C&C공개
C&C

발주서 ZIP 위장 XWorm RAT, 5단계 실행 사슬로 20개국 침투

11KB짜리 구매 발주서 ZIP 파일이 다섯 단계의 정교한 실행 사슬을 작동시켜 XWorm RAT를 배포한다. 공격자는 페이로드 배포 수 주 전부터 와일드카드 TLS 인증서를 발급하고 White Label Services 인프라를 사전 정비하는 계획적 준비를 마쳤으며, 유럽·아시아·아메리카 20개국 13개 산업 부문을 표적으로 삼았다.

2026년 6월 19일 04:26 (UTC+9)최근 관측2026년 6월 19일심각도100CTX TeamIOC15지역ATBDBRCHCZ

##구매 발주서 ZIP에 숨겨진 다단계 함정 — XWorm RAT를 향한 정교한 실행 사슬

구매 발주서처럼 보이는 11KB짜리 ZIP 파일 하나가 피해자의 시스템에 도달하는 순간, 다섯 단계에 걸친 정교한 실행 사슬이 작동하기 시작한다. 단순한 스크립트 다운로더가 아니다. 디버그 환경 탐지, 장시간 슬립 지연, WMI 우회 실행, 런타임 C# 컴파일이라는 겹겹의 분석 회피 장치를 거쳐 최종적으로 XWorm RAT가 배포되는 이 캠페인은, 페이로드 배포 수주 전부터 와일드카드 TLS 인증서를 발급하고 White Label Services 인프라를 사전 정비하는 계획적 준비 과정을 동반한다. CTX Team이 추적한 이번 캠페인은 유럽·아시아·아메리카 20개국, 13개 산업 부문에 걸친 광범위한 표적 분포를 보이며, 2026년 6월 16일부터 17일 사이 집중적으로 활동이 관측됐다.


발주서 미끼와 VBS 스크립트의 이중 위장

공격의 첫 관문은 이메일 첨부 파일로 전달된 PO-000172483.zip(SHA256: 96aba981...)이다. 11KB의 이 ZIP 아카이브는 단 하나의 자식 파일 — PO-000172483.vbs — 만을 포함하며, 파일명은 구매 발주서(Purchase Order)를 모방해 재무·조달 담당자의 무경계 클릭을 유도한다. 제출 경로가 /tmp/eml_attach_for_scan/c6fd7d35e87c39ccaff297f2d957c241.file로 기록돼 있어 이메일 첨부 스캔 경로를 통한 전달(T1566.001)이 직접 확인된다. 탐지율은 20/76으로, Microsoft·Sophos·Symantec을 포함한 20개 엔진이 악성으로 분류했다.

ZIP 내부에서 압축 해제된 VBS 파일(3dcfb2e1..., 별칭 sleestak_payload_1.vbs)은 그 크기부터 이례적이다. 2088KB — 일반적인 VBS 스크립트의 수십 배에 달하는 이 용량은 상당한 분량의 내장 콘텐츠나 난독화 패딩이 포함돼 있음을 시사한다. VirusTotal 태그는 calls-wmi, macro-powershell, detect-debug-environment, long-sleeps로 구성돼 있으며, 이는 스크립트가 직접적인 프로세스 생성 대신 WMI와 PowerShell을 경유해 실행(T1059.005)하면서 동시에 분석 환경 탐지 로직을 내장하고 있음을 보여준다.

이 VBS가 생성한 Sigma 룰 매치는 총 14건으로, Joe Security Rule Set 기준 critical 2건, Sigma Integrated Rule Set 기준 high 4건·medium 7건·low 1건이 포함된다. IDS 룰 ET EXPLOIT_KIT Unknown EK Landing Feb 16 2015 b64 2 M1(Proofpoint Emerging Threats Open, high severity)이 동일 파일에서 발화한 것은 Base64 인코딩된 다운로드 단계가 운영자의 스테이징 인프라에 접촉하는 패턴과 일치한다. 추가로 ET DROP Spamhaus DROP Listed Traffic Inbound group 7 룰도 medium severity로 매치됐다.

정작 이 VBS의 정적 탐지율은 11/76에 불과하다. ALYac, Arcabit, Kaspersky, Fortinet 등 11개 엔진이 악성으로 분류한 반면, CrowdStrike·ESET-NOD32·Avast·Avira 등 20개 이상의 주요 엔진은 여전히 미탐지 상태다. 샌드박스 2개 모두 악성 판정을 내린 파일이 정적 엔진의 절반 이상을 통과한다는 사실은, detect-debug-environmentlong-sleeps 태그가 가리키는 분석 환경 회피 로직(T1497.001)이 실제로 효과를 발휘하고 있음을 방증한다.


Zenbox와 CAPE가 확인한 XWorm — 그리고 보이지 않는 중간 단계

샌드박스 분석 결과는 명확하다. Zenbox는 이 VBS를 MALWARE/SPREADER/EVADER로 84% 신뢰도로 분류했고, CAPE Sandbox는 최종 페이로드 패밀리를 XWorm으로 명명했다. XWorm은 키로깅, 클립보드 탈취, 파일 유출, 리버스 셸 기능을 갖춘 상용 원격 접근 트로이목마(RAT)로, 특정 산업이나 지역에 집중하지 않는 이번 캠페인의 광범위한 표적 분포와 일치하는 도구 선택이다.

그런데 VBS 다운로더와 XWorm RAT 사이에 또 하나의 중간 단계가 존재할 가능성이 포착된다. SHA256 3ee1bf1a...로 식별되는 4KB짜리 ASCII 텍스트 파일이 그것이다. 이 파일의 alt-names에는 %TEMP%\guardian_src_92b418039c5240b0b3198db13659663e.cs를 비롯해 다섯 가지 guardian_src_*.cs 명명 변형이 포함돼 있다 — 런타임에 사용자 임시 디렉터리에 고유한 이름의 C# 소스 파일을 드롭하는 패턴이다. CTX Team의 분석은 이 파일이 csc.exe 또는 Roslyn 컴파일러를 통해 런타임에 컴파일·실행되는 중간 단계(T1027.004, Compile After Delivery)일 가능성을 추론하고 있다.

이 추론을 뒷받침하는 간접 증거가 있다. InQuest Labs의 YARA 룰 Windows_API_Function이 이 비실행 텍스트 파일에서 발화했는데, 해당 룰의 설명은 "실행 파일에서 발화하면 악성의 지표가 아니지만, 다른 파일 유형에서 발화하면 더 깊은 조사가 필요하다"고 명시하고 있다. 그리고 77개 AV 엔진 전부가 이 파일을 탐지하지 못했다(0/77). 만약 이 compile-after-delivery 추론이 정확하다면, 실행마다 고유한 바이너리 해시가 생성되어 해시 기반 탐지를 원천 무력화하는 구조가 된다.

단, 이 추론에는 중요한 시간적 불확실성이 있다. 이 .cs 파일의 VirusTotal 최초 관측 일자는 2025년 10월 8일로, 이번 캠페인의 주요 파일들이 등장한 2026년 6월보다 수개월 앞선다. 마지막 관측은 2026년 1월 15일로 기록돼 있다. 이 파일이 이번 캠페인의 실행 사슬에 직접 속하는지, 아니면 별도의 선행 활동에서 유래한 것인지는 현 단계에서 단정적 결론을 내리기 어렵다. 이 연결 고리는 가설로 취급하고 추가 조사가 필요하다.


캠페인 개시 전 완성된 인프라 — White Label Services 프로비저닝 레이어

이번 캠페인에서 가장 주목할 만한 운영 특성은 페이로드 배포가 시작되기 수 주 전에 인프라 준비가 완료됐다는 점이다. CTX Team이 식별한 세 가지 인프라 지문이 이를 구체적으로 보여준다.

첫 번째 지문: White Label Services NS 앵커 신규 도메인

basefile.click은 2026년 6월 9일 Spaceship, Inc.를 통해 등록된 신생 도메인이다. 분석 시점 기준 도메인 수명은 불과 9일. 등록 당일 Let's Encrypt YR2 발급 기관으로부터 89일 유효 기간의 와일드카드 인증서(*.basefile.click, 유효 기간 2026-06-09 ~ 2026-09-07)가 발급됐고, 네임서버는 즉시 ns1.whitelabelservices.us / ns2.whitelabelservices.us로 위임됐다. .click TLD와 10일 미만의 도메인 수명은 일회용 전달 인프라의 전형적 특성이다.

두 번째 지문: 자가서명 TLS를 탑재한 튀르키예 위치 C2 IP

C2 노드로 지목된 203.202.232.149는 ASN 44382(Fiba Cloud Operation Company, LLC), RIPE NCC 관할, 튀르키예 위치로 확인된다. 이 IP가 탑재한 TLS 인증서는 발급자와 주체 모두 wembolsar.com으로 설정된 자가서명 인증서 — 행위자가 직접 통제하는 C2 서버의 전형적 특징이다. VirusTotal 탐지율 19/91, 평판 점수 -11을 기록하고 있다.

이 IP의 RIPE WHOIS를 보면 네트블록 203.202.232.0/24가 2026년 5월 7일 할당됐으며, 조직명은 White Label Services, LLC(ORG-WLSL1-RIPE), 주소는 미국 와이오밍주 셰리던으로 등록돼 있다. WHOIS의 geofeed URL(https://api.ipv4center.com/geofeeds/clients/5)과 별도 remarks의 https://geofeed.whitelabelservices.us/geofeed.txtbasefile.click의 네임서버 브랜드와 동일한 White Label Services 엔티티를 가리킨다. 페이로드 스테이징 도메인과 C2 IP가 동일한 리셀러 계층에서 프로비저닝됐다는 강력한 증거다.

여기서 한 가지 시간적 이상 징후가 있다. 이 C2 IP의 TLS 인증서 최초 관측 일자는 2025년 6월 17일로, 해당 네트블록 할당일(2026년 5월 7일)보다 약 1년 앞선다. 인증서 재사용인지 데이터 아티팩트인지는 현재로서는 불분명하며, 패시브 DNS 조회와 인증서 투명성 로그 분석을 통한 추가 검증이 필요하다.

세 번째 지문: 오래된 합법 도메인의 재무장

brenmayasociados.com은 2020년 2월 21일 GoDaddy.com, LLC를 통해 등록된 2309일 수명의 도메인으로, HostGator 네임서버(ns4001.hostgator.com / ns4002.hostgator.com)를 사용하고 있다. 장기 운영 중인 합법적 사이트가 침해되거나 재목적화된 정황이다. 이 도메인에는 2026년 5월 26일 Let's Encrypt R13 발급 기관으로부터 89일 유효 기간의 와일드카드 인증서(*.brenmayasociados.com, 유효 기간 2026-05-26 ~ 2026-08-24)가 새로 발급됐다 — 캠페인 활성 파일 날짜(2026년 6월 16~17일)보다 약 3주 앞선 시점이다.


두 축으로 묶이는 인프라 코호트 — 사전 계획의 흔적

CTX Team의 코호트 분석은 이 인프라 요소들이 두 개의 독립적인 축으로 연결돼 있음을 보여준다.

축 1: White Label Services 공유 프로비저닝 레이어

basefile.click의 NS 레코드(ns1/ns2.whitelabelservices.us)와 203.202.232.149의 RIPE WHOIS 네트블록 조직명(White Label Services, LLC)이 동일한 인프라 브랜드를 가리킨다. 페이로드 스테이징 도메인과 C2 IP가 단일 리셀러 계정 또는 동일 운영자를 통해 조달됐음을 시사하는 구조다.

축 2: 89일 Let's Encrypt 와일드카드 인증서 패턴

basefile.click(YR2, 2026-06-09 발급)과 brenmayasociados.com(R13, 2026-05-26 발급)은 14일 간격으로 동일한 89일 유효 기간의 와일드카드 인증서를 취득했다. 두 도메인은 등록 기관도 다르고(Spaceship vs. GoDaddy), 도메인 수명도 극단적으로 다르다(9일 vs. 2309일). 그럼에도 동일한 인증서 패턴이 캠페인 활성화 직전 좁은 시간 창에 집중된 것은 운영자가 HTTPS 인프라를 의도적으로 사전 준비했다는 명확한 신호다.

와일드카드 SAN(*.basefile.click, *.brenmayasociados.com)의 전략적 의미도 주목할 만하다. 인증서를 재발급하지 않고도 임의의 서브도메인을 즉시 활성화할 수 있어, 페이로드 호스팅 경로를 유연하게 변경할 수 있다. URL basefile.click/optimized_MSIljune.png가 그 실례다 — .png 확장자를 사용해 실제 MSI 또는 실행 파일로 추정되는 페이로드를 위장하는 콘텐츠 타입 마스커레이딩 기법이다. 다만 해당 URL의 HTTP 응답 코드나 Content-Type 정보가 현재 확보되지 않아 실제 파일 유형은 미확인 상태다.


5단계 공격 사슬 — 초기 접근에서 C2 통신까지

확인된 증거와 합리적 추론을 종합하면, 이번 캠페인의 공격 사슬은 다음과 같이 재구성된다.

1단계 — 초기 접근(T1566.001): 구매 발주서를 모방한 PO-000172483.zip이 이메일 첨부 파일로 전달된다. 이메일 첨부 스캔 경로(/tmp/eml_attach_for_scan/c6fd7d35e87c39ccaff297f2d957c241.file)가 전달 벡터를 직접 확인해준다.

2단계 — 실행(T1059.005): 피해자가 ZIP을 압축 해제하고 VBS를 실행하면, 스크립트는 직접적인 프로세스 생성 대신 WMI와 PowerShell을 경유해 명령을 실행한다. 이 우회 경로는 단순 프로세스 트리 모니터링으로는 탐지하기 어렵다.

3단계 — 방어 회피(T1497.001): VBS 내부의 디버그 환경 탐지 로직과 장시간 슬립 지연이 샌드박스의 시간 제한을 초과하거나 분석 환경임을 인식하면 실행을 중단한다. 이 메커니즘이 정적 탐지율을 11/76 수준으로 억제하는 핵심 요인으로 분석된다.

4단계 — 컴파일 후 실행(T1027.004, 추론): 다운로더가 %TEMP% 디렉터리에 guardian_src_*.cs 형태의 고유 이름 C# 소스 파일을 드롭하고, 이를 런타임에 컴파일해 실행하는 것으로 추론된다. 이 단계의 0/77 탐지율과 실행마다 달라지는 바이너리 해시는 해시 기반 엔드포인트 탐지를 무력화한다. 다만 이 단계의 이번 캠페인과의 직접적 연관성은 현재 가설 수준으로, 추가 확인이 필요하다.

5단계 — 명령제어(T1071.001): CAPE Sandbox가 최종 페이로드로 명명한 XWorm RAT가 203.202.232.149(자가서명 인증서 CN=wembolsar.com)로 HTTPS C2 통신을 수립한다. 추가 페이로드 스테이징은 basefile.click/optimized_MSIljune.png를 통해 이뤄진다.


XWorm의 상용 도구로서의 위치와 이번 캠페인의 특이점

XWorm은 사이버 범죄 생태계에서 광범위하게 유통되는 상용 RAT다. 키로깅, 클립보드 탈취, 파일 유출, 리버스 셸, 스크린샷 캡처 등 포괄적인 원격 접근 기능을 제공하며, 낮은 진입 장벽으로 인해 다양한 동기와 역량을 가진 운영자들이 활용한다. 이번 캠페인에서 XWorm을 선택한 것은 특정 국가나 산업을 겨냥한 맞춤형 도구 개발보다 범용적 침투 및 데이터 수집을 목적으로 하는 금전적 동기의 활동 패턴과 일치한다.

그러나 이번 캠페인을 단순한 상용 RAT 배포로 분류하기에는 몇 가지 운영적 특이점이 있다. 가장 두드러지는 것은 인프라 사전 준비의 계획성이다. 와일드카드 TLS 인증서 발급과 White Label Services 프로비저닝은 첫 악성 파일이 등장하기 수 주 전에 완료됐다 — 기회주의적 즉흥 공격이 아니라 계획된 캠페인 개시의 특성이다. basefile.click의 등록(2026-06-09)과 인증서 발급이 같은 날 이뤄졌고, brenmayasociados.com의 인증서 재발급(2026-05-26)은 캠페인 활성화 3주 전에 집중됐다.

두 번째 특이점은 guardian_src_*.cs 스테이징 패턴이다. 만약 compile-after-delivery 추론이 맞다면, 이는 상용 XWorm 배포에서 통상적으로 관찰되는 수준을 넘어서는 탐지 회피 투자다. 실행마다 고유한 해시를 생성하는 구조는 대부분의 해시 기반 엔드포인트 통제를 무력화한다. 이 단계의 0/77 탐지율은 그 효과를 직접적으로 보여준다.

현재 확인된 증거로는 특정 행위자나 위협 그룹으로의 귀속은 확인되지 않는다. 20개국 13개 산업 부문에 걸친 광범위한 표적 분포는 특정 지정학적 목표보다 금전적 동기의 기회주의적 활동에 더 부합한다. 오스트리아, 방글라데시, 브라질, 스위스, 체코, 독일, 스페인, 영국, 조지아, 그리스, 홍콩, 헝가리, 인도, 이탈리아, 네덜란드, 루마니아, 튀르키예, 미국, 세인트빈센트그레나딘, 베트남에 걸친 표적 지역과 항공우주, 농업, 자동차, 컨설팅, 엔지니어링, 정부·행정, 의료·보건, 제조업, 소매업, 통신 서비스, 유틸리티, 도매업을 아우르는 산업 분포는 이를 뒷받침한다.


인프라 지문이 시사하는 것 — 운영 성숙도와 추적 가능한 발판

이번 캠페인이 위협 지형에서 갖는 분석적 함의는 도구 선택보다 운영 방식에서 더 선명하게 드러난다.

White Label Services 프로비저닝 레이어는 추적 가능한 인프라 지문을 남긴다. ns1/ns2.whitelabelservices.us 네임서버 쌍, ASN 44382, 그리고 자가서명 인증서의 CN 값 wembolsar.com은 관련 인프라를 피벗하는 데 활용할 수 있는 구체적 앵커 포인트다. 동일 운영자가 향후 캠페인에서 같은 프로비저닝 채널을 재사용한다면, 이 지문들이 조기 탐지의 발판이 된다.

C2 IP의 인증서 시간 이상 — 네트블록 할당(2026-05-07) 1년 전에 관측된 인증서(2025-06-17) — 은 단순한 데이터 오류일 수도 있지만, wembolsar.com이 더 넓은 행위자 통제 클러스터의 앵커 도메인일 가능성도 배제할 수 없다. 인증서 투명성 로그에서 wembolsar.com을 중심으로 한 추가 인증서 발급 이력을 조회하면 이 가설을 검증할 수 있다.

brenmayasociados.com의 재무장 패턴 — 6년 이상 운영된 합법 도메인에 캠페인 직전 와일드카드 인증서를 새로 발급 — 은 행위자가 신규 도메인 등록과 기존 도메인 침해·재목적화를 병행하는 이중 전략을 구사하고 있음을 시사한다. 신규 도메인은 수명이 짧아 빠르게 소각되는 반면, 오래된 합법 도메인은 평판 기반 차단을 우회하는 데 유리하다. 이 조합은 단일 전략보다 탐지를 복잡하게 만든다.

마지막으로, 이번 캠페인의 표적 분포 — 제조업, 정부·행정, 의료·보건, 통신 서비스, 항공우주를 포함한 13개 산업 — 는 특정 섹터에 대한 집중 위협이 아니라 발주서 기반 비즈니스 이메일 사기(BEC) 미끼가 효과적인 모든 조직을 잠재적 표적으로 삼는 구조임을 의미한다. 조달·재무·운영 부서가 일상적으로 처리하는 구매 발주서 형식의 이메일 첨부 파일은 어떤 산업에서도 자연스럽게 수신되는 문서 유형이다. 이 캠페인의 광범위한 지리적·산업적 분포는 도구의 정교함이 아니라 미끼의 범용성에서 비롯된다.

IOC15

파일

(9)

IP

(1)

도메인

(2)

URL

(3)
Source: CTX Threat Intelligence