
합법 서명 이중 갑옷 두른 PCHunter, 14개국 금융·통신 겨냥
DigiCert EV 코드 서명과 Microsoft WHQL 크로스서명 커널 드라이버를 동시에 활용한 PCHunter 툴킷이 금융·기술·통신 분야를 대상으로 한 실제 작전에서 포착됐다. VMProtect 패킹과 다중 샌드박스 회피 기법을 합법적 서명 위에 겹쳐 쌓아 정적 탐지와 신뢰 기반 애플리케이션 제어를 동시에 무력화한다.
합법 서명의 이중 갑옷 — VMProtect와 WHQL 크로스서명으로 무장한 PCHunter 해킹툴킷
베이징 소재 법인 명의로 발급된 DigiCert EV 코드 서명 인증서와 Microsoft WHQL 크로스서명 커널 드라이버를 동시에 활용하는 PCHunter 툴킷이 금융 서비스, 기술, 통신 서비스 분야를 겨냥한 실제 작전에서 관측됐다. 단순히 서명된 해킹툴을 사용하는 수준을 넘어, VMProtect 패킹과 다중 샌드박스 회피 기법을 합법적 코드 서명 위에 겹쳐 쌓은 이 구성은 정적 탐지와 신뢰 기반 애플리케이션 제어를 동시에 무력화하는 이중 갑옷으로 기능한다. CTX Team이 추적해 온 이 캠페인은 오스트리아, 캐나다, 칠레, 중국, 독일, 헝가리, 인도네시아, 이탈리아, 한국, 멕시코, 루마니아, 튀르키예, 미국, 베트남 등 14개국에 걸친 표적 분포를 보이며, 행위자 귀속보다 도구 자체의 기술적 구성이 훨씬 더 신뢰할 수 있는 분석 앵커로 기능한다.
PCHunter의 두 얼굴 — 정상 유틸리티에서 무기화된 툴킷으로
PCHunter는 원래 Epoolsoft(저작권 표기: 一普明为(北京)信息技术有限公司, 2013~2020)가 개발한 윈도우 시스템 정보 및 프로세스 점검 유틸리티다. 버전 1.0.0.5로 표기된 이 툴킷은 두 개의 뚜렷이 구분되는 컴포넌트로 구성된다. 첫 번째는 10.6 MB 규모의 GUI 실행 파일(PCHunter.exe)이고, 두 번째는 624 KB의 네이티브 커널 모드 드라이버(PCHunter.sys)다. 두 파일 모두 2019년 1월 30일에 서명됐으며, VirusTotal 최초 제출 기록은 2019년 1월 31일로 확인된다.
이 두 컴포넌트는 기능적으로 명확히 역할이 분리돼 있다. GUI 실행 파일(SHA-256: 2b214bddaab130c274de6204af6dba5aeec7433da99aa950022fa306421a6d32)은 운영자 인터페이스를 제공하고 C2 특성의 네트워크 트래픽을 생성한다. 커널 드라이버(SHA-256: 32726fa33be861472d0b26286073b49500e3fd3bd1395f63bc114746a9195efb)는 ring-0 수준의 시스템 접근 권한을 확보하는 역할을 맡는다. 두 파일이 동일한 imphash나 vhash를 공유하지 않는다는 점 — EXE의 imphash는 444d210cea1ff8112f256a4997eed7ff, SYS의 imphash는 dc8acd7d20149d09a6c261c7a5f609c4로 서로 다르다 — 은 이 두 컴포넌트가 별도의 빌드 파이프라인에서 제작됐음을 시사한다. 캠페인 연결고리는 공유 인프라 지문이 아니라 PCHunter 패밀리 레이블과 작전상 공동 배포라는 맥락에서 도출된다.
주목할 점은 이 툴킷이 원래의 정상적인 유틸리티 설계를 넘어 상당한 수준으로 경화(hardened)됐다는 것이다. Zenbox 샌드박스가 TROJAN/EVADER로 분류한 GUI 실행 파일에는 직접 CPU 클록 읽기(direct-cpu-clock-access), 장시간 슬립 루틴(long-sleeps), 사용자 입력 확인(checks-user-input), 디버거 탐지(detect-debug-environment) 등의 태그가 붙어 있다. 이는 정상 시스템 유틸리티에 필요한 기능이 아니다. 드라이버의 경우 무작위화된 드롭 경로(C:\nhzdjrj\dobwovxrndwpjtef.sys, C:\clcdmoe\feytealvriikeofz.sys 등)가 관측됐는데, 이 역시 정상 배포 방식과는 거리가 멀다.
이중 서명 구조 — DigiCert EV와 WHQL 크로스서명의 전략적 조합
이 캠페인에서 가장 주목해야 할 기술적 특징은 두 컴포넌트에 적용된 서명 전략의 의도적 이분화다.
GUI 실행 파일은 一普明为(北京)信息技术有限公司 명의로 DigiCert EV Code Signing CA(SHA2)를 통해 발급된 EV 코드 서명 인증서(일련번호: 07 09 31 FD C3 D5 21 73 43 15 40 39 04 19 F8 8A, 유효 기간: 2018년 5월 29일~2019년 6월 3일)로 서명됐다. 서명 시점인 2019년 1월 30일에는 인증서가 유효했으므로, 현재 만료 상태임에도 불구하고 서명 당시 유효성은 법적·기술적으로 인정된다. EV 인증서는 일반 코드 서명 인증서보다 엄격한 신원 확인 절차를 요구하기 때문에, 이 인증서를 획득한 법인은 DigiCert의 EV 심사를 통과한 실체다.
커널 드라이버는 한 단계 더 나아간다. Microsoft Windows Hardware Compatibility Publisher 명의의 WHQL 크로스서명(일련번호: 33 00 00 00 25 3A 27 38 69 0A 34 51 C1 00 00 00 00 00 25, 유효 기간: 2018년 9월 6일~2019년 9월 6일)이 적용돼 있다. WHQL 크로스서명은 Windows 하드웨어 호환성 프로그램을 통해 Microsoft가 직접 검증한 드라이버에 부여되는 신뢰 체계다. 레거시 크로스서명을 존중하는 Windows 시스템에서 이 드라이버는 ring-0 실행 권한을 얻는다 — 이것이 BYOVD(Bring Your Own Vulnerable Driver)에 인접한 기법이 작동하는 원리다.
두 인증서 모두 서명 시점에는 유효했지만 현재는 만료됐다. 그럼에도 이 조합이 위협적인 이유는 서명 시점 유효성 검증(timestamp-based validation)을 수행하는 시스템에서는 여전히 신뢰 체계를 통과할 수 있기 때문이다. EV 인증서로 사용자 공간 애플리케이션 제어를 우회하고, WHQL 크로스서명으로 커널 수준 신뢰를 확보하는 이 이중 구조는 단일 신뢰 채널을 악용하는 것보다 훨씬 광범위한 방어 우회 효과를 낸다.
VMProtect 패킹과 다층 샌드박스 회피 — 정적·동적 분석을 동시에 무력화
GUI 실행 파일의 빌드 구조는 서명 전략과 맞물려 분석 저항성을 극대화하도록 설계돼 있다. YARA 룰 INDICATOR_EXE_Packed_VMProtect(ditekSHen 작성)가 이 파일에서 발화하며, PE 섹션 엔트로피 분석이 이를 뒷받침한다. .pdata 섹션의 엔트로피는 7.92, .vmp0 섹션은 7.10으로 측정됐다 — 두 값 모두 VMProtect의 가상화 기반 코드 보호가 적용됐을 때 나타나는 고엔트로피 패턴과 일치한다. 패커 태그 Varist도 함께 기록돼 있다. 반면 .rdata 섹션(4.52)과 .data 섹션(3.45)의 엔트로피는 정상 범위에 머물러, 패킹이 선택적으로 적용됐음을 알 수 있다.
VMProtect 패킹이 정적 분석을 어렵게 만든다면, 다중 회피 기법의 조합은 동적 분석 환경에서도 탐지를 피하려는 시도다. detect-debug-environment 태그는 디버거 부착 여부를 확인하는 루틴의 존재를 나타내며(T1497.002), direct-cpu-clock-access와 long-sleeps는 타이밍 기반 샌드박스 탐지 기법(T1497.003)에 해당한다. checks-user-input은 자동화된 분석 환경에서는 발생하지 않는 사용자 상호작용을 확인하는 루틴으로, 샌드박스 환경을 식별하는 또 다른 방법이다.
이 다중 회피 전략의 실제 효과는 샌드박스 판정 분포에서 확인된다. 3개 샌드박스 중 Zenbox는 TROJAN/EVADER, Dr.Web vxCube는 MALWARE로 악성 판정을 내렸지만, C2AE는 UNKNOWN_VERDICT(미탐지)를 반환했다. 하나의 샌드박스 환경에서 탐지를 성공적으로 회피했다는 것은 이 회피 기법이 특정 분석 환경에서 실제로 작동함을 의미한다.
정적 탐지 측면에서는 VirusTotal 기준 76개 엔진 중 50개가 악성으로 분류했다(50/76). 탐지 엔진 목록에는 ALYac, CrowdStrike, ESET-NOD32, Kaspersky 등이 포함돼 있지만, Microsoft, AhnLab-V3, APEX, Acronis 등 20개 엔진은 여전히 탐지에 실패하고 있다. 커뮤니티 투표는 악성/무해 = 5/5로 갈려 있어, 이 파일의 성격에 대한 커뮤니티 내 인식 차이도 반영된다.
ring-0 진입과 무작위 드롭 경로 — 커널 드라이버의 선택적 배포 전략
커널 드라이버 컴포넌트는 GUI 실행 파일과 대조적인 배포 패턴을 보인다. GUI 실행 파일이 VirusTotal에 306건(264개 고유 출처)이 제출된 반면, 커널 드라이버는 단 9건(6개 고유 출처)에 그친다. 이 제출량 격차는 단순한 우연이 아니라 의도적인 운영 결정을 반영하는 것으로 해석된다. 광범위하게 배포되는 GUI 실행 파일과 달리, ring-0 접근 권한을 부여하는 커널 드라이버는 고가치 표적에 대해서만 선택적으로 투입되는 것으로 보인다.
드라이버의 배포 방식 자체도 분석 저항성을 고려해 설계됐다. 관측된 드롭 경로들 — C:\nhzdjrj\dobwovxrndwpjtef.sys, C:\clcdmoe\feytealvriikeofz.sys, C:\szewddsg\bhzaphoxmhxkjmx.sys 등 — 은 무작위로 생성된 디렉터리명과 파일명 조합을 보여준다. 이는 드라이버가 프로그래밍 방식으로 경로를 무작위화하여 드롭된다는 것을 의미하며(T1543.003), 경로 기반 탐지 룰을 무력화하기 위한 의도적 설계다. 고정 경로에 의존하는 탐지 시그니처는 이 드라이버를 잡아내지 못한다.
커널 드라이버의 샌드박스 판정은 흥미롭게도 Zenbox에서 CLEAN(무해)으로 나왔다. 이는 드라이버 자체가 샌드박스 환경에서 악성 행위를 직접 트리거하지 않는다는 것을 시사한다 — 커널 드라이버는 그 자체로 페이로드가 아니라 ring-0 접근 권한을 제공하는 능력 레이어(capability layer)로 기능하며, 실제 악성 행위는 이 접근 권한을 활용하는 상위 컴포넌트에 의해 수행된다. VirusTotal 탐지율은 32/76으로, GUI 실행 파일보다 낮다. 탐지 엔진 목록에는 CrowdStrike, SentinelOne, Symantec, Kaspersky 등이 포함돼 있지만, AVG, Avast, ESET-NOD32, ClamAV 등 40개 엔진은 탐지하지 못하고 있다.
ring-0 접근이 확보되면 공격자는 레지스트리 쿼리 및 수정(T1012, T1112), 보안 서비스 비활성화(T1562.001), 파일 및 아티팩트 은닉(T1564.001, T1564.004), 자동 시작 메커니즘을 통한 지속성 확보(T1547.001) 등 광범위한 후속 작전을 수행할 수 있는 위치에 선다. T1489(Service Stop) 기법이 관찰된다는 점은 파괴적 역량 또는 랜섬웨어 준비 단계로서의 서비스 중단 능력도 갖추고 있음을 시사한다.
공격 전개 — 실행에서 C2까지의 단계적 구조
이 툴킷의 공격 사슬은 신뢰 기반 우회에서 시작해 커널 수준 장악으로 이어지는 단계적 구조를 갖는다.
실행 단계: PCHunter.exe가 DigiCert EV 코드 서명 인증서(一普明为(北京)信息技术有限公司 명의)를 신뢰 앵커로 활용해 애플리케이션 제어를 통과하며 실행된다(T1027.002). VMProtect 패킹이 적용돼 있어 정적 분석과 시그니처 추출이 실질적으로 어렵다. YARA 룰 INDICATOR_EXE_Packed_VMProtect의 발화와 .vmp0 섹션(7.10) 및 .pdata 섹션(7.92)의 고엔트로피가 이를 확인해 준다.
방어 회피 단계: 실행 환경이 라이브 호스트인지 확인하기 위해 타이밍 지연, CPU 클록 직접 읽기, 사용자 입력 확인, 디버거 탐지 루틴이 순차적으로 또는 병렬로 작동한다(T1497.002, T1497.003). 이 다중 방법 회피 프로파일이 샌드박스 판정 분할(3개 중 2개 악성, 1개 미탐지)을 만들어낸다.
권한 상승 단계: 라이브 호스트로 판단되면 PCHunter.sys가 무작위화된 경로에 드롭되고 서비스로 설치된다(T1543.003). Microsoft WHQL 크로스서명이 ring-0 실행을 허용하며, 이 시점부터 공격자는 커널 수준의 가시성과 제어권을 갖는다.
명령제어 단계: Proofpoint Emerging Threats의 두 IDS 룰 — ET POLICY PCHunter Download Observed와 ET POLICY PCHunter CnC activity — 이 GUI 실행 파일에 대해 발화하며, 이 도구가 명시된 정상 기능을 넘어 C2 특성의 네트워크 트래픽을 생성함을 확인해 준다(T1071). T1071.002(파일 전송 프로토콜) 기법도 확인된다. 그러나 현 단계에서는 IP 주소, 도메인, URL 등 구체적인 네트워크 IOC가 파악되지 않았다. C2 인프라의 호스팅 클러스터, 등록 기관, TLD 패턴, AS 집중도 등 인프라 측면의 특성은 현 단계 증거로는 단정이 어렵다.
네트워크 IOC가 표면화되지 않은 것은 그 자체로 분석적 신호다. C2 인프라가 잘 구획화돼 있어 아직 가시권에 들어오지 않았거나, 운영자가 제출 텔레메트리가 포착하기 어려운 속도로 엔드포인트를 교체하고 있을 가능성이 있다. 현재 네트워크 계층에서 활용 가능한 탐지 표면은 사실상 두 IDS 룰뿐이다.
행위자 귀속의 내부 모순 — 도구 증거가 더 신뢰할 수 있는 이유
이 캠페인은 활동을 'Royal Ransomware'(별칭: Team One)에 귀속하면서 동기로 '스파이 활동(espionage)'을 기재하고 있다. 이 조합은 내부적으로 모순된 귀속 신호다. Royal Ransomware는 금전적 동기의 랜섬웨어 운영 그룹으로 알려진 행위자인데, 스파이 활동 동기가 함께 기재된 것은 귀속 신뢰도를 낮추는 요인이다. 이 귀속은 잠정적인 것으로 취급해야 하며, 추가적인 교차 IOC나 TTP 증거가 확보되기 전까지 단정적 결론은 현 단계에서 어렵다.
표적 프로파일은 귀속보다 더 명확한 신호를 제공한다. 금융 서비스, 기술, 통신 서비스 분야를 대상으로 14개국에 걸친 광범위한 표적 분포는 좁게 집중된 랜섬웨어 캠페인보다는 광범위한 접근 확보 또는 사전 포지셔닝 작전의 특성에 더 가깝다. T1489(Service Stop) 기법이 관찰된다는 점은 파괴적 역량이 존재함을 나타내지만, 전체적인 구성 — 커널 수준 접근, 레지스트리 쿼리·수정, 아티팩트 은닉 — 은 즉각적인 파괴보다 지속적 접근과 정보 수집에 더 적합한 도구 세트다.
결론적으로, 이 캠페인에서 행위자 레이블보다 훨씬 더 신뢰할 수 있는 분석 앵커는 도구 자체의 기술적 구성이다. 서명 전략, 패킹 기법, 배포 패턴이 행위자 이름보다 운영팀의 역량과 의도에 대해 더 많은 것을 말해준다.
합법 서명 채널 남용이 시사하는 위협 지형의 변화
이 캠페인이 시사하는 바는 행위자 귀속보다 훨씬 넓은 범위에 걸쳐 있다.
첫째, 만료됐지만 서명 시점에는 유효했던 EV 인증서와 WHQL 크로스서명을 단일 작전에서 조합하는 패턴은 합법적 서명 채널의 체계적 남용이 성숙 단계에 진입했음을 보여준다. EV 인증서를 발급받기 위해서는 법인 실체가 필요하고, WHQL 크로스서명을 확보하기 위해서는 Microsoft의 하드웨어 호환성 프로그램을 통과해야 한다. 이 두 가지를 모두 갖춘 운영팀은 단순히 기술적 역량만이 아니라 합법적 법인 구조를 활용하거나 접근할 수 있는 운영 인프라를 갖추고 있다는 의미다.
둘째, VMProtect 패킹과 다중 샌드박스 회피 기법을 합법적 서명 위에 겹쳐 쌓는 구성은 방어 측의 탐지 전략에 구조적 도전을 제기한다. 신뢰 기반 애플리케이션 제어는 서명 유효성을 확인하지만 패킹된 내용물을 분석하지 않으며, 정적 AV는 VMProtect 패킹 앞에서 무력해지고, 샌드박스는 다중 회피 기법에 의해 적어도 일부 환경에서 우회된다. 이 세 가지 방어 레이어가 동시에 도전받는 상황에서, 현 단계에서 가장 신뢰할 수 있는 탐지 표면은 파일 수준 시그니처(50/76, 32/76)와 두 개의 IDS 룰(ET POLICY PCHunter Download Observed, ET POLICY PCHunter CnC activity)이다.
셋째, 커널 드라이버의 낮은 제출량(9건, 6개 출처)은 ring-0 역량이 광범위하게 배포되지 않고 선택적으로 투입된다는 것을 시사한다. 이 패턴은 고가치 표적에 대한 단계적 역량 투입 전략과 일치하며, 드라이버가 텔레메트리에 노출되는 빈도를 최소화하면서 필요한 순간에만 ring-0 접근을 활성화하는 운영 규율을 반영한다. WHQL 크로스서명이라는 고권한 신뢰 앵커가 이처럼 낮은 제출량과 결합된다는 사실은, 이 컴포넌트가 광범위한 배포보다는 통제된 배포 파이프라인을 통해 운용되고 있음을 강하게 시사한다.
금융 서비스, 기술, 통신 서비스 분야 — 특히 미국, 독일, 한국, 중국 등 주요 금융 중심지와 기술 허브를 포함하는 14개국 — 의 조직들은 이 툴킷이 제시하는 탐지 도전을 가장 먼저 체감하는 위치에 있다. 네트워크 계층이 현재 사실상 불투명한 상태에서, C2 인프라가 표면화되는 시점이 이 캠페인의 실제 규모와 운영 범위를 파악할 수 있는 분기점이 될 것이다.