 7월 29일이었다 — 즉, 이 도메인은 약 1,063일 동안 아무런 HTTPS 활동 없이 잠들어 있다가 그날 비로소 깨어났다. 깨어난 직후 temp.datausercenterphx.com/getflashpro/GetflashProNewPhoenix_protected.exe라는 경로가 활성화됐고, 이라크 자동차 산업을 표적으로 한 다운로더 캠페인의 배포 거점이 됐다.
이 캠페인의 핵심은 단순한 악성코드 유포가 아니다. 페이로드는 세 가지 T1497 하위 기법(시스템 환경 점검, 사용자 활동 감지, 시간 기반 지연)과 디버거 탐지(T1622)를 동시에 구현해 자동화 분석 환경에서의 실행을 억제하도록 설계됐으며, 실행 단계에서는 Windows GUI 서브시스템 메모리를 악용하는 Extra Window Memory injection(T1055.011)을 통해 정상 프로세스 아래 코드를 은닉한다. 그리고 공격 사슬의 말단에는 데이터 파괴(T1485)와 타임스탬프 조작(T1070.006)이라는 비가역적 충격 역량이 자리하고 있다. CTX Team이 이 캠페인을 심각도 77, 신뢰도 85로 분류한 배경이다.
도메인 에이징 전략 — 1,063일의 계산된 침묵
도메인 에이징(domain aging)은 새로 등록한 도메인이 평판 필터에 걸리는 것을 피하기 위해 일정 기간 활동 없이 방치했다가 캠페인 시점에 활성화하는 기법이다. datausercenterphx.com의 경우 이 전략이 매우 정밀하게 실행됐다.
도메인은 2023년 7월 29일 Namecheap을 통해 등록됐다. 네임서버는 dns1.registrar-servers.com과 dns2.registrar-servers.com으로 설정됐고, MX 레코드 역시 eforward1.registrar-servers.com부터 eforward5.registrar-servers.com까지 Namecheap 기본 포워딩 구성을 그대로 유지했다. 등록 직후 어떠한 HTTPS 인증서도 발급되지 않았고, 외부에서 관측 가능한 활동도 없었다. 이 상태가 2년 11개월 가까이 지속됐다.
그리고 2026년 6월 16일, Let's Encrypt YR1 발급자로부터 인증서(시리얼 50ba653e0f968ea0357072e113c70eabcbd)가 발급됐다. 유효 기간은 89일 — 2026년 9월 14일까지다. 같은 날 A 레코드가 Contabo GmbH의 VPS 노드 164.68.122.31로 설정됐고, temp 서브도메인 아래 다운로더 바이너리 경로가 활성화됐다.
여기서 주목할 점이 하나 더 있다. 이 도메인의 등록 만료일은 2033년 7월 29일이다 — 10년 등록이다. 일회성 캠페인용 인프라에 10년 등록을 선택하는 운영자는 드물다. 이는 단순한 도메인 에이징을 넘어, 장기 운영 계획 하에 이 도메인을 관리해 왔을 가능성을 시사한다. 현재 단계에서 단정적 결론은 어렵지만, 10년 등록과 3년 가까운 침묵의 조합은 이 캠페인이 즉흥적 구성이 아님을 강하게 암시한다.
VirusTotal에서 이 도메인의 탐지율은 91개 엔진 중 5개에 불과하다. 3년간 쌓인 "무해한" 이력이 평판 기반 필터를 효과적으로 통과하게 해주는 것이다.
Contabo AS51167 — 반복 가능한 인프라 지문
캠페인의 네트워크 백본은 두 개의 Contabo VPS 노드로 구성된다. 164.68.122.31과 161.97.66.13 — 둘 다 ASN 51167(Contabo GmbH) 소속이며, RIPE NCC 관할 하에 프랑스에 지리적으로 위치한다.
두 노드의 인증서 구성이 거의 동일하다는 점이 이 인프라의 핵심 지문이다. 164.68.122.31은 2026년 6월 16일 Let's Encrypt YR2로부터 89일짜리 인증서를 발급받았고(유효 기간 2026-06-16 ~ 2026-09-14), TLS 주체명은 vmi1380908.contaboserver.net이다. 161.97.66.13은 열흘 앞선 6월 6일 동일한 YR2 발급자로부터 역시 89일짜리 인증서를 받았으며(유효 기간 2026-06-06 ~ 2026-09-04), TLS 주체명은 vmi1488651.contaboserver.net이다.
두 인증서 모두 Contabo가 VPS 인스턴스 생성 시 자동으로 부여하는 기본 호스트명(vmi[숫자].contaboserver.net)을 주체명으로 사용하고 있다. 운영자가 별도의 TLS 구성을 하지 않았다는 뜻이다 — VPS를 프로비저닝하는 즉시 Let's Encrypt 인증서가 자동 발급되고, 그 상태 그대로 캠페인 인프라로 투입됐다. 이 패턴은 동일 운영자가 향후 새 노드를 프로비저닝할 때도 그대로 재현될 것이다: Contabo AS51167, Let's Encrypt YR2 발급자, 89일 유효 기간, 기본 VPS 호스트명을 TLS 주체로 사용.
두 IP가 동일 ASN에서 10일 간격으로 인증서를 발급받았다는 사실은 단일 운영자가 짧은 시간 안에 복수의 VPS 인스턴스를 프로비저닝했음을 시사한다. 한편 164.68.122.31에는 datausercenterphx.com의 A 레코드가 직접 연결돼 있어, 도메인 기반 배포 URL(temp.datausercenterphx.com)과 C2 후보 노드가 동일한 물리적 서버를 공유한다는 것이 확인된다.
161.97.66.13의 역할은 현재 데이터에서 명확히 규명되지 않는다. 이 IP를 가리키는 도메인도, 이 IP를 참조하는 URL 아티팩트도 현재 IOC 세트에 존재하지 않는다. 보조 C2 노드인지, 별도 캠페인 단계를 위한 예비 인프라인지, 혹은 아직 관측되지 않은 다른 배포 경로의 거점인지는 가용 증거만으로는 결론 내리기 어렵다. VirusTotal에서 두 IP 모두 91개 엔진 중 탐지 0건을 기록하고 있다는 점은, 이 인프라가 현재 대부분의 위협 인텔리전스 피드에 아직 포착되지 않았음을 의미한다.
페이로드 분석 — 환경을 읽고 결정하는 다단계 회피 구조
GetflashProNewPhoenix_protected.exe — 파일명의 _protected 접미사는 이 바이너리가 패킹 또는 난독화 처리됐음을 운영자 스스로 드러내는 명명 관례다. 위협 메타데이터는 이 파일 클러스터(11개 SHA256)에 T1027 및 T1027.013(암호화/인코딩된 파일)을 귀속시키고 있다.
그러나 이 페이로드의 더 주목할 특성은 실행 전 환경 점검 구조다. 위협 메타데이터에 귀속된 T1497 계열 기법은 세 가지 하위 기법을 모두 포괄한다. T1497.001은 가상화 환경 아티팩트를 탐지하는 시스템 점검이고, T1497.002는 마우스 움직임이나 클립보드 활동 같은 사용자 행동 패턴을 확인하며, T1497.003은 시간 기반 지연을 통해 샌드박스의 빠른 실행 타임라인을 우회한다. 여기에 T1622(디버거 탐지)까지 더해지면, 이 페이로드는 자동화 분석 파이프라인에서 실행될 경우 핵심 로직을 실행하지 않거나 스스로 종료할 가능성이 높다.
이 네 가지 환경 점검 기법이 캠페인 내 11개 파일 IOC 전체에 일관되게 귀속돼 있다는 점은 의미심장하다. 단일 샘플의 특성이 아니라, 이 캠페인 전체 페이로드 패밀리의 공통 설계 원칙임을 시사하기 때문이다.
환경 점검을 통과하면 페이로드는 실행 단계로 진입한다. 여기서 사용되는 기법이 Extra Window Memory injection(T1055.011)이다. Windows GUI 서브시스템은 각 창 객체에 추가 메모리 슬롯(Extra Window Memory, EWM)을 제공하는데, 이 공간에 셸코드를 배치하고 Native API 호출(T1106)을 통해 실행하는 방식이다. VirtualAllocEx/WriteProcessMemory 같은 전통적 process injection 패턴에 집중된 탐지 로직을 우회하는 데 효과적이며, 실행이 정상 프로세스 컨텍스트 아래 마스킹된다.
다만 이 기법 귀속에 대해서는 중요한 단서가 필요하다. 11개 파일 SHA256은 VirusTotal에서 파일 유형, 크기, 탐지율, 서명자, 최초 제출일 등 어떠한 파일 수준 메타데이터도 확인되지 않은 상태다. T1055.011을 포함한 MITRE 기법 귀속은 전적으로 위협 메타데이터 태그에서 비롯된 것이며, 개별 샘플 샌드박스 폭발 분석으로 직접 확인된 것이 아니다. 따라서 이 기법들이 실제로 구현돼 있는지, 아니면 동일 패밀리의 알려진 변종에서 유추된 것인지는 현 단계에서 확정적으로 말하기 어렵다.
공격 사슬 전개 — 초기 접근에서 파괴적 충격까지
공격 사슬은 피해자가 temp.datausercenterphx.com/getflashpro/GetflashProNewPhoenix_protected.exe를 다운로드하는 시점에서 시작된다. 이 URL은 164.68.122.31(Contabo AS51167, 프랑스)에 호스팅돼 있으며, 2026년 6월 16일 발급된 Let's Encrypt 인증서가 HTTPS 연결에 표면적 정당성을 부여한다(T1071). 브라우저나 엔드포인트 보안 솔루션 입장에서 이 연결은 유효한 인증서를 가진 3년 된 도메인에서 파일을 내려받는 정상적인 HTTPS 트래픽처럼 보인다.
바이너리가 실행되면 앞서 설명한 다층 환경 점검 단계가 시작된다(T1027.013, T1497 계열, T1622). 이 단계를 통과한 페이로드는 Native API를 통해 Extra Window Memory injection을 수행하고(T1055.011, T1106), 정상 호스트 프로세스 컨텍스트 아래 코드를 실행한다.
실행 이후 페이로드는 광범위한 정찰 활동을 수행한다. 실행 중인 프로세스 목록을 수집하고(T1057), 레지스트리를 쿼리해 시스템 구성 정보를 파악하며(T1012), 열린 애플리케이션 창 목록을 확인해 보안 소프트웨어를 식별한다(T1010, T1518). 수집 단계에서는 화면 캡처(T1113)가 이뤄지며, 수집된 정보는 애플리케이션 레이어 프로토콜을 통해 Contabo VPS 인프라로 전송된다(T1071.002). 레지스트리 수정(T1112)과 보안 도구 우회 시도(T1562, T1562.001)도 귀속된 기법 목록에 포함돼 있으며, 파일 숨기기(T1564, T1564.004) 기법도 관측됐다.
공격 사슬의 말단에 위치한 것이 이 캠페인을 단순 정보 탈취 캠페인과 구분 짓는 요소다. 위협 메타데이터는 파일 IOC b346b51d…, 20a2e80b…, 61abab24…에 데이터 파괴(T1485), 파일 삭제(T1070.004), 타임스탬프 조작(T1070.006)을 귀속시키고 있다. MITRE의 T1485 설명대로 "저장된 데이터를 포렌식 기법으로 복구 불가능하게 만드는" 역량이다. 파일 삭제와 타임스탬프 조작의 조합은 포렌식 분석을 방해하면서 동시에 운영 중단을 유발할 수 있다.
단, 이 파괴적 역량이 실제로 행사됐는지는 현재 가용 데이터에서 직접 확인되지 않는다. 귀속은 위협 메타데이터 태그에서 비롯된 것이며, 이라크 자동차 산업 표적에 대한 실제 파괴 행위가 발생했다는 포렌식 증거는 이 데이터 세트에 존재하지 않는다. 그러나 역량의 존재 자체가 이 캠페인의 의도된 충격 범위를 보여준다.
귀속 공백과 운영자 프로파일링
현재 이 캠페인에 귀속된 행위자나 위협 그룹은 없다. 구조화된 위협 레코드의 actors, families, motivations 필드는 모두 비어 있으며, 이 인프라나 페이로드 클러스터를 특정 명명된 그룹과 연결하는 공개 보고도 확인되지 않는다.
가용 증거에서 추론 가능한 운영자 특성은 다음과 같다. 첫째, 3년 가까운 도메인 에이징과 10년 등록은 즉흥적 운영자의 행동 패턴이 아니다. 특정 표적 섹터와 지역을 염두에 두고 인프라를 사전 준비한 계획적 운영자의 흔적에 가깝다. 둘째, 네 가지 T1497 하위 기법과 T1622를 동시에 구현한 페이로드 설계는 자동화 분석 환경에 대한 깊은 이해를 전제로 한다 — 단순 스크립트 키디 수준의 역량이 아니다. 셋째, Contabo 같은 저비용 상용 VPS 호스팅을 사용하면서도 인프라 구성을 최소화(커스텀 TLS 설정 없이 기본 호스트명 그대로 사용)한 점은, 운영 보안보다 신속한 인프라 구축을 우선시하는 운영 스타일을 시사한다.
이라크 자동차 산업이라는 표적 선택과 데이터 파괴 역량의 조합은 두 가지 가능성을 열어 놓는다 — 재정적 동기를 가진 운영자가 협박 레버리지로 파괴 역량을 활용하는 경우, 또는 지역적으로 집중된 파괴적 행위자가 특정 산업 인프라를 표적으로 삼는 경우. 그러나 현재 단계에서 어느 쪽도 단정할 수 있는 근거가 없다. 동기 귀속은 추론의 영역에 머물러 있다.
이 캠페인이 시사하는 것 — 에이징 전략과 파괴 역량의 교차점
이 캠페인에서 가장 주목해야 할 신호는 Contabo VPS 두 대라는 인프라 규모가 아니다 — 그 인프라는 며칠 안에 교체 가능하다. 핵심은 3년 가까운 도메인 에이징 전략과 T1497 계열 전체를 포괄하는 페이로드 회피 설계가 결합됐다는 사실이다.
도메인 에이징은 새로운 기법이 아니다. 그러나 1,063일이라는 침묵 기간과 10년 등록이라는 조합은, 이 운영자가 단기 캠페인이 아닌 장기적 표적 접근을 계획하고 있음을 보여준다. 이라크 자동차 산업이라는 단일 섹터, 단일 국가를 겨냥한 캠페인에 이 수준의 사전 준비를 투자했다는 것은 표적에 대한 구체적 의도가 있음을 강하게 암시한다.
페이로드 측면에서, T1497 계열 세 가지 하위 기법을 모두 구현한 설계는 현재 대부분의 자동화 분석 파이프라인이 이 페이로드를 정상적으로 폭발시키지 못할 가능성이 높다는 의미다. 탐지율 5/91이라는 도메인 수치와 파일 IOC의 VirusTotal 미등록 상태는 이 회피 설계가 현재 시점에서 효과를 발휘하고 있음을 간접적으로 보여준다.
데이터 파괴 역량(T1485)의 귀속은 이 캠페인의 잠재적 충격을 전형적인 다운로더 캠페인과 다른 범주에 놓는다. 자격증명 탈취나 정보 수집에 그치지 않고, 표적 시스템의 데이터를 포렌식 복구 불가능한 상태로 만들 수 있는 역량을 보유한 운영자가 이라크 자동차 산업을 3년 이상 계획해 표적으로 삼았다는 구도다.
인프라 지문의 반복 가능성도 중요한 분석적 함의를 갖는다. Contabo AS51167, Let's Encrypt YR2 발급자, 89일 유효 기간, 기본 VPS 호스트명을 TLS 주체로 사용하는 패턴은 동일 운영자가 새 노드를 프로비저닝할 때마다 자동으로 재현된다. 현재 IOC 세트에 포함되지 않은 추가 노드가 이미 동일한 패턴으로 프로비저닝돼 있을 가능성을 배제하기 어렵다 — 특히 161.97.66.13의 역할이 아직 규명되지 않은 상황에서. 이 지문은 현재 알려진 IOC를 차단하는 것을 넘어, 동일 운영자의 미래 인프라를 사전에 식별하기 위한 헌팅 피벗으로서의 가치를 갖는다.