FILE공개
FILE

상용 크립터로 무장한 WarzoneRAT, 터키 겨냥 5중 회피 구조 해부

인보이스로 위장한 PE32 실행 파일이 2022년 6월 터키를 표적으로 한 스파이 캠페인에 사용됐다. 상용 크립터 환경에서 빌드된 이 WarzoneRAT 변종은 타이밍 기반 샌드박스 회피, UAC 바이패스, reflective loading 등 다섯 겹의 회피 기법을 통합해 실제 샌드박스 하나를 통과하는 데 성공했다.

2026년 6월 11일 23:43 (UTC+9)최근 관측2026년 6월 11일심각도57CTX Team행위자Gold EvergreenBusiness ClubIOC3MITRE21지역TR

상용 크립터와 다섯 겹의 회피 장치 — WarzoneRAT 'AveMaria UACMe' 변종의 구조 해부

인보이스 첨부 파일로 위장한 2,695KB짜리 PE32 실행 파일 하나가 2022년 6월 터키를 겨냥한 스파이 활동의 핵심 도구로 확인됐다. 이 파일이 주목받는 이유는 악성코드 패밀리 자체가 아니다 — WarzoneRAT(AveMaria)는 이미 수년간 보안 업계에 잘 알려진 상용 RAT이다. 문제는 이 샘플이 채택한 회피 구조의 밀도다. 상용 크립터 환경에서 빌드된 PEiD 패킹 바이너리는 타이밍 기반 샌드박스 탐지 회피([T1497.003], [T1622]), reflective code loading([T1620]), process injection([T1055]), 레지스트리 런키 지속성([T1547.001]), 그리고 파일 삭제·타임스탬프 조작을 포함한 흔적 제거 기법([T1070.004], [T1070.006], [T1070.010])을 하나의 패키지 안에 통합하고 있다. 이 다층 구조는 실제로 샌드박스 환경 하나를 통과하는 데 성공했으며, 2025년 중반 현재 VirusTotal 77개 엔진 중 22개가 여전히 이 파일을 탐지하지 못하고 있다. CTX Team은 이 캠페인을 심각도 57, 신뢰도 85로 분류했다.


빌드 환경이 남긴 흔적 — 크립터 경로와 바이너리 지문

이 샘플의 정체를 가장 직접적으로 드러내는 것은 바이너리 자체가 담고 있는 대체 파일명 목록이다. VirusTotal 분석 결과에 기록된 alt-names 중 /Volumes/Warzone Crypter(1)/Invoice.exe라는 경로는 이 파일이 'Warzone Crypter'라는 상용 빌드 환경에서 생성됐음을 직접 증명한다. 운영자는 크립터 볼륨을 마운트한 상태에서 인보이스 파일명을 붙여 페이로드를 컴파일했고, 그 흔적이 바이너리 메타데이터 안에 그대로 남았다. %HOME%\unpack\Invoice_new.exe%HOME%\unpack\Profoma.exe라는 경로도 함께 기록돼 있어, 이 파일이 최소 세 가지 파일명으로 배포됐거나 준비됐음을 알 수 있다.

세 번째 파일명의 'Profoma'는 'Proforma'의 오탈자로 보인다. 이는 추론이지만, 비즈니스 문서 위장 미끼를 제작한 운영자가 영어 원어민이 아닐 가능성을 시사한다 — 단, 이 관찰은 직접 확인된 사실이 아닌 분석적 추론이며, 현 단계에서 단정적 결론을 내리기는 어렵다.

빌드 지문 측면에서 이 샘플은 imphash 83d8b9eab153aa33153d529042516ec9와 vhash 026086551d155d15151550b4z170088ze125z12z35ez4를 보유하고 있다. 동일한 imphash를 공유하는 다른 파일은 현재 확인되지 않았으며, 이 샘플은 독립적으로 존재하는 단일 파일 IOC다. 이는 상용 크립터가 각 빌드마다 서로 다른 임포트 테이블 구성을 생성하거나, 이 특정 빌드 세션이 단발성이었을 가능성을 시사한다.

PE 섹션 구조를 보면, .text 섹션 엔트로피가 5.41로 중간 수준이지만 .reloc 섹션이 5.87로 상대적으로 높다. 전체 파일 크기 2,695KB는 이 계열 RAT의 일반적인 크기보다 상당히 크며, 이는 크립터가 추가 레이어나 더미 데이터를 삽입했을 가능성과 일치한다. 바이너리는 코드 서명 인증서를 보유하지 않는다 — 서명 없는 실행 파일이라는 점은 신뢰 제어 우회([T1553]) 측면에서 주목할 만하다. 이 경우 운영자는 코드 서명 대신 크립터의 난독화 레이어와 UAC 바이패스 기법에 의존해 시스템 신뢰 메커니즘을 돌파하는 전략을 택한 것으로 보인다.


다섯 겹의 방어 회피 — 샌드박스 하나를 실제로 통과하다

이 샘플의 핵심 운영 가치는 회피 기법의 중첩 구조에 있다. CTX Team의 분석에 따르면 이 페이로드는 최소 다섯 가지 독립적인 회피 메커니즘을 동시에 구현하고 있으며, 이 조합이 실제 분석 환경에서 부분적으로 효과를 발휘했다는 점이 확인됐다.

첫 번째 레이어는 PEiD 패킹이다. 정적 분석 도구가 원본 코드를 직접 읽지 못하도록 바이너리를 압축·난독화하는 이 기법은 가장 기본적인 회피 수단이지만, 이후 레이어들과 결합될 때 효과가 배가된다.

두 번째와 세 번째 레이어는 타이밍 기반 환경 탐지다. 샘플에 부착된 long-sleepsdirect-cpu-clock-access 태그는 각각 [T1497.003](가상화/샌드박스 회피: 시간 기반 회피)과 [T1622](디버거 회피)에 직접 대응한다. direct-cpu-clock-access는 RDTSC 명령어를 이용해 CPU 클록을 직접 읽는 기법으로, 샌드박스 환경에서 흔히 사용되는 시간 가속 처리를 탐지하는 데 쓰인다. 샌드박스가 분석 시간을 단축하기 위해 클록을 빠르게 돌리면, 이 체크를 통해 분석 환경임을 인식하고 악성 행위를 억제하거나 지연시킨다.

이 전략의 실효성은 샌드박스 판정 결과로 직접 확인된다. Zenbox(신뢰도 88%, 'AveMaria UACMe' 패밀리 명시), Dr.Web vxCube, ReaQta-Hive 세 곳이 악성(malicious) 판정을 내린 반면, DAS-Security Orcas는 CLEAN 판정을 반환했다. 4개 샌드박스 중 1개를 실제로 통과한 것이다. 이는 통계적 수치가 아니라 운영 현실이다 — 단일 샌드박스 레이어에 의존하는 환경에서는 이 페이로드가 탐지되지 않고 통과할 수 있다.

네 번째 레이어는 reflective code loading([T1620])과 process injection([T1055])의 조합이다. 핵심 모듈을 디스크에 파일로 기록하지 않고 메모리 공간에서 직접 로드하는 이 기법은, 파일 기반 탐지를 우선하는 보안 솔루션의 가시성 밖에서 실행을 지속할 수 있게 한다. Zenbox가 이 샘플을 EVADER로 분류한 것은 이 레이어들의 조합을 반영한 결과다.

다섯 번째 레이어는 UAC 바이패스다. Zenbox가 명시한 'AveMaria UACMe'라는 패밀리 명칭은 이 변종이 UACMe 툴킷을 통합해 표준 Windows UAC 프롬프트를 우회하며 권한을 상승시킨다는 것을 직접 가리킨다. 이 기법은 사용자 개입 없이 관리자 권한을 획득하게 해주며, 이후 레지스트리 조작과 흔적 제거 단계를 위한 필수 전제 조건이 된다.


인보이스 미끼에서 자격증명 수집까지 — 공격 사슬의 전개

공격 사슬은 스피어 피싱 첨부 파일([T1566.001]) 단계에서 시작된다. 운영자는 'Invoice.exe', 'Invoice_new.exe', 'Profoma.exe'라는 파일명으로 페이로드를 포장해 터키 내 표적에게 전달했다. 위협 피드 메타데이터가 기록한 동기는 스파이 활동(espionage)이며, 인보이스·견적서 형태의 비즈니스 문서 위장은 재무·구매 담당자를 겨냥한 전형적인 미끼 구성이다.

실행 단계에서 PEiD 패킹 바이너리는 앞서 설명한 다층 회피 루틴을 순차적으로 가동한다. 타이밍 체크를 통과하면 UAC 바이패스로 권한을 상승시키고, reflective loading과 process injection으로 정상 프로세스 메모리 공간에 핵심 모듈을 적재한다([T1620], [T1055]).

권한 상승 이후 지속성 확보 단계에서는 레지스트리 런키 수정([T1547.001])과 레지스트리 직접 조작([T1112])이 이루어진다. Joe Security Rule Set에서 critical 1건, Sigma Integrated Rule Set에서 high 2건, medium 2건, low 1건의 Sigma 룰이 이 샘플에 대해 발화했으며, 이는 레지스트리 조작 및 로그·아티팩트 삭제 행위와 일치하는 패턴이다. 흔적 제거 기법의 범위는 파일 삭제([T1070.004]), 타임스탬프 조작([T1070.006]), 추가 아티팩트 삭제([T1070.010])를 포괄한다 — 이 조합은 사후 포렌식 분석의 가시성을 체계적으로 저하시키는 설계다.

명령제어(C2) 단계에서는 Snort 등록 사용자 룰셋의 IDS 룰 MALWARE-CNC Win.Trojan.AveMaria variant outbound connection이 이 샘플의 아웃바운드 트래픽에서 발화했다. C2 엔드포인트는 remote.msoftupdate.me(45.79.244.209)로, TLS 암호화 채널([T1071.001])을 통해 통신하며 Microsoft 업데이트 트래픽으로 위장한다([T1036]). 다만 현재 파일과 도메인 간의 직접적인 네트워크 텔레메트리 연결은 확인되지 않았으며, 이 C2 연결 관계는 IDS 룰 발화와 도메인 인프라 분석에 기반한 강한 추론으로 평가된다.

공격의 최종 목적은 자격증명 및 데이터 수집이다([T1555]). Zenbox는 이 샘플을 STEALER, PHISHING, TROJAN으로 동시 분류했다. AveMaria/WarzoneRAT는 브라우저 저장 자격증명, 이메일 클라이언트 패스워드, 원격 셸 접근, 웹캠 캡처 기능을 갖춘 것으로 알려져 있으며, 스파이 활동이라는 동기 분류와 일치한다. spreader 태그가 샘플에 부착돼 있어 횡적 전파 시도 가능성도 배제할 수 없지만, 현 단계에서 이를 뒷받침하는 추가 증거는 확인되지 않는다.


Microsoft 업데이트를 흉내 낸 C2 인프라의 설계 논리

이 캠페인의 인프라는 단순하지만 의도적으로 설계된 구조를 보인다. msoftupdate.meremote.msoftupdate.me — CTX Team이 'msoftupdate.me NameCheap 도메인 페어'로 명명한 이 두 도메인은 2022년 5월 25일 단일 등록 세션에서 동시에 생성됐다. NameCheap, Inc.(IANA ID 1068)를 통해 등록된 두 도메인은 동일한 난독화된 WHOIS 등록자 토큰 — 조직명 8158f4b848840d9f, 주/도 a4d2ad5d9d67109a — 을 공유하며, 권위 있는 네임서버도 DNS101.REGISTRAR-SERVERS.COMDNS102.REGISTRAR-SERVERS.COM으로 동일하다. 등록자 국가 필드에는 카자흐스탄(KZ)이 기재돼 있으나, 이는 WHOIS에 자기 신고된 값으로 실제 운영자의 위치를 보장하지 않는다.

두 도메인은 캠페인 내에서 비대칭적인 역할을 수행했다. remote.msoftupdate.me는 실제 C2 노드로 기능했다. 이 서브도메인은 45.79.244.209로 해석됐으며, Let's Encrypt R3가 발급한 TLS 인증서(일련번호 3fc780329ba9c4348c8927d1a636c4368ed)를 보유했다. 이 인증서의 유효 기간은 2023년 6월 2일부터 8월 31일까지 89일에 불과한 단명 인증서로, 캠페인 활성 기간 동안 HTTPS 패드락을 제공해 네트워크 검토자의 의심을 낮추는 역할을 했다. 탐지율은 91개 엔진 중 13개로 낮은 편이다.

반면 에이펙스 도메인 msoftupdate.me는 현재 91개 엔진 중 6개만이 탐지하고 있으며, TLS 인증서 기록이 없다. 현재 이 도메인은 77980.bodis.com CNAME을 통해 파킹 IP(199.59.243.223)로 해석되고 있다. WHOIS 상태는 redemptionPeriodpendingDelete로 기록돼 있어 운영자가 갱신하지 않은 상태다. 이는 에이펙스 도메인이 직접 C2로 사용되기보다 등록 앵커 또는 비활성 폴백으로 기능했을 가능성을 시사한다.

msoftupdate라는 레이블과 .me TLD의 조합은 의도적인 위장 선택이다([T1036]). remote.msoftupdate.me라는 호스트명은 Microsoft 업데이트 인프라의 서브도메인으로 시각적으로 그럴듯하게 보이며, Let's Encrypt 인증서가 제공하는 HTTPS 연결은 이 위장을 더욱 강화한다. 네트워크 로그를 빠르게 검토하는 분석가나 방화벽 정책 담당자가 이 트래픽을 정상 업데이트 통신으로 오인할 가능성이 있다. 현재 45.79.244.209의 ASN 정보는 확인되지 않아 호스팅 제공자를 통한 추가 피벗 분석은 제한된다.


탐지 지형의 공백과 Gold Evergreen의 운영 방식이 시사하는 것

탐지 측면에서 이 샘플은 VirusTotal 77개 엔진 중 55개가 탐지해 표면적으로는 높은 탐지율을 보인다. ALYac, AhnLab-V3, CrowdStrike, ESET-NOD32, Kaspersky, DrWeb 등 주요 엔진이 악성으로 분류하고 있으며, 커뮤니티 평판 점수는 -52다. 그러나 SentinelOne, APEX, Trapmine, Gridinsoft, ClamAV 등 20개 엔진은 여전히 이 파일을 탐지하지 못하고 있다. 단일 탐지 레이어에 의존하는 환경 — 특히 이 목록에 포함된 엔진만을 운용하는 조직 — 에서는 이 페이로드가 초기 진입에 성공할 수 있다.

CTX Team에 따르면, 이 캠페인은 Gold Evergreen(별칭 Business Club)에 귀속되며, 동기는 스파이 활동, 표적 지역은 터키로 기록돼 있다. 이 귀속은 위협 피드 메타데이터에 기반한 것으로, 현재 공개 보고서에서 이를 독립적으로 뒷받침하는 외부 출처는 확인되지 않는다. 특정 산업 수직 계열은 위협 피드에 명시되지 않아, 인보이스 미끼의 특성상 재무·구매 기능을 보유한 터키 내 민간 및 공공 부문 전반이 잠재적 표적 범위에 포함된다.

운영 방식의 특징은 상용 도구의 전략적 조합이다. WarzoneRAT라는 잘 알려진 상용 RAT, 'Warzone Crypter'라는 상용 빌드 환경, UACMe 기반 권한 상승 모듈, 그리고 Let's Encrypt 무료 인증서를 활용한 Microsoft 위장 C2 — 이 모든 구성 요소는 개별적으로는 비용이 낮지만, 조합되면 상당한 운영 효과를 낸다. 상용 크립터의 사용은 바이너리 단독으로는 귀속 신뢰도를 제한하는 요소이기도 하다 — 동일한 크립터를 여러 운영자가 공유할 수 있기 때문이다.

이 캠페인의 운영적 의미는 세 가지 차원에서 읽힌다. 첫째, 저비용 패키지의 실효성이다. 상용 RAT, 상용 크립터, 무료 TLS 인증서로 구성된 이 패키지는 중간 수준의 기술 역량을 가진 행위자도 다층 회피 구조를 구현할 수 있음을 보여준다. 샌드박스 하나를 실제로 통과하고 22개 탐지 엔진을 우회한 결과는 이 저비용 패키지의 실효성을 수치로 입증한다. 둘째, 인프라 템플릿의 재사용 가능성이다. 동일한 날짜에 동일한 난독화 등록자 토큰으로 에이펙스와 서브도메인을 함께 등록하고, 서브도메인에만 단명 Let's Encrypt 인증서를 붙이는 패턴은 재현 가능한 템플릿이다. 이 특정 도메인 쌍은 현재 만료 상태이지만, 동일한 등록 패턴이 다른 도메인 레이블로 재등장할 가능성은 열려 있다. 셋째, 탐지 레이어 분산의 필요성이다. 단일 샌드박스 또는 단일 엔진 의존 환경에서 이 페이로드가 부분적으로 탐지를 회피했다는 사실은, 행동 기반 탐지와 네트워크 레이어 탐지(IDS 룰 MALWARE-CNC Win.Trojan.AveMaria variant outbound connection 발화 확인)를 병행하는 다층 탐지 구조의 필요성을 다시 한번 확인시켜 준다.

IOC3

파일

(1)

도메인

(2)
Source: CTX Threat Intelligence