FILE공개
FILE

크랙 배포 사이트 통해 SmokeLoader 투하…3중 난독화로 탐지 회피

불법 윈도우 인증 도구로 위장한 트로이목마가 AutoIT·aPLib·UPX 세 겹의 난독화와 능동적 샌드박스 탐지 로직을 통해 SmokeLoader를 투하한다. CTX Team 분석망에 포착된 이 캠페인은 Smoky Spider 행위자와 연결되며 몽골을 지리적 표적으로 명시하고 있다.

2026년 6월 11일 02:57 (UTC+9)최근 관측2026년 6월 11일심각도55CTX Team행위자Smoky SpiderIOC3MITRE28지역MN

크랙 배포 경로를 파고든 다층 난독화 — AutoIT·aPLib·UPX가 겹쳐 쌓인 SmokeLoader 투하 구조

불법 소프트웨어 활성화 도구를 찾는 사용자를 노린 트로이목마 배포 캠페인이 CTX Team의 분석망에 포착됐다. 표면적으로는 평범한 KMSAuto 계열 윈도우 인증 우회 도구처럼 보이지만, 그 내부에는 AutoIT 컴파일 드로퍼, aPLib 압축 해제 스텁, UPX 런타임 패킹, 그리고 샌드박스 환경을 능동적으로 탐지하는 핑거프린팅 로직이 층층이 쌓여 있다. 최종 페이로드는 SmokeLoader — 모듈식 구조로 추가 페이로드를 내려받고 호스트 정찰을 수행하는 로더 계열 악성코드다. 위협 피드는 이 캠페인을 Smoky Spider 행위자와 연결하며 몽골을 지리적 표적으로 명시하고 있다. 탐지 회피 기법의 조합 자체가 이 캠페인을 단순한 PUA(잠재적 유해 프로그램) 배포와 구분 짓는 핵심 신호다.


크랙 호스팅 사이트가 초기 접근 발판이 되는 구조

공격의 진입점은 정교한 스피어피싱이 아니다. 사용자가 스스로 걸어 들어오는 구조다. KMSAuto 로더 샘플(SHA256: 2f2aba1e074f5f4baa08b524875461889f8f04d4ffc43972ac212e286022ab94)의 파일 메타데이터에는 배포 경로가 그대로 박혀 있다. C:\Users\user\AppData\Local\Temp\hsvcfw2p.d0l\3rsload.net.Windows.Loader.v2.2.2\Windows Loader.exe — 크랙 배포 사이트 3rsload.net을 경유한 패키지 경로다. 파일의 명칭은 Windows Loader.exe이며, VirusTotal 상에서는 keygen, kmsauto, winactivator 등으로 널리 불린다. 윈도우 정품 인증 도구를 찾는 사용자가 자발적으로 내려받아 실행하도록 설계된 전형적인 트로이목마 미끼다(T1059).

이 배포 방식의 핵심은 표적 선별이 사전에 이뤄지지 않는다는 점이다. 크랙 호스팅 사이트를 통한 배포는 불특정 다수에게 노출되며, 감염 후 행위자가 관심 있는 표적을 필터링하는 방식으로 운영될 가능성이 높다. 위협 피드가 몽골(MN)을 표적 지역으로 명시하고 있지만, 이것이 배포 단계에서의 지리적 선별을 의미하는지, 아니면 감염 후 수집된 데이터를 바탕으로 한 사후 분류인지는 현 단계 증거로는 단정하기 어렵다. 크랙 배포 벡터가 본질적으로 비선택적이라는 점을 고려하면, 지리적 집중은 감염 후 필터링의 결과일 가능성을 배제할 수 없다.

드로퍼 샘플(SHA256: 4b421d1ad37a767bf593ff539892aad26d8e78385ee138f170beb66f501786f7)의 명칭은 d2ee58df046da09f8c0cc57d57e4d76f.virus로, VirusTotal 상에서는 strictor, keygen, crck 등으로 불린다. 두 파일 모두 keygen/crck 계열 이름을 공유하며, 이는 동일한 배포 생태계 안에서 함께 운용되고 있음을 시사한다. 두 샘플 모두 코드 서명 인증서를 보유하지 않는다. 인증서 기반 인프라 지문을 추출하거나 공급망 침해 프레임으로 해석하기에는 현 단계에서 유보가 필요하다.


세 겹으로 쌓인 정적 분석 회피 — UPX, AutoIT, aPLib

이 캠페인의 기술적 핵심은 단일 난독화 기법이 아니라 서로 다른 계층의 회피 기법이 체계적으로 쌓여 있다는 데 있다. 각 계층은 독립적으로도 탐지를 어렵게 만들지만, 조합됐을 때 정적 분석 도구가 페이로드의 실체에 도달하기 전에 분석을 포기하도록 설계돼 있다.

첫 번째 계층 — UPX 런타임 패킹: KMSAuto 로더(2f2aba…)는 PE 매직 필드에 PE32 executable (GUI) Intel 80386, for MS Windows, UPX compressed라고 명시돼 있다. PE 섹션 분석에서 UPX1 섹션의 엔트로피는 8.0, 크기는 591,360 바이트다. 패커 탐지 도구 PEiD와 F-PROT 모두 UPX 패킹을 확인했으며, YARA 룰 UPX(kevoreilly, CAPEv2)가 동일 파일에서 두 차례 발화했다(T1027.002). 여기에 더해 susp_b64_enc(RussianPanda) 룰도 두 차례 발화했는데, 이는 UPX 패킹 위에 base64 인코딩이 추가 레이어로 적용돼 있음을 나타낸다. PE 타임스탬프는 2007년 10월 31일로 기록돼 있어, 실제 빌드 시점과의 불일치가 눈에 띈다.

두 번째 계층 — AutoIT 컴파일 + aPLib 압축: 드로퍼(4b421d…)는 전혀 다른 방식을 택했다. YARA 룰 AutoIT_Compiled(@bartblaze)와 aPLib_decompression(@r3c0nst)이 동시에 발화한다. AutoIT는 윈도우 자동화 스크립팅 언어로, 컴파일된 AutoIT 실행 파일은 스크립트 로직을 PE 바이너리로 감싸 정적 분석을 어렵게 만든다. 여기에 aPLib 압축 해제 스텁이 결합돼 있다 — aPLib는 상용 소프트웨어에서 간혹 사용되는 압축 라이브러리지만, 악성코드 생태계에서는 비교적 드물게 등장하는 선택지다. 이 조합이 의도적인 탐지 회피 설계임을 시사하는 이유가 여기에 있다.

빌드 프로비저닝 측면에서 가장 주목할 지점은 .rsrc 섹션이다. 크기 2,356,224 바이트(약 2.25 MB), 엔트로피 8.0 — 전체 파일 크기 3,103 KB의 약 73%를 차지하는 고엔트로피 리소스 섹션이다. 이 섹션에 aPLib로 압축된 2단계 페이로드가 내장돼 있으며, 런타임에 AutoIT 스크립트가 이를 해제하고 메모리에서 실행하는 구조다(T1059.003). imphash는 bd3825b6e0410966f0c31f64b6c7644a로 기록돼 있으며, import 카운트가 0인 점도 정적 분석 회피의 일환으로 해석할 수 있다.

두 샘플의 파일 크기 분포도 주목할 만하다. KMSAuto 로더가 3,926 KB, 드로퍼가 3,103 KB — 둘 다 3~4 MB 범위의 Win32 EXE다. 이 크기 대역은 페이로드를 내장하기에 충분하면서도 일반적인 윈도우 유틸리티 크기 범위 안에 들어오도록 조율된 것으로 보인다.


샌드박스를 먼저 죽이는 능동적 환경 핑거프린팅

정적 회피 계층만으로는 충분하지 않다고 판단한 듯, 이 캠페인의 두 샘플은 모두 동적 분석 환경을 탐지하는 능동적 로직을 탑재하고 있다. AlienVault Labs의 sandboxdetect_misc YARA 룰이 두 파일 모두에서 발화한다 — 이 룰의 코호트 크기는 3이며(KMSAuto SHA256이 중복 발화로 두 번 집계됨), 두 개의 서로 다른 샘플이 동일한 샌드박스 탐지 로직을 공유하고 있다는 의미다.

KMSAuto 로더(2f2aba…)의 태그 목록은 이 환경 핑거프린팅의 구체적인 내용을 보여준다: detect-debug-environment, checks-bios, direct-cpu-clock-access, long-sleeps, idle, checks-disk-space, calls-wmi, checks-user-input. 이 태그들은 MITRE ATT&CK의 가상화/샌드박스 회피 기법군(T1497.001 시스템 체크, T1497.002 사용자 활동 기반 체크, T1497.003 시간 기반 회피)에 각각 대응한다.

checks-biosdirect-cpu-clock-access의 조합은 특히 의미 있다. BIOS 문자열 확인은 가상 머신 환경에서 흔히 관측되는 특정 벤더 문자열(예: VBOX, VMWARE)을 탐지하는 데 사용되며, CPU 클록에 직접 접근하는 방식은 RDTSC 명령어를 통해 가상화 환경에서 발생하는 타이밍 이상을 감지하는 기법이다. long-sleepsidle 태그는 자동화 분석 시스템의 타임아웃을 초과하도록 의도적으로 실행을 지연시키는 시간 기반 회피(T1497.003)의 흔적이다.

이 샌드박스 탐지 로직이 로더와 드로퍼 양쪽에 모두 존재한다는 사실은 단순한 코드 재사용 이상의 의미를 갖는다. 배포 체인의 양 끝 — 사용자가 처음 실행하는 미끼 도구와 최종 페이로드를 투하하는 드로퍼 — 모두에 방어선이 쳐져 있다는 것은, 운영자가 자동화 분석 시스템에 의한 조기 탐지를 체계적으로 차단하려 했음을 시사한다. 공통 빌더 템플릿이나 동일 운영팀의 산출물일 가능성을 뒷받침하는 코호트 응집도의 증거다.


AutoIT 드로퍼에서 SmokeLoader까지 — 실행 사슬의 구조

환경 핑거프린팅을 통과하면 실제 페이로드 투하 단계로 진입한다. 드로퍼(4b421d…)의 실행 흐름은 C2AE 샌드박스 판정이 명확하게 보여준다: 악성(malicious), 탐지된 패밀리는 SmokeLoader와 Zenpack. VirusTotal 기준 49/77개 엔진이 악성으로 분류했으며, 제출 건수는 단 1건 — 노이즈가 최소화된 단일 출처 샘플로, 분석 신호의 신뢰도를 높이는 요소다. 첫 제출일은 2022년 5월 13일이다.

실행 메커니즘을 재구성하면 다음과 같다. AutoIT로 컴파일된 스크립트 실행 파일이 런타임에 .rsrc 섹션(엔트로피 8.0, 2.25 MB)에서 aPLib 압축 해제 스텁을 호출해 2단계 페이로드를 메모리에 풀어낸다. 해제된 페이로드가 SmokeLoader다. SmokeLoader는 Extra Window Memory Injection(T1055.011) 방식으로 프로세스에 코드를 주입하는 것으로 알려져 있으며, 위협 메타데이터의 MITRE 기법 목록에도 T1055.011이 포함돼 있다. 다만 현 단계 분석에서 직접적인 샌드박스 행동 로그로 T1055.011이 확인된 것은 아니며, 패밀리 귀속과 MITRE 목록에서 추론된 것임을 명확히 해야 한다.

SmokeLoader의 사후 감염 행동 프로파일로 귀속되는 기법 목록은 상당히 광범위하다. 프로세스 탐색(T1057), 레지스트리 수정(T1112), 화면 캡처(T1113), 지표 제거(T1070) 등이 위협 메타데이터에 포함돼 있다. 이 기법들은 SmokeLoader가 단순한 다운로더가 아니라 호스트 정찰과 지속성 확보, 추가 페이로드 투하를 아우르는 다기능 로더임을 보여준다. 그러나 화면 캡처(T1113)를 포함한 일부 기법은 직접적인 샌드박스 행동 증거가 없으며, 패밀리 귀속으로부터 추론된 것이다.

명령제어(C2) 계층은 직접 관측되지 않는다. IP, 도메인, URL 지표가 전혀 없다. SmokeLoader의 C2 통신 채널은 위협 피드의 행위자 귀속(Smoky Spider)과 샌드박스 패밀리 판정으로부터 추론되는 것이지, 독립적으로 확인된 것이 아니다. C2 레이어의 부재는 이 캠페인 분석의 가장 큰 공백이다.


탐지 지형의 불균형과 KMSAuto 샘플의 해석 문제

두 핵심 샘플의 탐지 프로파일은 서로 다른 분석적 함의를 갖는다.

드로퍼(4b421d…)는 49/77 탐지율을 기록했다. ALYac, APEX, AhnLab-V3, CrowdStrike, ESET-NOD32, Kaspersky, Elastic 등 주요 엔진들이 악성으로 분류하고 있으며, SentinelOne, Alibaba, Avast-Mobile, Baidu, Gridinsoft, VBA32 등 20개 엔진은 여전히 미탐지 상태다. 단일 샌드박스(C2AE)만 판정을 내렸지만 결과는 명확히 악성이다. 커뮤니티 투표는 악성/무해 = 0/0으로, 이 파일에 대한 커뮤니티 의견 자체가 없다. 제출 건수 1건이라는 사실은 이 샘플이 광범위하게 유통되지 않았거나 최근에야 포착됐음을 시사한다.

KMSAuto 로더(2f2aba…)는 훨씬 복잡한 그림을 그린다. 45/76 탐지율 자체는 유사하지만, 맥락이 완전히 다르다. 이 파일의 VirusTotal 첫 제출일은 2014년 4월 3일 — 현재 캠페인 윈도우보다 약 10년 앞선다. 총 제출 건수 10,815건, 고유 출처 3,735개. 커뮤니티 투표는 악성 302 대 무해 1,102로, 무해 판정이 압도적으로 많다. 평판 점수는 +1,000이다. 4개 샌드박스 중 2개만 악성으로 판정했으며(Zenbox는 무해, C2AE는 미결), OS X Sandbox는 EVADER로 분류했다.

이 프로파일은 이 파일이 실제 KMSAuto 도구의 오래된 버전이거나, 오랫동안 PUA로 분류돼 온 합법적 해킹 도구일 가능성을 배제하지 않는다. 캠페인 구성 요소로서의 역할이 의도적인 것인지, 아니면 크랙 배포 경로에서 함께 묶여 제출된 부수적 파일인지 현 단계 증거로는 명확히 판단하기 어렵다. 이 파일이 캠페인 지표 세트에 포함돼 있다는 사실 자체가 전체 지표 세트의 신뢰도를 낮추는 요인이다.

세 번째 파일(SHA256: 6f5afec574510cb154c1ca98aa28bd8e51dd0934cc3b6ef3bf75020c4730f06a)은 더 심각한 문제를 안고 있다. 파일 타입, 크기, 탐지율, 위협 레이블, 태그, 제출 데이터 등 분석 가능한 메타데이터가 전무하다. 이 파일을 어떤 공격 사슬 단계에도 배치할 수 없으며, 클러스터나 인프라 체인과도 연결할 수 없다. 툴체인의 전체 범위가 아직 가시화되지 않았음을 보여주는 공백이다.


Smoky Spider 귀속과 첩보 동기의 해석 문제

이 캠페인은 위협 피드에서 Smoky Spider 행위자와 SmokeLoader 패밀리로 귀속돼 있으며, 동기로는 첩보(espionage)가 명시돼 있다. 지리적 표적은 몽골이다. 이 귀속은 위협 피드를 통해 직접 확인된 사실이다.

그러나 첩보 동기와 크랙 배포 벡터의 조합은 해석상 긴장을 만들어낸다. 크랙 호스팅 사이트를 통한 배포는 금전적 동기를 가진 위협 행위자들이 주로 활용하는 방식이다 — 광범위한 감염 풀을 확보한 뒤 봇넷 임대, 정보 탈취, 랜섬웨어 투하 등으로 수익화하는 모델. 반면 첩보 목적의 캠페인은 일반적으로 더 선별적인 초기 접근 방식을 선호한다. 이 불일치를 설명하는 가장 자연스러운 해석은, 크랙 배포 벡터가 광범위한 감염 풀을 확보하는 수단이고 몽골 지역의 특정 표적을 사후 필터링하는 방식으로 운영된다는 것이다. 다만 이는 현 단계 증거로 직접 확인되는 것이 아니라 추론이며, 단정적 결론은 현 단계에서 어렵다.

공개 보고에서 Smoky Spider 또는 SmokeLoader와 몽골 표적 첩보 캠페인을 연결하는 신뢰할 만한 선행 분석은 확인되지 않는다. 과거 캠페인과의 역사적 연결이나 작전명 병기는 현 단계 분석 범위를 벗어나므로 다루지 않는다.


탐지 회피 투자가 시사하는 운영 의도

이 캠페인에서 가장 분석적으로 의미 있는 관찰은 탐지 회피에 투입된 기술적 자원의 수준이다. 단순한 PUA 배포라면 UPX 패킹 하나로도 충분하다. 그런데 이 캠페인은 UPX 패킹(KMSAuto 로더) + AutoIT 컴파일 + aPLib 압축 해제 스텁(드로퍼) + 능동적 샌드박스 핑거프린팅(양쪽 모두)을 조합했다. 각 계층은 서로 다른 분석 도구를 겨냥한다 — UPX는 정적 언패킹 도구를, AutoIT 컴파일은 코드 분석을, aPLib는 리소스 섹션 추출을, 샌드박스 핑거프린팅은 동적 분석 환경을.

sandboxdetect_misc 룰이 두 샘플 모두에서 발화한다는 코호트 응집도는 이 회피 로직이 우연히 공유된 것이 아님을 시사한다. 공통 빌더나 동일 운영팀이 두 파일 모두에 동일한 환경 탐지 코드를 심었다는 해석이 가장 자연스럽다. 이는 이 캠페인의 운영자가 자동화 탐지 시스템을 체계적으로 의식하고 있으며, 그 회피를 위한 일관된 방법론을 보유하고 있음을 시사한다.

그러나 이 분석의 증거 강도에는 명확한 한계가 있다. 세 개의 파일 지표 중 강한 증거로 분류할 수 있는 것은 드로퍼(4b421d…) 하나뿐이다. KMSAuto 샘플은 10년에 걸친 이력과 높은 무해 투표 수로 인해 캠페인 구성 요소로서의 역할이 불분명하고, 세 번째 파일은 메타데이터 자체가 없다. C2 인프라 지표가 전무하다는 점은 이 캠페인의 네트워크 레이어를 완전히 불투명하게 만든다. 현재 가시화된 것은 배포 체인의 앞부분 — 미끼 도구와 드로퍼 — 뿐이며, SmokeLoader가 실제로 어떤 인프라와 통신하고 어떤 추가 페이로드를 내려받는지는 관측되지 않는다.

크랙 배포 생태계가 단순한 PUA 유통 채널이 아니라 첩보 목적의 모듈식 로더를 투하하는 경로로 활용되고 있다는 사실 자체가, 이 배포 벡터를 통해 유입되는 파일에 대한 위협 평가 기준을 재검토할 필요성을 제기한다. 불법 소프트웨어 활성화 도구를 사용하는 환경은 보안 정책의 사각지대에 놓이는 경우가 많고, 그 사각지대가 정교한 탐지 회피 스택을 탑재한 로더의 진입 경로가 되고 있다.

IOC3

파일

(3)
Source: CTX Threat Intelligence