FILE공개
FILE

Microsoft 인증서 이식·3중 회피 스택으로 칠레 표적 자격증명 탈취

Operation Spalax로 귀속된 위협 클러스터가 매크로 암호화 유틸리티로 위장한 NSIS 드로퍼를 통해 RedlineStealer와 BroPass 인포스틸러를 칠레 표적에 투하했다. 검증 실패하는 Microsoft 코드 서명 체인 이식, 하드웨어 핑거프린팅, UPX 최대 엔트로피 패킹, 실행 후 자기 삭제를 조합한 3중 회피 구조는 단순 상용 스틸러 배포를 넘어선 의도적 운영 투자를 보여준다.

2026년 6월 6일 16:00 (UTC+9)최근 관측2026년 6월 6일심각도72CTX Team행위자Operation SpalaxIOC4MITRE30지역CL

매크로 암호화 유틸리티로 위장한 세 겹의 회피 스택 — Operation Spalax의 칠레 표적 자격증명 탈취 작전

Microsoft의 코드 서명 체인을 통째로 이식한 PE 바이너리가 칠레 표적을 겨냥한 자격증명 탈취 작전의 핵심 구성 요소로 확인됐다. 이 파일(SHA256: 3c7b3da15d0f960c1d7d0dc5…)은 Microsoft Corporation → Microsoft Code Signing PCA 2011 → Microsoft Root Certificate Authority 2011로 이어지는 완전한 인증서 체인을 달고 있지만, 서명 검증 결과는 "The digital signature of the object did not verify"로 실패한다. 리프 인증서의 서명 날짜는 2021년 12월 3일인 반면 PE 컴파일 타임스탬프는 2022년 5월 18일 — 약 5개월의 역전 간격이 이 인증서가 정상 발급된 것이 아니라 탈취되거나 이식됐음을 직접적으로 시사한다. 여기에 UPX 최대 엔트로피 패킹, 하드웨어 핑거프린팅, 실행 후 자기 삭제, base64/gzip 인코딩 C2 페이로드, 비 Windows User-Agent 문자열이 층층이 쌓인 회피 스택은 이 작전이 단순한 상용 스틸러 배포 수준을 넘어선 의도적 운영 투자의 산물임을 보여준다.

CTX Team은 이 활동을 Operation Spalax에 귀속된 위협 클러스터(ID: CTXbw54knorin)로 등록했으며, 심각도 72, 신뢰도 85로 분류했다. 위협 피드는 표적 지역을 칠레로 명시하고 동기를 스파이 활동으로 태깅하고 있다.


NSIS 설치 파일이 숨긴 것 — macro_encrypter.exe의 실체

공격 사슬의 시작점은 macro_encrypter.exe라는 이름의 NSIS 설치 파일(SHA256: 824d80d047c5a337…)이다. 파일명은 업무용 매크로 암호화 유틸리티를 가장하고 있으며, 실행 경로는 %APPDATA%\macro_encrypter.exe로 사용자 디렉터리에 안착한다. 4,379KB에 달하는 이 파일의 외형은 평범한 설치 패키지처럼 보이지만, 내부 구조는 전혀 다른 이야기를 한다.

PE 섹션 분석에서 .rsrc 섹션의 엔트로피가 7.54에 달한다는 점이 첫 번째 이상 신호다. 일반적인 리소스 섹션 엔트로피는 4~5 수준에 머무는데, 7.54는 고밀도 압축 또는 암호화된 페이로드가 내장돼 있음을 강하게 암시한다. Cyren 패커 탐지가 이 판단을 뒷받침하며, spreaderoverlay 태그는 이 파일이 단순 설치 프로그램이 아니라 페이로드를 운반하고 투하하는 드로퍼임을 확인해 준다.

여기서 주목할 것은 이 NSIS 드로퍼가 BroPass 스틸러(f32e33a2aee1b833…)와 4개의 YARA 룰에서 완전히 동일한 발화 패턴을 보인다는 점이다. AlienVault Labs의 sandboxdetect_misc, ditekSHen의 INDICATOR_SUSPICIOUS_References_SecTools, INDICATOR_SUSPICIOUS_EXE_Embedded_Gzip_B64Encoded_File, INDICATOR_SUSPICIOUS_EXE_NoneWindowsUA — 이 네 룰이 두 파일 모두에서 동시에 발화한다. 단순한 우연의 일치로 보기 어렵다. 동일한 임베디드 페이로드 구조, 분석 도구 참조 문자열, C2 통신 코드가 드로퍼와 스틸러 양쪽에 공유돼 있다는 의미이며, 이는 두 파일이 동일한 빌더 환경 또는 공유 코드베이스에서 생성됐음을 시사한다.

샌드박스 판정도 명확하다. C2AE 샌드박스는 신뢰도 70으로 RedlineStealer/STEALER 분류를 내렸고, SecondWrite 샌드박스는 MALWARE/RANSOM/TROJAN 복합 분류를 반환했다. 2/2 샌드박스 모두 악성 판정이다. 다만 SecondWrite의 RANSOM 분류는 주목할 필요가 있다 — 파일명의 "encrypter"라는 단어가 오분류를 유발했을 가능성도 있지만, 현 단계 증거로는 이 툴킷이 랜섬웨어 기능을 실제로 탑재하고 있는지 확인하기 어렵다. 이 지점은 계속 모니터링이 필요한 열린 질문으로 남는다.

탐지율 측면에서 이 드로퍼는 73개 엔진 중 32개만이 탐지에 성공했다 — 즉 35개 엔진이 초기 제출 시점에 이를 놓쳤다. CrowdStrike, Cylance, AhnLab-V3, DrWeb 등 주요 엔드포인트 솔루션들이 미탐지 목록에 포함돼 있다는 점은 이 회피 스택이 배포 시점에서 실질적으로 효과를 발휘했음을 보여준다.


세 겹의 회피 — 인증서 이식, 환경 탐지, 패킹의 조합

이 캠페인의 방어 회피 구조는 세 개의 독립적인 레이어로 구성돼 있으며, 각각이 서로 다른 탐지 메커니즘을 겨냥한다.

첫 번째 레이어: 이식된 Microsoft 인증서 체인. RedlineStealer 드로퍼(3c7b3da15d0f960c1d7d0dc5…)에 부착된 인증서는 일련번호 33 00 00 02 52 8B 33 AA F8 95 F3 39 DB 00 00 00 00 02 52, 지문 8740DF4ACB749640AD318E4BE842F72EC651AD80의 리프 인증서를 포함한 완전한 Microsoft 체인이다. 이 인증서는 2021년 9월 2일부터 2022년 9월 1일까지 유효하도록 설정돼 있으며, 서명 날짜는 2021년 12월 3일로 기록돼 있다. 문제는 이 바이너리의 PE 컴파일 타임스탬프가 2022년 5월 18일이라는 것 — 서명이 컴파일보다 약 5개월 앞서 있다는 역전 관계가 이 인증서가 해당 바이너리를 위해 정상 발급된 것이 아님을 드러낸다. VirusTotal 태그는 signedinvalid-signature를 동시에 달고 있어, 서명 체인은 존재하지만 검증에 실패하는 이 모순적 상태를 그대로 반영한다(T1027). 신뢰 기반 엔드포인트 제어를 우회하려는 의도가 명확하다.

두 번째 레이어: 샌드박스 및 분석 도구 탐지. NSIS 드로퍼와 BroPass 스틸러 양쪽 모두에서 sandboxdetect_misc 룰(AlienVault Labs, "Sandbox detection tricks")과 INDICATOR_SUSPICIOUS_References_SecTools 룰(ditekSHen, "Detects executables referencing many IR and analysis tools")이 발화한다. 두 파일 모두 detect-debug-environment 태그를 달고 있어 디버거 탐지 로직이 내장돼 있음이 확인된다(T1497.003). BroPass 스틸러에서는 추가로 direct-cpu-clock-access 태그가 관측되는데, 이는 CPU 클록을 직접 읽어 타이밍 기반 샌드박스 탐지를 수행하는 기법과 일치한다 — 가상 환경에서는 CPU 클록 접근 패턴이 실제 하드웨어와 다르게 나타나기 때문이다. 두 파일 모두 checks-network-adapters 태그도 공유하고 있어, 네트워크 어댑터 열거를 통한 피해자 환경 핑거프린팅이 드로퍼 단계부터 시작됨을 알 수 있다.

세 번째 레이어: UPX 패킹과 자기 삭제. BroPass 스틸러(f32e33a2aee1b833…)는 UPX0/UPX1/UPX2 섹션 구조를 가진 64비트 PE32+ 바이너리로, UPX1 섹션의 엔트로피가 8.0에 달한다 — 이론적 최대값에 근접한 수준으로, 최대 압축 설정이 적용됐음을 의미한다. 이 수준의 패킹은 정적 분석 도구의 시그니처 매칭을 실질적으로 무력화한다. 실행 완료 후에는 self-delete 태그가 확인해 주듯 파일 자체를 삭제해(T1070.004) 포렌식 복구 가능성을 낮춘다. 실행 경로는 %APPDATA%\1891195180.exe 또는 C:\Windows\SysWOW64\1891195180.exe로, 무작위 숫자 파일명을 사용해 시각적 식별도 어렵게 만든다.

이 세 레이어의 조합은 단일 회피 기법에 의존하는 상용 스틸러와는 질적으로 다르다. 신뢰 기반 탐지(인증서 검증), 동적 분석(샌드박스), 정적 분석(패킹)을 각각 다른 기법으로 겨냥하는 이 구조는 방어자가 하나의 레이어를 돌파하더라도 나머지 레이어가 작동하도록 설계돼 있다.


공격 사슬의 전개 — 드롭에서 자격증명 탈취까지

공격 사슬은 피해자가 macro_encrypter.exe를 실행하는 순간 시작된다. NSIS 설치 파일 형식을 선택한 것은 사용자가 설치 프로그램 실행에 익숙하다는 점을 활용한 사회공학적 판단이다 — 매크로 암호화 유틸리티라는 이름은 업무 환경에서 충분히 신뢰할 만한 도구처럼 들린다. 파일이 %APPDATA% 디렉터리에 자신을 설치하는 방식은 관리자 권한 없이도 실행 가능하게 설계된 것으로 보인다.

드로퍼가 실행되면 환경 탐지 루틴이 먼저 작동한다. 네트워크 어댑터 열거와 CPU 클록 접근을 통해 현재 환경이 실제 피해자 시스템인지 샌드박스인지를 판별하는 것으로 추정된다. 환경 검사를 통과하면 고엔트로피 .rsrc 섹션에 내장된 페이로드가 해제되고, BroPass 스틸러가 %APPDATA%\1891195180.exe로 투하돼 Native API 호출(T1106)을 통해 실행된다.

BroPass 스틸러는 실행 즉시 브라우저 저장 자격증명과 세션 쿠키, 북마크 데이터를 수집하기 시작한다(T1555.003, T1539, T1217). RedlineStealer 계열이 주로 표적으로 삼는 크롬 계열 브라우저의 로그인 데이터베이스, 쿠키 저장소, 자동완성 데이터가 수집 대상에 포함된다(T1552.001). 수집이 완료되면 스틸러는 자신을 삭제해 흔적을 지운다.

C2 통신 구조는 두 가지 신호에서 추론할 수 있다. INDICATOR_SUSPICIOUS_EXE_NoneWindowsUA 룰의 발화는 이 바이너리가 Windows 브라우저 에이전트가 아닌 문자열을 HTTP 헤더에 사용한다는 것을 의미하며, INDICATOR_SUSPICIOUS_EXE_Embedded_Gzip_B64Encoded_File 룰은 base64로 인코딩된 gzip 페이로드가 실행 파일 내에 내장돼 있음을 확인해 준다(T1027.013). 비 Windows User-Agent를 사용하는 것은 Windows 브라우저 에이전트만을 기준으로 설정된 프록시 검사 룰을 우회하는 효과가 있다. BroPass 스틸러에서는 추가로 Snort IDS 룰 PROTOCOL-ICMP Unusual PING detected(심각도 medium)가 발화해, ICMP 기반 호스트 탐색 또는 보조 C2 신호 가능성을 시사한다.

네트워크 지표로는 IP 주소 185.200.191.18이 인디케이터 카탈로그에 등재돼 있으나, ASN·국가·탐지율·인증서 정보가 전혀 관측되지 않아 이 IP가 실제 C2 엔드포인트인지 확인하기 어렵다. 현 단계 증거로는 추정 수준에 머문다.

별도로 유통되는 것으로 보이는 RedlineStealer 변종(3c7b3da15d0f960c1d7d0dc5…)은 .NET 래퍼(threat label: trojan.lazy/msil, popular name: pandora)로 포장돼 있으며, 의미 있는 파일명이 %APPDATA%\@imkingtheporno_crypted.exe로 기록돼 있다. 이 문자열은 크립터 서비스 운영자의 핸들 또는 배포 채널 식별자일 가능성이 있으며, 나머지 두 파일과 imphash, 서명자, 위협 레이블 어느 축에서도 겹치지 않는다는 점에서 별도의 배포 파이프라인을 통해 유통됐을 가능성을 시사한다. 이 변종은 VirusTotal에서 77개 엔진 중 57개가 탐지해 세 파일 중 가장 높은 탐지율을 기록했다.


두 스틸러 패밀리의 역할 분담 — RedlineStealer와 BroPass

이 캠페인은 단일 스틸러 패밀리가 아닌 두 개의 구별되는 인포스틸러를 동시에 운용한다. 각 패밀리의 특성과 역할을 구분하는 것은 이 작전의 운영 구조를 이해하는 데 중요하다.

RedlineStealer는 이 캠페인에서 두 가지 형태로 등장한다. NSIS 드로퍼(824d80d047c5a337…)가 C2AE 샌드박스에서 신뢰도 70으로 RedlineStealer/STEALER 판정을 받았고, 별도 유통되는 .NET 래퍼 변종(3c7b3da15d0f960c1d7d0dc5…) 역시 동일한 샌드박스 판정을 받았다. RedlineStealer는 공개적으로 잘 알려진 상용 자격증명 탈취 도구로, 브라우저 저장 비밀번호, 쿠키, 자동완성 데이터, 암호화폐 지갑 정보를 수집하는 기능으로 알려져 있다. 이 캠페인에서는 NSIS 드로퍼 자체가 RedlineStealer 기능을 내장하고 있거나, 드로퍼가 별도의 RedlineStealer 컴포넌트를 투하하는 구조로 운용되는 것으로 추정된다.

BroPass(f32e33a2aee1b833…)는 이 캠페인에서 더 기술적으로 정교한 구성 요소다. 64비트 PE32+ 바이너리로 UPX 최대 압축 패킹이 적용돼 있으며, 자기 삭제, 하드웨어 핑거프린팅, 디버거 탐지를 갖추고 있다. 위협 레이블은 trojan.bropass/stealer로, 브라우저 비밀번호 추출에 특화된 인포스틸러 패밀리다. 3개 샌드박스 중 2개(Dr.Web vxCube, DAS-Security Orcas)가 악성 판정을 내렸으며, C2AE는 UNKNOWN_VERDICT를 반환했다 — 이는 UPX 패킹과 환경 탐지 로직이 C2AE 샌드박스의 동적 분석을 부분적으로 방해했을 가능성을 시사한다. VirusTotal에서는 76개 엔진 중 50개가 탐지해 탐지율 65.8%를 기록했으며, TrendMicro, TrendMicro-HouseCall, Malwarebytes, ClamAV 등이 미탐지 목록에 포함돼 있다.

두 패밀리가 동일한 4개 YARA 룰에서 발화 패턴을 공유한다는 사실은 이들이 독립적으로 조달된 것이 아니라 동일한 빌더 또는 공유 코드베이스에서 생성됐음을 강하게 암시한다. 그러나 imphash는 각각 9aebf3da4677af9275c461261e5abde3(BroPass)와 56a78d55f3f7af51443e58e0ce2fb5f6(NSIS 드로퍼)로 상이하며, vhash도 다르다 — 두 파일이 동일한 소스 코드를 공유하면서도 별도로 컴파일됐다는 의미다. RedlineStealer 변종(3c7b3da15d0f960c1d7d0dc5…)은 imphash 55be0c93c66ed8138f777cda7ce3ebbb로 나머지 두 파일과 완전히 분리돼 있으며, 4개 YARA 코호트에서도 제외돼 있다 — 이 파일이 별도의 배포 채널 또는 운영자 핸들을 통해 유통됐을 가능성을 뒷받침하는 또 다른 근거다.


인프라의 공백 — C2 엔드포인트와 미지의 영역

이 캠페인 분석에서 가장 두드러진 한계는 네트워크 인프라 정보의 절대적 부재다. 세 개의 파일 IOC와 달리, 도메인 IOC는 단 하나도 식별되지 않았으며, 유일한 네트워크 지표인 IP 185.200.191.18은 ASN·국가·탐지율·인증서 정보가 전혀 관측되지 않았다. 이 IP가 스틸러 샘플 중 하나가 참조하는 C2 엔드포인트일 가능성이 제기되지만, 현 단계 증거로는 이를 확인하기 어렵다.

파일 레이어에서의 코호트 응집도와 대조적으로, 네트워크 레이어는 사실상 미지의 영역으로 남아 있다. 이는 두 가지 가능성을 시사한다. 첫째, 이 캠페인의 C2 인프라가 아직 충분히 관측되지 않았거나, 둘째, 스틸러가 실행 후 자기 삭제하는 특성상 네트워크 통신 흔적 자체가 포렌식 복구 대상에서 제거됐을 가능성이다.

파일 서명 측면에서도 주목할 공백이 있다. 세 파일 중 두 파일(BroPass 스틸러와 NSIS 드로퍼)은 서명 정보가 전혀 없는 미서명 바이너리다. 오직 RedlineStealer 변종만이 — 비록 검증 실패하는 — Microsoft 인증서 체인을 달고 있다. 이 비대칭 구조는 이 캠페인이 코드 서명을 전략적으로 선택적으로 활용하고 있음을 보여준다. 신뢰 기반 탐지를 우회해야 하는 구성 요소에만 인증서를 이식하고, 나머지는 패킹과 환경 탐지로 방어를 대신하는 방식이다.

현 시점에서 확보된 유일한 네트워크 인접 헌팅 피벗은 RedlineStealer 변종에 이식된 인증서의 일련번호(33 00 00 02 52 8B 33 AA F8 95 F3 39 DB 00 00 00 00 02 52)와 지문(8740DF4ACB749640AD318E4BE842F72EC651AD80)이다. 이 인증서 시리얼이 다른 바이너리에서도 재사용됐는지를 엔드포인트 텔레메트리에서 확인하는 것이 현 시점에서 가장 실질적인 피벗 경로다.


Operation Spalax와 칠레 표적 — 귀속의 범위와 한계

이 캠페인은 위협 피드에서 Operation Spalax에 귀속돼 있으며, 표적 지역은 칠레, 동기는 스파이 활동으로 명시돼 있다.

그러나 Operation Spalax의 국가 정렬, 후원 관계, 과거 캠페인 이력에 대해서는 신뢰할 만한 공개 보고 근거가 확인되지 않았다. 따라서 이 행위자의 지정학적 맥락이나 과거 작전명에 대한 단정적 서술은 현 단계에서 적절하지 않다.

표적 산업 분야가 특정되지 않았다는 점도 중요한 한계다. 브라우저 저장 자격증명과 세션 쿠키를 표적으로 삼는 RedlineStealer와 BroPass의 특성상, 브라우저 기반 인증에 의존하는 모든 조직이 잠재적 표적 프로파일에 해당한다 — 정부·행정 기관, 금융 서비스, 기업 환경을 포함해서다. 그러나 이는 스틸러 패밀리의 일반적 특성에서 도출된 추론이지, 직접 확인된 피해 섹터 정보가 아니다.

.NET 래퍼 변종의 파일명에 포함된 @imkingtheporno_crypted.exe 문자열은 흥미로운 단서다. 이 문자열이 크립터 서비스 운영자의 텔레그램 핸들이나 배포 채널 식별자일 가능성이 있으며, 이 변종이 나머지 두 파일과 완전히 분리된 imphash와 YARA 코호트를 가진다는 사실과 결합하면, 이 캠페인이 단일 운영자가 아닌 복수의 배포 파이프라인을 활용하고 있을 가능성을 암시한다. 다만 현 단계에서 이를 확정적 결론으로 제시하기에는 근거가 충분하지 않다.


이 회피 스택이 시사하는 것

이 캠페인에서 관측된 회피 투자의 규모는 상용 스틸러 배포 작전의 일반적 패턴과 어긋난다. 상용 스틸러 캠페인은 통상적으로 단일 회피 기법에 의존하거나, 기성 크립터 서비스를 구매해 사용하는 방식을 택한다. 그러나 이 캠페인은 Microsoft 인증서 체인 이식, 타이밍 기반 샌드박스 탐지, 하드웨어 핑거프린팅, 최대 엔트로피 UPX 패킹, 실행 후 자기 삭제, 비 Windows User-Agent C2 인코딩을 동시에 구현했다.

특히 NSIS 드로퍼(824d80d047c5a337…)가 초기 제출 시점에 73개 엔진 중 35개에서 탐지를 피했다는 사실은 이 회피 스택이 배포 시점에서 실질적으로 작동했음을 보여준다. 서명 업데이트가 이뤄지지 않은 엔드포인트에서는 여전히 부분적으로 유효할 수 있다.

더 중요한 함의는 C2 인프라 차원에 있다. 파일 해시 차단만으로는 이미 실행되고 자기 삭제된 스틸러의 C2 통신을 차단할 수 없다. 185.200.191.18이 실제 C2 엔드포인트라면, 그리고 이 IP에 대한 추가 정보가 확보되지 않는다면, 파일 레이어 차단은 이미 진행 중인 데이터 유출을 멈추지 못한다.

복수 배포 파이프라인의 가능성 — .NET 래퍼 변종과 NSIS/BroPass 조합이 별도 채널을 통해 유통됐을 가능성 — 은 단일 벡터 차단으로 이 캠페인 전체를 억제하기 어렵게 만든다. 한 파이프라인을 차단해도 다른 파이프라인이 계속 작동할 수 있기 때문이다. 이 구조적 특성은 이 작전의 운영팀이 탐지와 차단에 대한 복원력을 의도적으로 설계했음을 시사하며, 그것이 이 캠페인을 단순한 상용 스틸러 배포 이상으로 평가해야 하는 핵심 이유다.

IOC4

파일

(3)

URL

(1)
Source: CTX Threat Intelligence