
게임 크랙으로 위장한 AutoIT 드로퍼, 2년 동안 동일 빌드 파이프라인 유지
Football Manager 26 크랙으로 위장한 `fm.exe`가 2023년 Windows 업데이트 위장 샘플과 동일한 imphash를 공유하는 것으로 확인됐다. 드로퍼·커널 드라이버·위조 서명 세 겹의 회피 스택이 단일 감염 체인 안에서 맞물려 작동하며, 최종 페이로드는 Monero 채굴기다.
Football Manager 26 크랙으로 위장한 AutoIT 드로퍼, 2년 지속된 빌드 파이프라인 확인
2025년 12월 처음 관측된 실행 파일 fm.exe(SHA256: 3d446b6407545831da12a66d6e8878334b8a230579240d4cebff090adebdd56c)는 겉으로는 Football Manager 26의 크랙 설치본처럼 보인다. 파일 내부에는 Unity Technologies 저작권 메타데이터가 박혀 있고, 경로 힌트는 C:\Games\Football Manager 26\fm.exe를 가리킨다. 그러나 이 파일의 진짜 정체는 AutoIT 컴파일 드로퍼다. CTX Team이 이번 업데이트에서 새로 식별한 9개의 파일 지표를 분석한 결과, 이 드로퍼는 2023년에 Windows 업데이트 유틸리티로 위장했던 선행 샘플(CheckUpdate.exe, SHA256: 19ef6bf006506871ad1a8f07692682ef13a483d95e6e4ede3717203879178ba8)과 동일한 imphash 161c85364c462057ba28801ac1ad5404 및 rich PE header hash 637a2ef75635800bca62e24120fdbe60를 공유한다는 사실이 확인됐다. 같은 빌드 파이프라인이 최소 2년에 걸쳐 유지·재배포되고 있다는 직접적인 증거다.
이번 업데이트에서 추가된 파일 지표들은 인프라나 표적 프로파일의 변화보다는 툴체인의 연속성과 회피 스택의 깊이를 보여주는 데 집중돼 있다. 드로퍼 레이어, 커널 접근 레이어, 채굴 페이로드 레이어 — 세 개의 기능적으로 분리된 계층이 단일 감염 체인 안에서 맞물려 작동하며, 각 계층은 서로 다른 회피 기법을 독립적으로 구현한다. 이 캠페인에 대한 이전 보도(이전 보도)에서 확인된 핵심 감염 구조는 이번 업데이트에서도 변하지 않았지만, 새로운 샘플들은 그 구조가 얼마나 정교하게 유지되고 있는지를 더 선명하게 드러낸다.
동일한 AutoIT 빌드 환경, 두 개의 사회공학 시나리오
imphash 코호트 분석이 이 캠페인에서 가장 강력한 교차 지표 연결고리다. CheckUpdate.exe(2023년 4월 10일 최초 관측)와 fm.exe(2025년 12월 6일 최초 관측)는 imphash 161c85364c462057ba28801ac1ad5404, rich PE header hash 637a2ef75635800bca62e24120fdbe60, PE 진입점 오프셋 195100을 모두 동일하게 공유한다. 섹션 레이아웃도 .text·.rdata·.data·.pdata·.rsrc·.reloc의 순서가 일치한다. YARA 룰 AutoIT_Compiled가 두 샘플 모두에서 동시 발화한다는 점이 이 연결을 재확인한다.
두 파일의 크기 차이는 주목할 만하다. 2023년 드로퍼는 1,133KB인 반면 2025년 변종은 21,103KB에 달한다. 이 팽창의 원인은 .rsrc 섹션에 있다. 2023년 샘플의 .rsrc 엔트로피가 7.58인 데 비해, 2025년 fm.exe의 .rsrc 엔트로피는 7.98로 사실상 최대치에 가깝고 크기는 20,670,464바이트다. 고엔트로피 대용량 리소스 섹션은 압축 또는 암호화된 페이로드를 내장하는 전형적인 패턴이며, 동시에 파일 크기 기반 휴리스틱을 무력화하는 효과도 노린 것으로 해석할 수 있다. 2023년 선행 샘플에서는 YARA 룰 Base64_Encoded_URL과 Windows_API_Function이 추가로 발화했는데, 이는 런타임에 Base64로 인코딩된 URL을 디코딩해 2차 페이로드를 내려받는 동작을 시사한다.
사회공학 맥락은 바뀌었지만 기술적 골격은 그대로다. 2023년에는 C:\WINDOWS\SysWOW64\CheckUpdate.exe라는 경로로 Windows 업데이트 프로세스를 모방했고(T1036), 2025년에는 인기 게임 타이틀의 크랙 설치본으로 위장해 피라티드 소프트웨어 유통 채널을 통한 배포를 노렸다. 운영자가 인프라나 빌드 환경을 재구축하는 대신 사회공학 미끼만 교체하는 방식으로 캠페인을 갱신하고 있다는 점은, 이 툴체인에 대한 운영자의 신뢰도와 유지 의지를 보여준다.
탐지 측면에서 두 드로퍼는 각각 40/76과 48/76의 탐지율을 기록한다. 2025년 fm.exe의 경우 Zenbox 샌드박스가 신뢰도 72로 악성 판정을 내리면서 EVADER 분류를 함께 부여했다. 이 샘플은 detect-debug-environment, long-sleeps, calls-wmi 태그를 모두 달고 있으며, Sigma 룰 매칭에서 크리티컬 1건을 포함해 총 10건의 히트가 발생했다. 반면 2023년 선행 샘플은 정적 탐지율 40/76에도 불구하고 C2AE 샌드박스에서 악성 판정을 받지 못했다 — 샌드박스 회피 기법이 당시에도 효과적으로 작동했음을 시사한다.
세 겹의 회피 스택: 드로퍼, 커널 드라이버, 위조 서명
이 캠페인의 회피 아키텍처는 단일 기법에 의존하지 않는다. 드로퍼 레이어의 AutoIT 기반 샌드박스 회피, 커널 접근 레이어의 BYOVD(Bring-Your-Own-Vulnerable-Driver), 페이로드 레이어의 위조 코드 서명이 각각 독립적으로 작동하면서 탐지 공백을 중첩시킨다.
커널 접근 레이어의 핵심은 WinRing0x64.sys(SHA256: 11bd2c9f9e2397c9a16e0990e4ed2cf0679498fe0fd418a3dfdac60b5c160ee5)다. 이 14KB짜리 커널 드라이버는 Noriyuki MIYAZAKI 명의로 GlobalSign ObjectSign CA가 서명했으며, 인증서 유효 기간은 2007년 9월 24일부터 2008년 9월 24일까지였다. 17년 전에 만료된 서명이지만, 드라이버 서명 강제(Driver Signature Enforcement)가 비활성화된 시스템에서는 여전히 로드 가능하다. YARA 룰 PUA_VULN_Driver_Openlibsysorg_Winringsys_Winring_11BD가 이 파일을 LOLDrivers 카탈로그에 등재된 취약 드라이버로 확인한다.
이 드라이버의 탐지 현황은 BYOVD 기법이 왜 지속적으로 선호되는지를 설명한다. 76개 엔진 중 단 4개(Cylance, DrWeb, Microsoft, Rising)만이 이를 악성으로 분류하며, 나머지 72개는 미탐지다. 커뮤니티 평판 점수는 -430으로, 91개의 악성 투표 대 56개의 무해 투표가 이 드라이버의 악용 이력에 대한 광범위한 인식을 반영한다. 그럼에도 자동화된 탐지 엔진의 대다수가 이를 놓친다는 사실은, 커뮤니티 지식과 엔진 탐지 사이의 간극이 여전히 크다는 것을 보여준다. 2009년 2월 16일 최초 관측된 이 드라이버는 2026년 6월 9일에도 여전히 관측되고 있으며, 총 29,438건의 제출 기록을 갖고 있다(T1543.003).
페이로드 레이어의 회피 기법은 성격이 다르다. XMRig 마이너(CompatTelRunner.exe, SHA256: 425bd46630cde2d2efe3d05ee61dd54cd1dd3fc381f547c90d7a70c95b72b572)는 'Microsoft Windows'라는 서명자 이름과 일련번호 '01'을 가진 자가서명 인증서를 달고 있다. 인증서 발급자도 'Microsoft Windows'로 표기돼 있으며, 썸프린트는 448AB328FCCE85C6B980CB60CD3FF3B95D70CF8A다. 인증서 체인은 신뢰할 수 없는 루트에서 종료되며("A certificate chain processed, but terminated in a root certificate which is not trusted by the trust provider"), 유효 기간은 2023년 2월 26일부터 2026년 2월 25일까지로 설정돼 있다. 실제 Microsoft 코드 서명 인프라와는 무관한 완전한 위조품이지만, 프로세스 트리에서 CompatTelRunner.exe라는 이름으로 실행되면서 Windows 원격 측정 프로세스로 위장하는 효과를 노린다(T1036).
이 XMRig 페이로드에 대해서는 C2AE, CAPE Sandbox, Zenbox 세 개의 샌드박스가 만장일치로 악성 판정을 내렸다. CAPE Sandbox는 CoinMiner02, C2AE는 CryptoCurrencyMiner와 XMRminer, Zenbox는 Xmrig로 각각 분류했다. YARA 룰 측면에서는 Florian Roth의 MAL_XMR_Miner_May19_1, ditekSHen의 MALWARE_Win_CoinMiner02를 포함해 총 6개의 룰이 발화했다. 탐지율은 48/76이며, Microsoft와 AhnLab-V3는 여전히 미탐지 목록에 포함돼 있다.
지속성 메커니즘과 C2 채널: 추론과 확인 사이
감염 체인의 지속성 단계는 현 단계 증거에서 직접 확인된 사실과 맥락 기반 추론을 구분해야 한다.
MicrosoftWindows.xml(SHA256: 9521a9c196352c105cf5f811a2eca169f004894ebd32fb03bdae91925dd0ac04)과 MicrosoftWindowsold.xml(SHA256: a705ba2707c6b47cf06c3f13b3cf6425e283f3247a0dc27b79fc00ad12f631a5)은 두 파일 모두 2023년 8월 10일 최초 관측됐으며, C:\Windows\SysWOW64\ 경로에 악성 EXE들과 함께 위치한다. 75개 엔진 전체가 이 파일들을 탐지하지 못한다. 파일 형식은 UTF-16 인코딩의 XML 1.0 문서이며, 명명 규칙과 배치 경로는 Windows 작업 스케줄러 작업 정의 파일(T1053.005)의 전형적인 패턴과 일치한다. 위협 메타데이터의 MITRE 목록에도 T1053.005가 명시돼 있다. 그러나 이 XML 파일들의 역할은 어떤 샌드박스 판정이나 룰 매칭으로도 직접 확인되지 않았다 — 현 단계에서 단정적인 결론을 내리기 어렵다.
C2 채널은 이 캠페인에서 가장 명확하게 확인된 부분이다. 2025년 드로퍼 fm.exe의 샌드박스 실행 중 IDS 룰 ET POLICY Cryptocurrency Miner Checkin과 ET POLICY Observed DNS Query to Coin Mining Domain (nanopool .org)이 모두 발화했다(Proofpoint Emerging Threats Open). 공격자가 운영하는 전용 C2 서버 대신 nanopool.org라는 공개 마이닝 풀을 사용하는 선택은 의도적인 것으로 보인다. 아웃바운드 트래픽이 암호화폐 채굴 노이즈 속에 섞이면서 IP 차단 목록 기반의 네트워크 레이어 탐지를 우회하고, 인프라 압수나 테이크다운에 대한 복원력도 확보된다. 이 설계에서 네트워크 레이어 탐지는 IP 차단이 아닌 DNS 쿼리 정책 통제에 전적으로 의존하게 된다.
클러스터 외곽의 이상 지표들
이번 업데이트에서 확인된 파일 중 일부는 핵심 코호트와 명확한 연결고리를 갖지 않는다.
suf_launch.exe(내부명 'bluestub', SHA256: 6910db0a0f1caab9effe65c01484b8b5dea89325081b71e7ad3c1cb8fc401d07)는 PE 타임스탬프가 2019년 1월 3일로, 캠페인의 다른 구성 요소들보다 수년 앞선다. Varist 패커로 압축돼 있으며, YARA 룰 SUSP_XORed_MSDOS_Stub_Message가 발화해 AutoIT 클러스터와는 다른 난독화 기법을 사용함을 시사한다. imphash 838dd9fbdbb409224ad0e13122a109ae는 다른 어떤 캠페인 파일과도 겹치지 않는다. WindowsUpdateBox.exe라는 대체 이름으로 C:\Windows\SysWOW64\에 배치되며, Zenbox 샌드박스에서 XMRig로 분류됐다(신뢰도 64). 이 파일이 AutoIT 드로퍼와 함께 배포되는 별도 로더인지, 아니면 기회주의적으로 재사용된 구세대 도구인지는 현 단계 증거로는 판단하기 어렵다.
더 흥미로운 이상 지표는 PEM 인증서 파일 mswindows.crt(SHA256: 6e8bb7a07acf14bf7c9ca6676d79c128ae37979a7ca00f3896782a18a142f094)다. 2025년 4월 1일 단 한 번 제출된 이 1KB 파일은 78개 엔진 전체에서 탐지되지 않는다. 임시 경로 대체 이름들(%TEMP%\aut8d56.tmp, autDA20.tmp)은 감염 과정에서 드롭된 파일임을 시사한다. CTX Team의 분석에 따르면, 이 PEM 파일이 XMRig 페이로드의 위조 'Microsoft Windows' 서명 체인을 신뢰하도록 커스텀 루트 인증서를 시스템 신뢰 저장소에 설치하는 용도일 가능성이 있다. 그러나 이 역할은 어떤 샌드박스 판정이나 룰 매칭으로도 확인되지 않았으며, 현 단계에서 단정적인 결론은 어렵다. 만약 이 가설이 맞다면, 단순한 서명 위조를 넘어 신뢰 저장소 자체를 조작하는 방향으로의 에스컬레이션을 의미한다.
행위자 맥락: 스파이웨어 동기와 마이너 페이로드의 간극
이 캠페인은 Patchwork(Dropping Elephant, APT-C-09, Monsoon, Quilted Tiger 등으로도 추적되는)에 귀속돼 있으며, 위협 피드에서 명시된 동기는 스파이 활동이다. 그러나 관측된 최종 페이로드는 Monero 채굴기다. 이 간극을 어떻게 해석할 것인지는 현 단계 증거로는 결론을 내리기 어렵다 — 마이너가 정보 수집 활동을 은폐하기 위한 커버 페이로드로 기능하는지, 아니면 스파이 활동과 병행한 기회주의적 자원 남용인지는 추가 분석이 필요하다.
이번 캠페인 스냅샷의 신뢰도에는 한계가 있다. 8개의 파일 중 3개는 샌드박스 판정이 없고, 3개는 imphash가 없으며, 4개는 서명 정보가 없다. XML 파일과 PEM 인증서에 대한 행위 분석은 전적으로 맥락 추론에 의존한다. 이러한 증거의 부재는 특히 지속성 메커니즘과 신뢰 저장소 조작 가설에 대한 확신 수준을 제한한다.
2년 지속 빌드 파이프라인이 시사하는 것
imphash 161c85364c462057 코호트가 보여주는 2년에 걸친 빌드 파이프라인 연속성은 이 캠페인의 가장 중요한 분석적 함의를 담고 있다. 운영자는 2023년 Windows 업데이트 위장에서 2025년 게임 크랙 위장으로 사회공학 맥락을 전환했지만, 기술적 골격은 재구축하지 않았다. 이는 두 가지를 동시에 시사한다. 첫째, 현재의 탐지 환경이 이 빌드 파이프라인을 충분히 압박하지 못하고 있다는 것 — AutoIT 기반 드로퍼가 2년 후에도 유사한 탐지율(40/76에서 48/76)을 유지한다는 사실이 이를 뒷받침한다. 둘째, 운영자가 인프라 재구축보다 미끼 교체를 선호한다는 것은 운영 비용 최소화 전략을 반영하며, 이 전략이 효과적인 한 계속될 가능성이 높다.
WinRing0x64.sys의 지속적 사용도 같은 맥락에서 읽힌다. 2009년부터 알려진 취약 드라이버가 2026년에도 72/76 미탐지율을 유지한다는 사실은, BYOVD 기법에 대한 엔진 레벨의 대응이 커뮤니티 인식 수준을 따라가지 못하고 있음을 보여준다. 커뮤니티 평판 -430(91 악성 투표)과 4/76 탐지율 사이의 간극은 이 드라이버가 얼마나 오래, 얼마나 광범위하게 남용돼 왔는지를 상징적으로 드러낸다.
피라티드 소프트웨어 유통 채널을 통한 배포 전략은 표적 산업이나 지역을 특정하지 않는다. Football Manager 26이라는 미끼가 시사하는 표적은 게임 소프트웨어를 불법으로 구하려는 개인 사용자들이며, 이들은 조직 보안 정책의 보호 바깥에 있는 경우가 많다. 그러나 감염된 개인 기기가 조직 네트워크에 연결되는 경로를 통해 기업 환경으로 침투가 확산될 수 있다는 점에서, 이 캠페인의 실질적 위험 반경은 개인 사용자에 국한되지 않는다.
nanopool.org 마이닝 풀을 유일한 확인된 C2 엔드포인트로 사용하는 설계는 이 캠페인의 네트워크 탐지 프로파일을 독특하게 만든다. 전통적인 C2 인프라 분석 — IP 귀속, 도메인 등록 패턴, 인증서 재사용 — 이 이 캠페인에서는 적용되지 않는다. 탐지 가능성은 전적으로 DNS 레벨의 마이닝 도메인 정책과 엔드포인트 행위 분석에 집중된다. mswindows.crt가 실제로 신뢰 저장소 조작을 위한 파일이라면, 이는 이 캠페인이 단순한 마이닝 수익을 넘어 더 깊은 시스템 접근을 준비하고 있을 가능성을 열어두는 신호로 해석할 수 있다 — 다만 이 해석은 현 단계 증거에서 확인된 사실이 아닌 추론임을 다시 한번 강조한다.