
견적서 위장 다운로더, 최종 페이로드 XWorm으로 교체
스페인어 구매주문서를 가장한 RAR·VBS 다운로더 체인이 다시 관측됐다. 유인 문서와 전달 구조, 스테이징 도메인은 그대로인데 종착 악성코드만 Formbook에서 커먼디티 RAT XWorm으로 바뀌었다.
XWorm으로 교체된 견적서 다운로더의 최종 페이로드
스페인어 견적서를 가장한 다운로더 체인이 이번 주기에도 관측됐다. 다만 이번 관측에서 눈에 띄는 변화는 유포 방식이 아니라 그 끝에 앉아 있는 악성코드다. 새로 제출된 VBS 다운로더(sha256 ade51927…fe04d57)를 3개 샌드박스가 나란히 분석한 결과, CAPE Sandbox와 Yomi Hunter, 그리고 신뢰도 76%를 부여한 Zenbox까지 모두 이 스크립트의 최종 산출물을 커먼디티 원격제어형 트로이목마 XWorm으로 분류했다(3/3 malicious consensus). 직전 보도에서는 같은 계열의 견적서 위장 RAR·다운로더 체인이 자격증명 탈취형 악성코드 Formbook을 소환한다고 분석한 바 있는데, 이번 스냅샷에서는 그 자리에 XWorm이 들어와 있다. 유인 문서 이름과 전달 메커니즘, 심지어 인프라까지 그대로인 상태에서 종착 페이로드만 바뀐 셈이다.
이번 관측 구간에서 새로 등록된 지표는 파일 3건, 도메인 0건으로 규모 자체는 작다. 그러나 규모가 작다고 신호가 약한 것은 아니다. 오히려 다운로더·유인 템플릿·도메인이라는 뼈대는 그대로 두고 실제로 떨어지는 악성코드만 교체하는 방식은, 이 작전이 단일 툴을 고정 배치하는 구조가 아니라 전달 파이프라인과 최종 임플란트를 분리해 운용하는 모듈형 유통 구조에 가깝다는 것을 시사한다. 이는 아직 단정할 수 있는 결론은 아니며, 이번 한 차례의 페이로드 교체만으로 유통형 운영 모델이라 확정하기에는 근거가 제한적이다. 다만 유인 문서명이 거의 동일한 두 개의 서로 다른 파일 형식(RAR 컨테이너와 VBS 스크립트)이 아무런 빌드 단위의 연결점 없이 같은 캠페인 안에 존재한다는 사실은, 이 다운로더 체인이 특정 조직의 전용 도구가 아니라 반복 가능한 유통 서비스의 일부일 가능성을 뒷받침한다.
RAR 속의 CSV, CSV 속의 VBS — 3단 위장 전달 체인
전달 체인의 시작점은 여전히 스페인어 구매주문서 유인이다. 3KB 크기의 초소형 RAR 아카이브 Orden de compra POF0000095-1.rar(sha256 4069712a…eb62c908, 2026-06-16 최초 제출)가 침투의 첫 관문 역할을 한다(T1566.001, 스피어피싱 첨부파일). 이 아카이브는 정적 탐지율 14/76을 기록하면서도 샌드박스 판정에서는 1개 중 0개만 악성으로 분류됐는데, 이는 아카이브 자체가 실행 코드를 담고 있지 않고 압축 해제를 기다리는 단순 컨테이너이기 때문으로 읽힌다.
압축을 풀면 등장하는 것이 이번 캠페인의 실질적 실행 단계다. 파일 시스템상으로는 CSV로 태깅돼 있지만 실제 콘텐츠는 VBS 스크립트이며, 대체 파일명으로 Quotation.vbs와 Orden de compra POF0000095.vbs를 함께 사용한다. 이 파일은 macro-powershell, calls-wmi 태그가 붙어 있는데, 이는 스크립트가 WMI 호출과 PowerShell 계열 실행 경로를 활용해 명령을 수행한다는 것을 의미한다(T1059.005, VBScript를 통한 명령·스크립팅 인터프리터 실행). 여기에 idle, long-sleeps 태그가 동시에 붙어 있는 점도 눈에 띈다. 정확한 슬립 구간의 길이가 직접 관측된 것은 아니지만, 이런 태깅 패턴은 자동화 분석 환경의 제한된 관측 시간을 넘기기 위해 실행을 지연시키는 시간 기반 샌드박스 회피 기법(T1497.003)과 부합한다고 해석할 수 있다.
네트워크 단계로 넘어가면, 이 체인이 기대는 발판은 도메인 basefile.click이다. 이 도메인은 optimized_MSIljune.png라는 이름의 리소스를 호스팅하고 있는데, PNG 확장자를 달고 있으면서도 실제로는 페이로드 스테이징에 쓰였을 가능성이 있는 파일명 불일치가 관측된다. 다만 이 문서에서 확보한 데이터에는 해당 URL을 통한 실제 트래픽 캡처가 포함돼 있지 않기 때문에, basefile.click이 C2 통신(T1071.001, 웹 프로토콜을 통한 애플리케이션 계층 통신)에 실제로 관여했는지는 도메인 등록·인증서 발급 시점과 다운로더 최초 제출 시점 사이의 타이밍 근접성에서 추론한 것이며, 트래픽 기반의 직접 증거는 아니다. 체인의 종착점은 앞서 언급한 대로 XWorm(T1219, 원격 접근 소프트웨어)이며, 이 부분만큼은 세 개 샌드박스의 named-family 분류로 직접 확인된 사실이다.
3KB 컨테이너와 22/75 탐지율 — 뚜렷한 탐지 비대칭
이 캠페인에서 가장 분석적으로 흥미로운 지점은 두 파일 사이의 탐지 비대칭이다. RAR 컨테이너 4069712a…eb62c908는 정적 탐지 14/76, 샌드박스 판정 0/1 malicious라는 낮은 신호를 보인다. ALYac, Arcabit, BitDefender, DrWeb, ESET-NOD32, Kaspersky, Microsoft, Tencent 등 14개 엔진이 이를 위협으로 분류했지만, CrowdStrike, Cylance, Elastic, F-Secure 등 20개 이상의 엔진은 여전히 이를 놓치고 있다. 압축 아카이브 자체는 코드를 실행하지 않기 때문에 정적·동적 엔진 모두에게 판단 근거가 부족한 것으로 보이며, 이는 공격자가 초기 전달 단계를 의도적으로 저시야(low-visibility) 구간으로 설계했을 가능성을 시사한다.
반면 실제 실행 단계인 VBS 페이로드 ade51927…fe04d57는 완전히 다른 그림을 보여준다. 정적 탐지율은 22/75로 RAR보다 다소 높은 수준이며, ALYac, AVG, Antiy-AVL, Arcabit, Avast, BitDefender, Kaspersky, Microsoft, Symantec, Google Safe Browsing 등 22개 엔진이 이를 플래그했다. 더 중요한 것은 행위 기반 탐지다. 앞서 언급했듯 3개 샌드박스 모두가 이 파일을 malicious로 판정했고, VirusTotal 커뮤니티 투표에서도 malicious 2건이 집계돼 평판 점수가 -12까지 떨어진 상태다. 룰 기반 탐지 역시 풍부하다. IDS 계층에서는 ET EXPLOIT_KIT Unknown EK Landing Feb 16 2015 b64 2 M1, ET DROP Spamhaus DROP Listed Traffic Inbound group 7, ET INFO KeyAuth Open-source Authentication System Domain in DNS Lookup (keyauth .win)이라는 세 개의 명명된 룰이 매치됐고, Sigma 계층에서는 위험도 critical 2건, high 6건을 포함해 총 23건의 매치가 기록됐다.
이 가운데 KeyAuth 관련 IDS 매치는 짚어볼 필요가 있다. KeyAuth는 원래 오픈소스 인증·라이선싱 서비스로, 여러 악성코드 유포 체인이 라이선스 게이팅이나 실행 조건 검증에 이를 재활용하는 사례가 보고돼 왔다. 다만 이 룰 하나만으로 이 다운로더가 KeyAuth 인프라에 실제로 의존한다고 단정하기는 어렵다. DNS 조회 시도가 관측됐다는 사실 자체는 확인되지만, 그 목적이 라이선스 검증인지 단순한 우회 경유인지는 현재 확보된 증거로는 판단이 어렵고, 이 부분에 대한 결론은 낮은 신뢰도로 남겨둘 필요가 있다. 마찬가지로 2015년산 익스플로잇킷 랜딩 시그니처가 매치된 것도, 실제 익스플로잇킷 활동이라기보다 유사한 base64 인코딩 패턴에 대한 일반화된 룰 발화일 가능성이 더 높다.
결과적으로 이 파일 쌍은 “낮은 가시성의 컨테이너가 높은 확신도의 임플란트를 감싸는” 전형적인 구조를 보여준다. 방어자가 아카이브 진입 시점에 이를 걸러내지 못하면, 그 이후 단계에서는 다중 샌드박스와 다수의 룰셋이 이미 XWorm으로 식별해낸 위협과 마주하게 된다는 뜻이다.
발급 당일 와일드카드 인증서 — basefile.click이 남긴 타이밍 지문
이번 캠페인에서 확인된 네트워크 지표는 단 하나, basefile.click뿐이다. 이 도메인은 등록기관 **Spaceship, Inc.**를 통해 2026-06-09에 생성됐고, 같은 날 Let's Encrypt가 발급한 인증서(issuer CN YR2)를 획득했다. 이 인증서는 일련번호 612d39cad88012a99e1441f1c7b5fce9fd1을 가지며, 유효기간은 2026-06-09 09:28:24부터 2026-09-07 09:28:23까지 약 89일로 설정돼 있다. 무엇보다 눈여겨볼 대목은 SAN(Subject Alternative Name) 필드에 *.basefile.click이라는 와일드카드가 포함돼 있다는 점이다. 도메인 등록과 와일드카드 인증서 발급이 같은 날짜에 이루어진 이 패턴은, 브랜드 유지를 목적으로 장기 운용되는 정상 도메인보다는 단기간 스테이징을 위해 빠르게 조립된 발판형 인프라에서 흔히 관측되는 조합이다.
이 도메인은 A 레코드 45.136.5.4 하나로 해석되며, 네임서버는 ns1.whitelabelservices.us, ns2.whitelabelservices.us로 지정돼 있다. WHOIS 레코드에는 등록기관 어뷰즈 연락처([email protected])와 함께 등록기관 IANA ID 3862가 명시돼 있고, 등록일은 2026-06-09T06:25:31.310Z, 만료일은 2027-06-09T06:25:31.310Z로 1년 단위 표준 등록 기간을 취하고 있다. VirusTotal 기준 탐지율은 15/91로, 아직 대부분의 엔진에게는 명백한 악성 도메인으로 낙인찍히지 않은 상태다.
시간축으로 정렬해 보면 이 도메인의 역할이 좀 더 분명해진다. basefile.click이 등록·인증서 발급을 마친 시점은 2026-06-09이고, VBS 다운로더 ade51927…fe04d57가 처음 관측된 시점은 2026-06-17이다. 약 일주일의 간격을 두고 인프라가 먼저 준비되고 그 뒤에 다운로더가 유통에 들어간 셈인데, 이는 공격자가 유인 문서를 살포하기 전에 스테이징 서버를 미리 세워두는 표준적인 운영 절차를 따르고 있음을 보여준다. 다만 이 도메인과 파일 클러스터 사이의 연결은 암호학적 지문이나 호스팅 인프라 공유가 아니라 전적으로 이 타이밍 근접성에 의존하고 있다는 점은 분명히 해둘 필요가 있다. 코호트 인덱스를 살펴봐도 이 인증서 일련번호나 등록기관, 네임서버를 다른 어떤 지표와도 공유하지 않는다. Spaceship Inc.라는 등록기관은 이번 카탈로그 전체에서 이 도메인 하나에만 등장하는 유일 값이며, 분석 관점에서는 이를 domain_unique_registrar로 플래그해 둘 만하다. 즉 이 인프라 연결은 강한 코호트적 증거가 아니라 정황적 타이밍 증거에 기반한 가설로 다뤄야 한다.
임포트해시 없는 두 파일 — 빌드 계보가 말해주지 않는 것
이번 스냅샷에서 확보된 두 파일 모두 서명 정보와 임포트해시가 전혀 존재하지 않는다. RAR 컨테이너와 VBS 페이로드 둘 다 signed 여부가 false로 기록돼 있으며, 임포트해시 필드 역시 비어 있다. 대신 남아 있는 것은 퍼지 해시뿐이다. RAR 파일은 tlsh T1FF514B00E8E8D32DE66B143BDFFBE1F1047E5C9F914A05E1A3006B6A59870B2A14808E와 ssdeep 블록 해시를 가지고 있고, VBS 파일은 tlsh T18B950897F2B52D2B6453FE07C659C52CFB8D6A20E2605A7B398B0C0D0056CBD6A46FF1와 특이하게 반복 패턴이 강한 ssdeep 문자열(384:L2h2h2h2h2h2h2h2h2h2h2h2h2h2h2h2h2h2…)을 가지고 있다. 두 파일의 퍼지 해시 사이에는 겹치는 블록이 없고, 서명자·임포트해시·위협 라벨 어느 축으로도 서로 묶이지 않는다. 분석 관점에서는 이 두 파일을 각각 file_isolated로 분류할 수밖에 없다.
여기서 흥미로운 역설이 발생한다. 빌드 계보상으로는 완전히 단절된 두 파일이, 유인 문서명이라는 사회공학적 층위에서는 거의 동일한 이름을 공유한다는 점이다. RAR 컨테이너의 meaningful_name은 Orden de compra POF0000095-1.rar이고, VBS 페이로드의 대체 이름 목록에는 Orden de compra POF0000095.vbs가 그대로 들어 있다. 파일명의 숫자 접미사(POF0000095)까지 일치하는 이 패턴은, 두 파일이 동일한 빌드 파이프라인에서 나온 것이 아니라 동일한 유인 문서 템플릿을 재사용해 서로 다른 시점·서로 다른 도구로 조립됐을 가능성을 시사한다. 다시 말해 이 캠페인의 재사용 가능한 자산은 코드 서명 인증서나 특정 패커가 아니라, 견적서·구매주문서라는 사회공학적 프레임 그 자체라는 것이다.
이런 구조는 실무적으로 중요한 함의를 갖는다. 임포트해시나 서명자 같은 빌드 단위의 지문이 존재하지 않는다는 것은, 향후 동일 캠페인의 신규 샘플을 정적 지문만으로 자동 군집화하기가 어렵다는 뜻이다. 반대로 유인 문서명, 파일 크기 분포(3KB의 초소형 RAR, 수백 KB~수 MB대의 스크립트 페이로드), 그리고 도메인 등록·인증서 발급의 시간적 근접성 같은 행위적·정황적 신호가 이 캠페인을 추적하는 데 있어 더 실질적인 단서가 된다. 이는 이 유통 체인의 운영 주체가 고정된 빌드 툴체인을 갖추고 있지 않거나, 혹은 의도적으로 매 배치마다 도구를 교체하는 관행을 갖고 있다는 추정으로 이어질 수 있으나, 현재 확보된 표본 수(파일 2건, 도메인 1건)로는 이를 확정적 운영 특성으로 못박기는 이르다.
낮은 신뢰도 스코어 위에서 읽어야 할 캠페인의 다음 국면
이번 캠페인에 대해 상위 피드가 부여한 신뢰도 점수는 100점 만점에 28점으로 낮은 편이다. 이는 확보된 지표가 파일 2건과 도메인 1건뿐이고, 그중 어느 것도 서명·임포트해시·ASN 컨텍스트를 갖추지 못한 데서 비롯된 자연스러운 결과다. 행위자 귀속 측면에서도 이번 기록에는 특정 행위자나 악성코드 패밀리 명이 부여돼 있지 않다. 표적 범위는 상업 서비스, 교육·연구, 정부·행정, 제조업, 법률사무소, 소매, 지원 서비스, 기술, 통신 서비스, 유틸리티 등 10개 산업에 걸쳐 있고, 지역적으로도 오스트리아·호주·캐나다·독일·프랑스·영국·인도·이탈리아·멕시코·터키·미국·남아공 등 30개에 가까운 국가로 흩어져 있다. 이렇게 산업과 지역을 가리지 않는 광범위한 노출 패턴은, 특정 조직을 겨냥한 표적형 침투보다는 대량 스팸성 유통에 가까운 기회주의적 캠페인의 특징에 더 부합한다고 추정할 수 있다. 다만 이는 행위자 정체와 동기에 대한 추론일 뿐, 확정된 귀속 정보는 아니다.
이런 배경 위에서 이번 스냅샷이 보여주는 페이로드 교체는 방향성 있는 신호로 읽을 수 있다. 유인 문서 템플릿(스페인어 구매주문서), 전달 컨테이너(RAR→VBS 2단 구조), 스테이징 인프라(basefile.click)라는 세 축은 그대로 유지되면서, 유일하게 바뀐 것은 최종적으로 떨어지는 악성코드 패밀리다. Formbook에서 XWorm으로의 전환은 이 다운로더 체인이 특정 악성코드 하나에 종속된 전용 로더가 아니라, 여러 최종 페이로드를 갈아 끼울 수 있는 배포 채널로 기능하고 있음을 시사한다. 이런 운영 방식은 악성코드 유통 서비스형(malware-distribution-as-a-service) 또는 제휴형 운영 모델에서 흔히 나타나는 특성과 겹치지만, 단 한 번의 페이로드 교체 관측만으로 이를 확정적 결론으로 제시하기에는 근거가 여전히 얇다.
앞으로 이 캠페인을 추적하는 데 있어 관전 포인트는 두 가지로 요약된다. 첫째는 basefile.click처럼 등록과 인증서 발급이 같은 날 이루어지는 단명형 발판 도메인이 다시 등장하는지 여부다. 이번 관측에서는 신규 도메인이 추가되지 않았는데, 이는 기존 발판이 아직 유효한 상태로 재사용되고 있거나, 혹은 운영팀이 다음 발판을 준비하는 과도기에 있음을 뜻할 수 있다. 둘째는 이 다운로더 체인 뒤에 XWorm 외에 다른 커먼디티 악성코드가 추가로 관측되는지 여부다. 만약 향후 스냅샷에서 세 번째, 네 번째 패밀리가 같은 유인 템플릿을 통해 등장한다면, 이는 이 유통 채널이 단순한 일회성 페이로드 교체가 아니라 지속적으로 운영되는 다중 페이로드 배포 서비스임을 뒷받침하는 근거가 될 것이다. 반대로 XWorm이 계속 고정된다면, 이는 운영팀이 최근 이 RAT를 주력 도구로 전환했다는 신호로 해석할 수 있다. 현재로서는 두 가능성 모두 열려 있으며, 이번 관측이 제공하는 것은 그 갈림길의 첫 번째 이정표에 해당한다.