FILE공개
FILE

AveMaria RAT, 5중 분석 회피 장치로 Microsoft 업데이트 위장 C2 재가동

YoroTrooper 귀속 캠페인이 WarzoneRAT에서 AveMaria RAT로 페이로드를 교체하며 재등장했다. 668KB 드로퍼는 타이밍 우회·CPU 클록 직접 접근·UAC 바이패스·ICMP 탐색·프로세스 인젝션의 5중 회피 스택을 순차 가동하며, Microsoft 업데이트를 모방한 msoftupdate.me 도메인 쌍 중 서브도메인만 살아남아 C2 채널을 유지하고 있다.

2026년 6월 19일 00:42 (UTC+9)최근 관측2026년 6월 19일심각도32CTX Team행위자YoroTrooperIOC4MITRE21

다섯 겹의 분석 회피 장치를 두른 AveMaria RAT, Microsoft 업데이트 위장C2로 귀환

이전 보도(WarzoneRAT 인보이스 미끼, 터키 표적 대상 다층 분석 회피 스택 적용)에서 다룬 캠페인이 페이로드 패밀리를 교체하며 재등장했다. 이번에 새로 식별된 두 개의 파일 해시와 함께, 해당 캠페인의 C2 인프라 중추인 msoftupdate.me 도메인 쌍이 분열된 생애 주기를 드러내고 있다 — 부모 도메인은 DNS 말소 대기 상태로 진입한 반면, 운영 서브도메인 remote.msoftupdate.me는 여전히 45.79.244.209로 독립 해석되며 AveMaria RAT 채널을 유지하고 있다.

CTX Team이 이번 업데이트에서 확인한 핵심은 페이로드 자체보다 그것을 감싸는 회피 아키텍처다. 668KB짜리 Win32 PE32 드로퍼(SHA256: 69415b18aeb7e75f4843313ed5c65e09b1a2a41d73af0ce7fed40e0f2cc2b0a0)는 타이밍 기반 샌드박스 우회, CPU 클록 직접 접근, UAC 바이패스, ICMP 기반 호스트 탐색, process injection이라는 다섯 겹의 방어 회피 장치를 순차적으로 가동한다. 이 구조는 단순한 RAT 배포 도구가 아니라 탐지 환경을 능동적으로 식별하고 우회하도록 설계된 성숙한 드로퍼의 특성을 보여준다.


드로퍼의 해부: 다섯 겹 회피 스택의 구조

샌드박스 분석 결과는 명확하다. Zenbox와 Dr.Web vxCube 두 곳 모두 이 파일을 악성으로 판정했으며, Zenbox는 AveMaria와 UACMe를 동시에 명명하면서 샘플을 MALWARE, PHISHING, TROJAN, EVADER 네 가지 분류로 동시 지정했다. 이 중 EVADER 분류가 핵심이다 — 이는 단순한 악성코드가 아니라 분석 환경을 탐지하고 행동을 변경하는 기능이 확인됐다는 의미다.

회피 스택의 첫 번째와 두 번째 층은 타이밍 기반 우회다. 파일에 부여된 long-sleeps 태그는 샌드박스의 타임아웃 창을 초과하는 장기 대기 루프를 의미하며(T1497.003, 가상화/샌드박스 우회: 시간 기반 회피), direct-cpu-clock-access 태그는 RDTSC 명령어 등을 통해 CPU 클록 레지스터를 직접 읽어 샌드박스 환경에서 흔히 발생하는 가속된 시간 흐름을 감지하는 기법에 해당한다(T1622, 디버거 우회). 이 두 기법의 조합은 시간 측정에 의존하는 동적 분석 환경 대부분을 무력화한다.

세 번째 층은 UACMe를 활용한 UAC 바이패스(T1548.002)다. UACMe는 공개된 오픈소스 UAC 우회 도구 모음으로, Zenbox 샌드박스가 AveMaria와 함께 명명했다는 사실은 드로퍼가 이 도구를 번들로 포함하거나 실행 중 다운로드해 권한 상승을 수행한다는 것을 시사한다. 표준 UAC 프롬프트를 우회함으로써 사용자 개입 없이 관리자 권한을 확보하는 구조다.

네 번째 층은 ICMP 기반 호스트 탐색이다. 샌드박스 실행 중 Snort IDS 룰 네 개가 발화했는데, 그 중 PROTOCOL-ICMP Unusual PING detected(심각도 medium)와 PROTOCOL-ICMP PING Windows가 포함됐다. 이는 드로퍼가 C2 채널을 개설하기 전 ICMP 패킷을 통해 네트워크 연결성을 확인하거나 주변 호스트를 탐색하는 정찰 단계를 수행한다는 것을 보여준다. 단순한 연결 확인인지 실질적인 내부망 스캔인지는 현 단계 증거로는 단정하기 어렵지만, successful-recon-limited 카테고리로 분류된 룰이 발화했다는 점은 의미 있는 신호다.

다섯 번째 층은 process injection(T1055)이다. Sigma 분석은 critical 1건, high 1건, medium 2건의 룰 매치를 생성했으며, AveMaria RAT 패밀리의 알려진 실행 방식과 결합하면 메모리 내 페이로드 실행을 위한 인젝션이 수행됐을 가능성이 높다. 다만 특정 인젝션 API 호출의 직접 증거는 현 단계에서 확인되지 않으며, MITRE 기법 목록 등재와 Sigma 룰 매치에서 추론된 사항이다.

빌드 프로비넌스 측면에서 이 파일은 imphash 6d02892187702a08a5e068f6251fc648, vhash 065056655d65156048z647zb09az18fz를 보유하고 있으나, 이번 업데이트에서 함께 식별된 두 번째 파일(c3e90c40b6c0865ab614b4d5999fe48f2417fdb123348ac717a0f25a23ff28da)은 VirusTotal에서 어떠한 분석 메타데이터도 확인되지 않는 완전히 불투명한 상태다. 두 번째 파일의 분석 메타데이터가 전무한 현 단계에서는 두 파일 간 빌드 프로비넌스 클러스터링이 불가능해 단정적 결론을 내리기 어렵다.


스테이저로서의 드로퍼: 'streamer'와 'spreader' 태그가 시사하는 것

이 드로퍼는 독립 실행형 임플란트가 아니다. 파일에 부여된 spreaderruntime-modules 태그, 그리고 인기 이름 중 하나인 streamer는 이 바이너리가 초기 실행 후 추가 페이로드를 스트리밍하거나 드롭하는 스테이지드 로더 역할을 한다는 것을 시사한다. r002c0das25라는 또 다른 인기 이름은 여러 보안 벤더의 탐지 시그니처에서 유래한 것으로 보이며, midie와 함께 이 샘플이 복수의 탐지 계보에서 관찰됐음을 보여준다.

runtime-modules 태그는 특히 주목할 만하다. 이는 실행 시점에 모듈을 동적으로 로드하는 구조를 의미하며, MITRE 기법 목록에 포함된 T1620(reflective code loading)과 연결된다. 정적 분석만으로는 전체 기능 집합을 파악하기 어렵고, 실행 환경에 따라 로드되는 모듈이 달라질 수 있다는 뜻이기도 하다. 이러한 구조는 AveMaria RAT의 단계적 전달 모델과 일치한다 — 드로퍼가 먼저 환경을 평가하고 회피 루틴을 실행한 뒤, C2로부터 실제 RAT 임플란트를 수신하거나 내장된 모듈을 메모리에 반사적으로 로드하는 방식이다.

파일의 의미 있는 이름 %HOME%\unpack\new-.exe와 대체 경로 C:\ProgramData:ApplicationData는 드로퍼가 사용자 접근 가능한 언팩 디렉터리에 기록된다는 것을 보여준다. 이는 피싱 이메일 첨부파일이나 드라이브바이 다운로드를 통한 초기 접근 이후 스테이징 경로에서 실행되는 패턴과 일치한다(T1547). 재부팅 후에도 살아남는 구성요소 설치는 레지스트리 런 키 또는 시작 폴더 메커니즘을 통해 이루어지는 것으로 추정되며(T1547.001), ProgramData 경로 참조가 이를 뒷받침한다. 다만 특정 레지스트리 키 관찰 증거는 현 단계에서 직접 확인되지 않는다.

탐지율 62/77은 이 드로퍼가 주요 보안 제품들에게 이미 알려진 위협임을 보여주지만, Acronis, Baidu, DeepInstinct, Jiangmin, ViRobot 등 15개 엔진이 여전히 미탐지 상태다. 서명되지 않은 파일임에도 불구하고 이 탐지율을 달성했다는 점은 역설적으로 서명 기반 탐지 우회보다 행동 기반 탐지 회피에 더 많은 공을 들인 설계 철학을 반영한다.


분열된 C2 인프라: 부모 도메인의 소멸과 서브도메인의 생존

msoftupdate.me와 remote.msoftupdate.me는 2022년 5월 25일 동일한 단일 등록 이벤트를 통해 NameCheap, Inc.를 통해 생성됐다. 두 도메인의 WHOIS는 동일한 카자흐스탄(KZ) 등록자 국가, 동일한 네임서버(DNS101.REGISTRAR-SERVERS.COM / DNS102.REGISTRAR-SERVERS.COM), 그리고 8158f4b848840d9fa4d2ad5d9d67109a라는 16진수 문자열로 난독화된 조직명 및 주/도 필드를 공유한다. 이 의도적인 WHOIS 난독화는 단일 운영자가 신원 추적을 차단하기 위해 설계한 등록 패턴이다.

그러나 두 도메인은 현재 전혀 다른 상태에 있다. 부모 도메인 msoftupdate.me는 WHOIS 상태가 pendingDelete, redemptionPeriod, serverHold로 진입해 있으며, DNS 레코드는 도메인 파킹 서비스인 77980.bodis.com을 가리키는 CNAME으로 대체됐다. Sophos는 이 도메인을 "command and control"로, Webroot는 "Bot Nets"으로, Forcepoint ThreatSeeker는 "malicious web sites"로 각각 분류했다 — 세 벤더의 독립적 분류가 이 도메인의 운영 이력을 확인해준다.

반면 서브도메인 remote.msoftupdate.me는 45.79.244.209로 독립적으로 해석되며 TLS 인증서 레코드를 유지하고 있다. 부모 도메인이 만료되거나 압수되더라도 서브도메인 해석이 독립적으로 지속될 수 있는 이 구조적 분리는 의도적인 운영 복원력 설계로 해석할 수 있다. 테이크다운 시도가 부모 도메인에 집중될 경우 운영 C2 엔드포인트는 영향을 받지 않는 구조다.

msoftupdate라는 도메인 이름 자체는 Microsoft 업데이트 서비스를 모방한 타이포스쿼팅이며, 저비용 .me TLD와 결합해 기업 네트워크 트래픽 로그에서 정상 업데이트 트래픽으로 위장하도록 설계됐다. remote. 서브도메인 접두사는 원격 접근 또는 C2 역할을 암시하는 추가 레이어다.


89일짜리 인증서와 단기 회전 운영 전략

remote.msoftupdate.me의 TLS 인증서는 이 캠페인의 인프라 운영 방식을 이해하는 데 중요한 단서를 제공한다. Let's Encrypt R3가 발급한 이 인증서(시리얼 번호: 3fc780329ba9c4348c8927d1a636c4368ed)는 2023년 6월 2일부터 2023년 8월 31일까지 89일간만 유효했다. Let's Encrypt가 발급하는 인증서의 최대 유효 기간이 90일임을 감안하면, 이 인증서는 단일 운영 창 안에서 프로비저닝되고 회전된 것이다.

이 단기 인증서 전략은 두 가지 운영 목적을 동시에 달성한다. 첫째, 장기 인프라 추적을 어렵게 만든다 — 인증서 투명성 로그(CT log) 기반 추적 도구들은 인증서 발급 이벤트를 모니터링하지만, 89일 주기로 교체되는 인증서는 추적 창을 좁힌다. 둘째, 무료 자동 발급이라는 Let's Encrypt의 특성을 활용해 비용과 흔적을 최소화한다. 인증서의 Subject CN이 remote.msoftupdate.me 단일 도메인만을 커버한다는 점도 주목할 만하다 — 와일드카드 인증서나 SAN 확장을 통한 다중 도메인 커버리지를 피함으로써 인증서 하나로 연결 가능한 인프라 노드를 제한했다.

현재 이 인증서 시리얼 번호를 다른 인프라 노드와 연결하는 교차 인증서 연결은 확인되지 않는다. 두 도메인 모두 ASN 정보가 확인되지 않아(199.59.243.223 및 45.79.244.209) 네트워크 레이어에서의 횡적 피벗은 현 단계에서 불가능하다.


공격 전개: 언팩 디렉터리에서 암호화 RAT 채널까지

공격 시퀀스는 서명되지 않은 PE32 드로퍼가 %HOME%\unpack\new-.exe 경로에 기록되는 것으로 시작된다. 서명 부재는 코드 서명 검증에 의존하는 탐지 메커니즘에 취약점을 만들지 않는다 — 오히려 이 드로퍼는 서명 기반 신뢰 우회 대신 행동 기반 탐지를 무력화하는 데 설계 자원을 집중했다. PE 타임스탬프는 2022년 9월 15일로 기록돼 있으며, VT 첫 제출은 2022년 9월 19일이다.

실행 직후 드로퍼는 방어 회피 시퀀스에 진입한다. long-sleepsdirect-cpu-clock-access 기반의 타이밍 우회가 먼저 가동되고, CPU 클록 직접 접근을 통해 디버거 또는 샌드박스 환경을 감지한다(T1497.003, T1622). 이 단계를 통과하면 UACMe를 통한 UAC 바이패스(T1548.002)로 권한을 상승시킨다. 이후 ICMP 패킷을 통한 네트워크 연결성 확인 및 호스트 탐색이 수행되며 — Snort IDS 룰 PROTOCOL-ICMP Unusual PING detected가 이 단계에서 발화한다 — C2 접속 전 환경 적합성을 최종 검증하는 것으로 보인다.

지속성 확보는 레지스트리 런 키 또는 시작 폴더를 통해 이루어지는 것으로 추정되며(T1547.001), runtime-modules 태그가 지시하는 동적 모듈 로딩과 결합해 재부팅 후에도 임플란트 구성요소가 유지된다. 사후 흔적 제거를 위해 파일 삭제(T1070.004)와 타임스탬프 조작(T1070.006)이 수행되는 것으로 MITRE 기법 목록은 시사하지만, 특정 파일 삭제나 타임스탬프 수정의 직접 포렌식 증거는 현 단계에서 확인되지 않는다.

C2 채널은 remote.msoftupdate.me(45.79.244.209)로 연결되며, 89일짜리 Let's Encrypt TLS 인증서(시리얼 3fc780329ba9c4348c8927d1a636c4368ed)로 암호화된다(T1071). AveMaria RAT가 이 채널을 통해 자격증명 수집 및 원격 접근 기능을 수행하며, Zenbox의 PHISHING 분류는 자격증명 하베스팅 기능과 일치한다. process injection(T1055)을 통한 메모리 내 실행이 수반되는 것으로 추론되며, spreader 태그가 시사하는 추가 페이로드 전달이 임플란트 정착 이후 이어질 가능성이 있다.


YoroTrooper 귀속과 이번 업데이트의 의미

CTX Team은 이 캠페인을 YoroTrooper에 귀속하며 동기를 스파이 활동으로 분류했다(신뢰도 85). WHOIS 등록자 국가 KZ(카자흐스탄)는 이 행위자의 중앙아시아 운영 기반과 일치하지만, WHOIS 등록자 국가 단독으로는 결정적 귀속 증거가 되지 않는다는 점을 명확히 해야 한다.

이번 업데이트에서 주목해야 할 것은 페이로드 패밀리의 전환이다. 이전 보도가 WarzoneRAT를 다뤘다면, 이번 클러스터는 AveMaria RAT를 운영 도구로 확인했다. WarzoneRAT와 AveMaria는 밀접하게 연관된 RAT 패밀리로 — WarzoneRAT는 AveMaria의 상업적 리브랜딩 버전으로 알려져 있다 — 이번 전환이 동일한 YoroTrooper 운영 클러스터 내에서의 페이로드 리브랜딩 또는 버전 교체를 나타낼 가능성이 있다. 다만 이전 WarzoneRAT 클러스터와의 IOC 중첩이 부분적으로만 확인되는 현 상황에서 단정적 결론은 어렵다.

이번 업데이트에서 새로 도입된 두 번째 파일 해시(c3e90c40b6c0865ab614b4d5999fe48f2417fdb123348ac717a0f25a23ff28da)가 VirusTotal에서 어떠한 분석 메타데이터도 노출하지 않는다는 사실은 별도로 짚을 필요가 있다. 캠페인 연관 파일로 등재됐음에도 불구하고 분석 메타데이터가 전무하다는 것은 이 파일이 아직 광범위하게 제출되지 않았거나, 의도적으로 제출을 회피하고 있거나, 또는 완전히 새로운 변종일 가능성을 시사한다. 현 단계에서 이 파일의 성격을 특정하는 것은 불가능하다.


인프라 생애 주기 이상과 캠페인 진화의 시사점

이번 분석에서 가장 주목할 만한 인프라 이상은 부모 도메인의 소멸과 서브도메인의 생존이라는 분열된 생애 주기다. msoftupdate.me가 DNS 말소 대기 상태로 진입한 반면 remote.msoftupdate.me가 독립적으로 운영을 유지한다는 사실은 두 가지 해석을 가능하게 한다. 운영자가 부모 도메인 등록을 의도적으로 갱신하지 않으면서 서브도메인의 C2 기능을 보존했거나, 또는 부모 도메인에 대한 외부 개입(테이크다운, 등록 취소)이 발생했음에도 서브도메인이 살아남은 것이다. 어느 쪽이든 이 패턴은 서브도메인 해석이 부모 도메인의 상태와 독립적으로 지속될 수 있다는 구조적 특성을 활용한 것이며, 테이크다운 노력이 부모 도메인에 집중될 때 운영 지속성을 확보하는 전략으로 해석할 수 있다.

이전 보도 이후 관측 가능한 인프라와 도구의 구성이 의미 있게 변화했다 — 이전 활동의 연속선 위에 있지만, 페이로드 패밀리 전환과 새 파일 해시 도입이 단순한 IOC 갱신 이상의 변화를 나타낸다. 특히 두 번째 파일이 완전히 불투명하다는 점은 이 운영 클러스터가 도구 다양화를 진행 중일 가능성을 열어둔다.

다섯 겹의 회피 스택이 분석 시점 기준으로 77개 엔진 중 15개를 여전히 우회하고 있다는 사실은 이 드로퍼가 탐지 기준선에 맞서 능동적으로 조율되고 있음을 시사한다. 타이밍 기반 우회와 CPU 클록 직접 접근의 조합은 특히 자동화된 동적 분석 환경에 대한 저항력을 높이는 데 효과적이며, UACMe와의 결합은 이 드로퍼가 단순 배포 도구를 넘어 권한 상승까지 자체적으로 처리하는 완결된 초기 침투 패키지임을 보여준다.

AveMaria RAT의 자격증명 수집 및 원격 접근 기능과 스파이 활동이라는 귀속된 동기를 결합하면, 이 캠페인이 지향하는 것은 지속적인 정보 수집 운영이다. 이전 보도의 터키 표적 맥락과 YoroTrooper의 중앙아시아 운영 기반을 고려할 때, 정부·외교·에너지 분야 조직이 이 클러스터의 주요 관심 대상일 가능성이 높다 — 다만 현 단계 지표만으로는 섹터 집중도를 확인하기 어렵다.

89일 주기의 Let's Encrypt 인증서 회전 패턴은 이 클러스터를 추적하는 분석가에게 예측 가능한 인프라 갱신 신호를 제공한다. 인증서 투명성 로그에서 remote.msoftupdate.me를 Subject CN으로 하는 신규 인증서 발급 이벤트, 그리고 msoftupdate.me 네임스페이스 하의 신규 서브도메인 등록은 이 운영 클러스터의 다음 활동 주기를 예고하는 선행 신호가 될 수 있다.

IOC4

파일

(2)

도메인

(2)
Source: CTX Threat Intelligence