FILE공개
FILE

17년 된 커널 드라이버, 9개국 통신망 채굴 캠페인에 재활용

2026년 4월 컴파일된 드로퍼가 2008년 GlobalSign 서명 드라이버 WinRing0x64.sys를 BYOVD 벡터로 활용해 통신 서비스 인프라를 표적으로 삼았다. 커널 수준 권한 상승과 HashVault 채굴 풀 연결, 측면 이동 기능을 결합한 이 캠페인은 아르헨티나·브라질·인도 등 9개국에서 확인됐으며, IP 평판 피드 91개 엔진 전체에서 탐지율 0을 기록했다.

2026년 5월 28일 02:32 (UTC+9)최근 관측2026년 6월 5일심각도22CTX Team행위자Lazarus GroupHastati GroupIOC5MITRE31지역ARBGBRGRIN

17년 된 드라이버, 2026년 통신망을 뚫다

2026년 4월 16일 컴파일된 드로퍼 하나가 VirusTotal에 처음 모습을 드러낸 것은 불과 이틀 뒤인 4월 18일이었다. 단 2건의 제출, 2개의 고유 출처 — 이 수치는 표적화된 초기 배포 또는 극도로 제한된 유포 경로를 암시한다. 그러나 이 신선한 페이로드가 선택한 권한 상승 도구는 전혀 새롭지 않았다. WinRing0x64.sys. 2008년 GlobalSign이 서명하고, 2009년 처음 VirusTotal에 등장한 뒤 17년간 29,355건이 제출된 이 14KB짜리 커널 드라이버가, 2026년에 다시 통신 서비스 인프라를 겨냥한 암호화폐 채굴 캠페인의 핵심 부품으로 재활용됐다.

이 조합이 주목받는 이유는 단순한 재활용이 아니다. 만료된 Authenticode 서명을 가진 LOLDrivers 목록 등재 드라이버(BYOVD)와, 2.5MB .data 섹션에 채굴기를 내장한 회피 강화 드로퍼, 그리고 IP 평판 피드 91개 엔진 전체에서 탐지율 0을 기록하는 HashVault TLS 엔드포인트가 하나의 운영 체계 안에서 맞물린다는 점이다. CTX Team이 추적해 온 이 캠페인은 아르헨티나, 불가리아, 브라질, 그리스, 인도, 스리랑카, 페루, 폴란드, 남아프리카공화국 등 9개국 통신 서비스 사업자를 표적으로 삼고 있으며, 커널 수준 접근과 측면 이동 능력을 갖춘 채굴 페이로드가 업타임이 생명인 통신망 내부에서 조용히 확산될 수 있다는 점에서 운영적 위험도가 높다.


BYOVD의 경제학 — 왜 17년 된 드라이버인가

BYOVD(Bring Your Own Vulnerable Driver) 기법의 핵심 매력은 비용 최적화다. 공격자는 새 취약점을 찾거나 커스텀 드라이버를 개발할 필요 없이, 이미 서명돼 있고 이미 드라이버 서명 정책 검사를 통과하며 이미 대부분의 AV 엔진이 놓치는 공개 아티팩트를 그대로 가져다 쓴다.

WinRing0x64.sys(SHA256: 11bd2c9f9e2397c9a16e0990e4ed2cf0679498fe0fd418a3dfdac60b5c160ee5)는 OpenLibSys.org가 개발한 하드웨어 접근 라이브러리의 커널 드라이버 컴포넌트다. 파일 버전 1.2.0.5, 저작권 표기 "Copyright (C) 2007-2008 OpenLibSys.org"가 그대로 남아 있는 이 드라이버는 LOLDrivers 프로젝트에 등재돼 있으며, Florian Roth(Neo23x0)의 YARA 룰 PUA_VULN_Driver_Openlibsysorg_Winringsys_Winring_11BD가 이를 명시적으로 식별한다.

서명 구조를 들여다보면 이 드라이버가 왜 여전히 "작동"하는지 이해할 수 있다. 리프 인증서 서명자는 "Noriyuki MIYAZAKI"이며, 발급기관은 GlobalSign ObjectSign CA다. 서명 날짜는 2008년 7월 26일 — 그러나 이 리프 인증서의 유효 기간은 2008년 9월 24일에 이미 만료됐다. 인증서 일련번호 01 00 00 00 00 01 15 37 24 21 A8, 지문 CDA98AC4019456095593902E4B4A87AC283ED54A. VirusTotal은 이 파일에 'invalid-signature' 태그를 붙였고, 서명 상태에는 "인증서 체인 중 하나 이상이 시간 유효하지 않음"과 "해지 상태 불명"이 동시에 기록돼 있다.

그럼에도 이 드라이버가 구형 또는 드라이버 서명 강제(DSE)가 완화된 Windows 시스템에서 로드될 수 있는 이유는, 구조적으로 유효한 Authenticode 서명 체인이 존재하기 때문이다. GlobalSign Root CA - R1은 2028년까지 유효하며, 체인 검증 로직이 리프 인증서의 만료를 엄격하게 강제하지 않는 환경에서는 드라이버 로드가 허용된다(T1543.003). 이것이 BYOVD의 핵심 논리다 — 만료된 서명이라도 체인이 존재하면 일부 정책 검사를 통과한다.

탐지 현황은 이 논리의 현실적 효과를 보여준다. VirusTotal 76개 엔진 중 단 4개(Cylance, DrWeb, Microsoft, Rising)만이 이 드라이버를 악성으로 분류한다. AhnLab-V3, CrowdStrike, AVG, Avast를 포함한 68개 엔진이 탐지하지 못한다. 커뮤니티 투표는 악성 91 대 무해 56으로 갈려 있어, 보안 커뮤니티 내에서도 이 파일의 성격에 대한 인식이 분열돼 있음을 보여준다. 샌드박스 판정 역시 3개 환경 중 1개(Dr.Web vxCube)만 악성으로 분류했고, Zenbox는 무해, C2AE는 판정 불가 — 이 분열된 결과는 이 드라이버가 구현한 회피 로직의 효과를 직접 반영한다.


드로퍼 해부 — 2.5MB .data 섹션과 Tedy 패밀리

드라이버가 커널 접근을 위한 발판이라면, 실제 채굴 페이로드를 운반하는 것은 드로퍼(SHA256: 68f955172c0aac5de8048c2dab757fecb8c387c6697692899418d3dbe8df8173)다. 2026년 4월 16일 컴파일된 이 2,571KB짜리 서명 없는 PE32+ 실행 파일은 구조 자체가 목적을 드러낸다.

PE 섹션 분포를 보면 이야기가 명확해진다. .text 섹션은 34,304바이트에 엔트로피 6.16 — 실행 코드로서 정상 범위다. 그러나 .data 섹션은 2,587,136바이트(약 2.5MB)에 엔트로피 6.47이다. 전체 파일 크기의 99% 이상을 차지하는 이 .data 섹션의 높은 엔트로피는 암호화되거나 압축된 페이로드가 내장돼 있음을 강하게 시사한다. 이 패턴은 채굴기 바이너리를 드로퍼 내부에 직접 임베드하는 방식과 일치하며, 샌드박스 패밀리 분류 'Tedy'와 IDS 룰 발화가 이를 확인해준다.

행동 프로파일은 단순한 채굴기 이상을 보여준다. 'calls-wmi' 태그는 WMI 기반 프로세스 생성(T1059)을 나타내며, 'executes-dropped-file'은 내장 페이로드를 디스크에 투하하고 실행함을 확인한다. 특히 주목할 것은 'spreader' 태그 — 이 드로퍼는 단순 설치 도구가 아니라 네트워크 내 전파 기능을 갖춘 능동적 확산 도구다. 투하 경로도 의도적으로 설계됐다. 관측된 경로는 C:\ProgramData\gmudskkqoqpw\dxhhoonxacrd.exe — 디렉터리명과 실행 파일명 모두 무작위 문자열로 생성돼(T1036), 일상적인 파일 시스템 검사에서 페이로드를 은폐한다.

탐지 측면에서는 드라이버와 대조적인 그림이 나타난다. 76개 엔진 중 55개가 악성으로 분류 — 55/76이라는 높은 탐지율은 이 샘플이 제출된 지 불과 이틀 만에 달성된 수치다. AhnLab-V3, CrowdStrike Falcon, ESET-NOD32, Kaspersky, Elastic 등 주요 엔진이 모두 탐지 목록에 올라 있다. 그러나 TrendMicro, ClamAV, Webroot, Zoner 등 20개 엔진은 여전히 미탐지 상태다. Elastic Security의 YARA 룰 Windows_Generic_Threat_e8abb835가 발화했고, Sigma 룰 매치는 크리티컬 1건, 하이 2건, 미디엄 2건, 로우 3건으로 총 8건이 기록됐다. 높은 탐지율이 가족 특이적 시그니처보다 범용 휴리스틱에 의존하고 있다는 점은, 이 샘플이 알려진 패밀리의 변종이 아닌 신규 또는 변형 빌드임을 시사한다.

두 컴포넌트가 공유하는 특성이 하나 있다 — 'detect-debug-environment'와 'long-sleeps' 태그가 드라이버와 드로퍼 모두에 붙어 있다(T1497.003). 디버거 환경 감지 후 장시간 슬립으로 샌드박스 분석 타임아웃을 유발하는 이 이중 회피 로직은, 드라이버의 분열된 샌드박스 판정(3개 중 1개만 악성)을 설명하는 핵심 요인이다. 드라이버에는 추가로 'idle' 태그도 붙어 있어, 비활성 대기 상태를 통한 행동 기반 탐지 우회 시도가 확인된다.


HashVault 엔드포인트 — 0/91 탐지의 의미

캠페인의 유일한 네트워크 IOC인 94.26.239.93은 이 캠페인 인프라 전략의 핵심을 보여주는 지점이다.

이 IP는 러시아 상트페테르부르크 소재 클라우드 호스팅 업체 JSC Selectel의 AS-49505에 할당돼 있으며, 서브넷 94.26.224.0/20은 RIPE NCC에 의해 2021년 2월 1일 생성됐다. WHOIS 기록에는 "SELECTEL-NET, Selectel Network, status: ASSIGNED PA, country: RU"가 명시돼 있다. Selectel은 저비용·고대역폭 인프라를 제공하는 러시아 상업 클라우드 사업자로, 남용 신고 대응 부담이 상대적으로 낮은 환경을 선호하는 운영자들이 자주 선택하는 호스팅 플랫폼이다.

이 IP에서 관측된 TLS 인증서(일련번호 652748562401ae35e9a97f04708b5eaabdcdf163, 마지막 관측일 2026-06-01)는 운영자 통제 인프라의 전형적인 지문을 보여준다. 발급자와 주체의 모든 필드 — C, ST, L, O, CN — 가 'HashVault'로 설정된 완전 자기 참조적 자가 서명 인증서다. 국가 코드만 'IT'로 기재돼 있다. 유효 기간은 2019년 9월 26일부터 2119년 9월 2일까지 — 정확히 100년이다. 상업 인증서나 Let's Encrypt 인증서가 통상 90일에서 1년 단위로 갱신되는 것과 달리, 이 100년짜리 자가 서명 인증서는 운영자가 인증서 관리 오버헤드를 완전히 제거하고 채굴 풀 노드를 장기 운영하려는 의도를 반영한다.

드로퍼 샌드박스 실행 중 Proofpoint Emerging Threats Open의 IDS 룰 ET COINMINER CoinMiner Domain in DNS Lookup (pool .hashvault .pro)가 발화했다. 이 DNS 조회 행동이 94.26.239.93의 HashVault TLS 인증서와 직접 연결되면서, 바이너리 수준의 채굴 행동과 네트워크 수준의 C2 엔드포인트가 하나의 인프라 지문으로 묶인다(T1071).

그러나 이 IP의 VirusTotal 탐지율은 0/91이다. 91개 엔진 전체가 이 IP를 무해 또는 미탐지로 분류한다. 커뮤니티 투표도 악성 0, 무해 0으로 완전히 비어 있다. IDS 룰이 발화하고 HashVault 브랜드 자가 서명 인증서가 확인됐음에도 불구하고, IP 평판 피드에서는 이 엔드포인트가 완전히 투명인간으로 존재한다. 채굴 풀 IP는 봇넷 C2나 피싱 인프라와 달리 IP 평판 피드에 체계적으로 저대표되는 경향이 있으며, 이 캠페인의 운영자는 그 간극을 의도적으로 활용하고 있는 것으로 해석할 수 있다.


공격 전개 — 커널에서 채굴기까지

CTX Team이 재구성한 공격 사슬은 다섯 단계로 정리된다.

실행 단계에서 드로퍼는 무작위 명칭의 ProgramData 하위 디렉터리(C:\ProgramData\gmudskkqoqpw\dxhhoonxacrd.exe)에서 실행된다. WMI 기반 프로세스 생성('calls-wmi' 태그, T1059)으로 보조 페이로드를 구동하며, 컴파일 시점(2026-04-16)에서 첫 제출(2026-04-18)까지의 2일 간격은 이 샘플이 매우 초기 단계에 포착됐거나 극도로 제한된 표적에 배포됐음을 시사한다.

권한 상승 단계에서 WinRing0x64.sys가 BYOVD 벡터로 로드된다. 만료된 GlobalSign 리프 인증서(유효 기간 2007-09-24~2008-09-24)를 가진 이 드라이버는, 드라이버 서명 강제가 완화된 시스템에서 커널 모드 접근을 허용한다(T1543.003, T1548.002). 커널 수준 권한은 보안 도구 비활성화나 프로세스 권한 상승에 활용될 수 있으며, 이는 채굴기가 시스템 자원을 최대한 점유하는 데 필요한 전제 조건이 된다.

방어 회피 단계는 두 컴포넌트 모두에 내장돼 있다. 디버거 환경 감지와 장시간 슬립(T1497.003)의 조합은 샌드박스 분석을 무력화하며, 드라이버의 분열된 샌드박스 판정(Zenbox CLEAN, C2AE UNKNOWN, Dr.Web vxCube MALWARE)이 이 회피 로직의 실효성을 입증한다. 드로퍼의 무작위 경로 투하(T1036)는 파일 시스템 기반 탐지를 추가로 우회한다.

명령제어 단계에서 채굴기는 94.26.239.93:TLS로 아웃바운드 연결을 수립한다. HashVault 풀 도메인(pool.hashvault.pro)에 대한 DNS 조회가 IDS 룰을 발화시키지만, IP 평판 피드에서는 이 트래픽이 완전히 무해하게 보인다(T1071). 합법적인 채굴 트래픽과 구별하기 어려운 이 C2 채널은 네트워크 기반 탐지의 사각지대를 정확히 겨냥한다.

최종 영향 단계에서 드로퍼의 .data 섹션에 내장된 채굴기 바이너리가 시스템 자원을 점유한다(T1496). 'spreader' 태그가 시사하는 측면 이동 기능은 초기 침투 지점에서 네트워크 전체로 채굴 발판을 확장하려는 의도를 보여준다. MITRE 세트에 포함된 T1485(데이터 파괴)와 T1489(서비스 중단)는 현 단계 증거로는 직접 관측되지 않았다 — 이 기법들은 귀속된 행위자의 더 넓은 역량 집합을 반영하는 것일 수 있으며, 현재 관측된 캠페인에서 실제로 활성화됐다고 단정하기는 어렵다.


행위자 맥락 — 귀속의 무게와 불일치

위협 인텔리전스에서는 이 캠페인을 Lazarus Group에 귀속시키며 신뢰도 85로 평가하고 있다. Lazarus Group은 Hidden Cobra, Diamond Sleet, Jade Sleet, Moonstone Sleet, Citrine Sleet, Labyrinth Chollima 등 약 20개의 추적 명칭으로 알려진 북한 연계 위협 행위자 클러스터다. 동기는 스파이활동(espionage)으로 분류돼 있다.

그러나 관측된 최종 페이로드는 암호화폐 채굴이다 — 정보 수집이 아닌 재정적 수익 창출이다. 이 불일치는 Lazarus 클러스터 내 일부 하위 그룹이 정보 수집과 수익 창출을 병행하는 이중 목적 운영 구조를 가진다는 공개 보고의 맥락에서 해석할 수 있다. 9개국 통신 서비스 사업자를 표적으로 삼은 광범위한 지리적 분포는 채굴 수익 극대화를 위한 기회주의적 감염이거나, 통신 인프라에 대한 선택적 접근 거점 확보 시도일 수 있다 — 현 단계 증거로는 두 가능성 중 하나를 확정하기 어렵다.

귀속 자체에 대해서도 주의가 필요하다. 이 캠페인에서 관측된 핵심 도구인 WinRing0x64.sys는 LOLDrivers 목록에 공개된 범용 아티팩트이며, 드로퍼 역시 특정 행위자만의 고유 도구라는 증거가 관측되지 않았다. 귀속의 근거가 무엇인지 — 인프라 오버랩인지, TTP 패턴인지, 별도의 정보 출처인지 — 는 현 단계에서 확인되지 않으므로, 신뢰도 85라는 수치를 그대로 받아들이기보다는 참고 수준으로 다루는 것이 적절하다.


탐지 공백의 구조적 의미

이 캠페인에서 확인되는 가장 중요한 시사점은 특정 행위자의 정체성이 아니라, 방어 생태계 안에 존재하는 구조적 공백의 패턴이다.

첫 번째 공백은 LOLDrivers 커버리지다. WinRing0x64.sys는 LOLDrivers 프로젝트에 등재돼 있고, YARA 룰 PUA_VULN_Driver_Openlibsysorg_Winringsys_Winring_11BD가 존재하며, 인증서 지문 CDA98AC4019456095593902E4B4A87AC283ED54A도 공개돼 있다. 그럼에도 76개 엔진 중 72개가 이 드라이버를 통과시킨다. 이는 LOLDrivers 목록이 존재한다는 것과 그 목록이 실제 탐지 파이프라인에 통합됐다는 것이 별개의 문제임을 보여준다. 드라이버를 해시나 인증서 지문으로 명시적으로 차단하지 않은 환경은 이 벡터에 그대로 노출돼 있다.

두 번째 공백은 채굴 풀 IP의 평판 사각지대다. 94.26.239.93은 HashVault 브랜드 자가 서명 인증서를 제시하고, IDS 룰이 관련 DNS 조회를 발화시키며, 드로퍼와의 직접적인 행동 연결이 확인됐음에도 불구하고 91개 IP 평판 엔진 전체에서 0 탐지를 기록한다. 채굴 풀 인프라는 봇넷 C2나 피싱 도메인과 달리 IP 차단 피드에 체계적으로 저대표되며, 이 캠페인의 운영자는 그 간극을 C2 채널 선택의 기준으로 삼은 것으로 보인다. IP 기반 차단에만 의존하는 방어 전략은 이 유형의 C2 트래픽을 구조적으로 놓친다.

세 번째는 도구 조합의 비대칭성이 만드는 탐지 복잡도다. 드라이버(4/76)와 드로퍼(55/76)의 탐지율 격차는 단순히 하나가 더 잘 탐지된다는 의미가 아니다. 드로퍼는 범용 휴리스틱으로 높은 탐지율을 달성하지만, 드라이버는 특정 해시·인증서 지문 기반 차단 없이는 대부분의 환경을 통과한다. 공격자는 고탐지 컴포넌트(드로퍼)를 빠르게 교체하면서 저탐지 컴포넌트(드라이버)를 재활용하는 비용 최적화 전략을 지속적으로 유지할 수 있다. 2026년에 2008년 드라이버를 재사용한다는 사실 자체가 이 전략의 효율성을 입증한다.

통신 서비스 인프라라는 표적 환경은 이 위험을 증폭시킨다. 업타임이 핵심인 통신망에서 커널 수준 접근과 측면 이동 기능을 갖춘 채굴기가 탐지되지 않고 확산된다면, 단순한 자원 탈취를 넘어 서비스 안정성 자체에 영향을 미칠 수 있다. 엔드포인트 탐지만으로는 이 위협 조합의 전체 표면을 커버하기 어렵다는 것이 이 캠페인이 남기는 분석적 교훈이다.

IOC5

파일

(4)

IP

(1)
Source: CTX Threat Intelligence