FILE공개
FILE

극광PDF 위장 ValleyRAT, 만료 인증서로 요르단 식음료 기업 침투

상하이 등록 기업 명의의 만료된 DigiCert 코드 서명 인증서를 단 PE32+ 바이너리가 요르단 식음료 섹터를 표적으로 삼았다. 3중 샌드박스 우회와 메모리 내 셸코드 실행, OpenSSL 기본값 플레이스홀더 TLS 인증서로 위장한 홍콩 C2 노드까지 — 탐지 회피와 장기 잠복을 최우선으로 설계된 ValleyRAT 로더 캠페인이 포착됐다.

2026년 6월 26일 18:17 (UTC+9)최근 관측2026년 6월 27일심각도60CTX Team행위자Void ArachneSilver FoxIOC3MITRE26지역JO

극광PDF로 위장한 만료 인증서, 요르단 식음료 섹터를 겨냥한 ValleyRAT 로더의 해부

2024년 5월 12일 VirusTotal에 최초 제출된 PE32+ 실행 파일 하나가 CTX Team의 분석망에 포착됐다. 파일명 kvipgui.exe, 제품명 '极光PDF(극광PDF)'를 내세운 이 1,649KB짜리 바이너리는 상하이 등록 소프트웨어 기업 茉柏枘(上海)软件科技有限公司 명의의 DigiCert 루트 코드 서명 인증서를 달고 있었다. 그러나 인증서 유효 기간은 2024년 5월 30일에 이미 만료된 상태였고, 서명 일자는 2023년 3월 28일로 유효 기간 내에 찍혔지만 실제 배포 시점에서는 체인 검증이 통과되지 않는 구조였다. Void Arachne(Silver Fox, The Great Thief of the Valley라는 별칭으로도 추적된다)으로 분류된 이 캠페인은 요르단의 식음료 업계를 표적으로 삼고 있으며, Sekoia.io의 YARA 룰 malware_valleyrat_strings_config가 발화함으로써 ValleyRAT 로더 스테이지임이 확인됐다.

이 샘플이 흥미로운 이유는 단순한 악성코드 탐지 사례가 아니기 때문이다. 만료 인증서 위장, 3중 샌드박스 우회 스택, 메모리 내 셸코드 실행, 그리고 OpenSSL 기본값 플레이스홀더 TLS 인증서로 위장한 C2 노드까지 — 각 레이어가 독립적으로 작동하면서도 전체적으로는 탐지 회피와 장기 잠복을 최우선으로 설계된 운영 체계를 드러낸다.


만료됐지만 유효했던 인증서 — 신뢰 체계의 허점을 파고든 서명 전략

이 캠페인의 첫 번째 방어 레이어는 코드 서명 인증서의 교묘한 활용이다. kvipgui.exe에 삽입된 인증서(일련번호 01 7E F8 2E 32 31 A5 BB 49 77 B5 63 C4 DD 25 43)는 DigiCert SHA2 Assured ID Code Signing CA를 통해 발급됐으며, 유효 기간은 2021년 5월 26일부터 2024년 5월 30일까지다. 서명 일자는 2023년 3월 28일 오전 7시 1분으로, 기술적으로는 유효 기간 내에 서명이 이루어졌다. PE 타임스탬프는 2024년 4월 29일로 찍혀 있어, 바이너리 빌드 시점과 서명 시점 사이에 약 13개월의 간격이 존재한다.

CTX Team이 이 패턴을 'Expired Chinese software cert on ValleyRAT dropper'로 명명한 이유가 여기에 있다. 서명 자체는 유효 기간 내에 이루어졌기 때문에 타임스탬프 검증을 엄격하게 수행하지 않는 환경에서는 '서명된 파일'로 통과될 수 있다. VirusTotal 태그에 signedinvalid-signature가 동시에 존재한다는 사실이 이를 방증한다 — 서명은 존재하지만 체인 검증은 실패한다는 두 가지 상태가 공존하는 것이다.

제품 메타데이터도 위장의 일부다. 파일 버전 2023.3.28.685, 저작권 표기 茉柏枘(上海)软件科技有限公司, 제품명 '极光PDF' — 이 조합은 중국어권 사용자에게 실제 PDF 뷰어 소프트웨어처럼 보이도록 설계됐다(T1036.001, 유효하지 않은 코드 서명을 이용한 위장). 요르단 식음료 기업 환경에서 중국산 소프트웨어가 공급망 일부로 존재할 경우, 이 위장은 상당한 설득력을 가질 수 있다.

77개 엔진 중 53개가 악성으로 판정했지만(탐지율 53/77), SentinelOne, Webroot, Trapmine, Gridinsoft 등 20개 엔진은 여전히 이 파일을 놓치고 있다. 코드 서명이 존재한다는 사실이 일부 EDR의 신뢰 판단에 영향을 미쳤을 가능성을 배제할 수 없다.


3중 분석 회피 스택 — 샌드박스 판정을 무력화한 시간 기반 전술

인증서 위장이 배포 단계의 방어선이라면, 바이너리 내부에는 실행 환경을 검증하는 두 번째 방어 레이어가 구축돼 있다. 세 가지 기법이 중첩된다.

첫째, 디버거 환경 탐지다. detect-debug-environment 태그가 명시적으로 기록돼 있으며, 이는 분석 도구가 연결된 환경에서 실행 흐름을 변경하거나 중단하는 표준적인 안티디버깅 패턴이다(T1622).

둘째, 장시간 슬립 삽입이다. long-sleeps 태그는 샌드박스의 제한된 분석 시간을 초과하도록 의도적으로 실행을 지연시키는 기법을 가리킨다(T1497.003, 시간 기반 샌드박스 우회). 자동화 분석 환경 대부분은 수 분 내에 판정을 내려야 하므로, 충분히 긴 슬립은 실질적인 악성 행위가 관측되기 전에 분석이 종료되도록 만든다.

셋째, WMI 쿼리를 통한 환경 프로파일링이다. calls-wmi 태그는 Windows Management Instrumentation을 통해 실행 환경의 하드웨어·소프트웨어 특성을 조회한다는 것을 의미한다. 가상 머신 특유의 하드웨어 식별자나 분석 도구의 존재를 탐지하는 데 활용된다.

이 3중 스택의 실제 효과는 샌드박스 판정 결과에서 확인된다. 두 개의 샌드박스 환경 중 Dr.Web vxCube만 악성(MALWARE)으로 판정했고, C2AE는 UNKNOWN_VERDICT를 반환했다 — 즉 자동화 분석 환경 한 곳의 판정을 무력화하는 데 성공했다. 단일 샌드박스 결과에 의존하는 탐지 파이프라인이라면 이 샘플을 클린으로 통과시킬 수 있다는 의미다.

빌드 구조도 이 분석 회피 설계와 일치한다. .rdata 섹션이 796KB에 달하며 엔트로피는 4.33으로 대용량 데이터 저장소 특성을 보이고, overlay 태그는 PE 구조 외부에 추가 데이터가 첨부돼 있음을 나타낸다. imphash 0c1313ad8ab15eb759879eee181c252e와 vhash 016066551d1555555048z5a3z53z11z11z23z1fz는 향후 동일 빌더 기반 변종을 추적하는 피벗 포인트로 활용될 수 있다.


ValleyRAT 로더의 실행 메커니즘 — 메모리 내 셸코드와 광범위한 호스트 정찰

3중 우회 스택을 통과한 뒤 바이너리가 실제 실행하는 것은 메모리 내 셸코드 스테이징이다. Sekoia.io가 작성한 YARA 룰 malware_valleyrat_strings_config가 이 파일에서 발화했다. 이 룰은 ValleyRAT의 HIVE 레지스트리 키와 설정 문자열을 기반으로 작성된 것으로, 파일의 popular name에 shellcoderunner가 기록돼 있다는 사실과 함께 process injection 기반의 인메모리 실행(T1055)을 확인해준다. 위협 레이블 trojan.lazy/xkcp 역시 동일한 실행 패턴을 가리킨다.

셸코드가 메모리에 로드된 이후 임플란트는 즉각 광범위한 호스트 정찰에 착수한다. CTX Team이 분석한 공격 사슬의 discovery 단계에서 확인된 기법들은 다음과 같이 중첩된다.

네트워크 어댑터 열거(T1016, System Network Configuration Discovery)는 checks-network-adapters 태그로 확인된다. 실행 중인 프로세스 목록 조회(T1057, Process Discovery), 레지스트리 키 읽기(T1012, Query Registry), 설치된 소프트웨어 탐지(T1518, Software Discovery), 그리고 클립보드 내용 모니터링(clipboard 태그)까지 — 이 조합은 단순한 시스템 정보 수집이 아니라 표적의 가치를 평가하는 선별적 사전 조사 체계다.

클립보드 모니터링이 특히 주목할 만하다. 클립보드에는 비밀번호, 인증 토큰, 내부 문서 내용, 금융 정보 등이 일시적으로 저장되는 경우가 많다. 이를 실시간으로 수집한다는 것은 운영자가 표적 시스템에서 즉각적인 고가치 데이터를 확보하려 한다는 의도를 시사한다. 식음료 기업의 경우 공급망 계약 정보, 원자재 가격 협상 내용, 거래처 연락처 등이 클립보드를 경유할 수 있다.

MITRE 기법 목록에는 T1485(Data Destruction), T1489(Service Stop), T1070.004(File Deletion), T1053.005(Scheduled Task)도 포함돼 있다. 현 단계 증거로는 이 단계들에 대한 직접적인 행위 관측이 확인되지 않으나, 운영자의 도구 세트가 정보 수집에 국한되지 않고 서비스 중단이나 데이터 파괴 등 파괴적 영향력 행사로 전환될 수 있는 역량을 갖추고 있음을 시사한다. 현재 단계에서 단정적인 결론을 내리기는 어렵지만, 이 기법 프로파일은 운영자가 필요에 따라 임무를 재구성할 수 있는 유연성을 보유하고 있다는 해석을 가능하게 한다.


OpenSSL 기본값 인증서로 위장한 C2 — 홍콩 Cogent 노드의 의도적 불투명성

공격 사슬의 마지막 관측 가능한 단계는 명령제어(C2) 통신이다. 페이로드는 154.39.255.141로 비콘을 전송하며, 이 IP는 ASN 174(Cogent Communications, LLC) 소속으로 홍콩에 위치한다. CTX Team이 'Cogent HK node with self-signed placeholder TLS cert'로 명명한 이 인프라 지문의 핵심은 TLS 인증서에 있다.

해당 노드의 TLS 인증서(일련번호 f14b4bc3b2c38e58)는 발급자와 주체 모두 'Internet Widgits Pty Ltd'로 동일하게 설정돼 있다. 이는 OpenSSL을 설치한 직후 기본값으로 생성되는 자가서명 인증서의 전형적인 형태다 — 실제 운영 서버라면 절대 그대로 사용하지 않을 플레이스홀더 식별자다. 인증서 유효 기간은 2020년 2월 23일부터 2023년 2월 22일까지로 이미 만료됐지만, 마지막 관측 일자는 2025년 1월 29일이다. 만료된 플레이스홀더 인증서를 2년 넘게 그대로 유지하고 있다는 것은 운영자가 이 노드의 TLS 신원을 의도적으로 불투명하게 유지하고 있음을 시사한다.

통신 방식도 비표준적이다. Snort 등록 사용자 룰셋에서 두 개의 IDS 룰이 발화했다: PROTOCOL-ICMP Unusual PING detected(medium severity)와 (http_inspect) invalid request line(low severity). 전자는 비정상적인 ICMP 트래픽을 탐지한 것이고, 후자는 HTTP 요청 형식이 RFC 표준을 따르지 않는다는 것을 의미한다(T1571, Non-Standard Port/Protocol). 표준 HTTP 파싱 로직을 우회하도록 변형된 프레이밍과 ICMP를 C2 채널로 혼용하는 이 패턴은 네트워크 기반 탐지를 어렵게 만드는 의도적 설계다.

154.39.255.141의 VirusTotal 탐지율은 91개 엔진 중 5개에 불과하다(5/91). 이 낮은 탐지율은 두 가지 해석을 허용한다. 이 IP가 위협 인텔리전스 피드에 비교적 최근에 등장했거나, 운영자가 평판 기반 차단을 피하기 위해 인프라를 주기적으로 교체하고 있을 가능성이다. 어느 쪽이든 파일 해시 단독 탐지보다 이 인프라 지문 — OpenSSL 기본값 TLS 인증서 패턴과 ASN 174 조합 — 이 더 지속성 있는 헌팅 피벗이 된다.


행위자 맥락 — 요르단 식음료 섹터를 겨냥한 스파이 동기

이 캠페인은 Void Arachne(Silver Fox, The Great Thief of the Valley라는 별칭으로도 추적됨)으로 분류되며, 동기는 스파이 활동(espionage), 표적 지역은 요르단(JO), 표적 산업은 식음료(food & beverages)로 명시되어 있다. 세 개의 명칭은 동일한 추적 클러스터의 별칭으로 보이나, 현 단계에서는 교차 인프라 연결을 확증하기 어렵다.

상하이 등록 서명 주체, 중국어 제품 메타데이터('极光PDF'), ValleyRAT YARA 룰 발화 — 이 세 가지 신호의 조합은 중국 연계 운영자와의 일관성을 보여준다. 다만 특정 국가 후원 기관으로의 공식 귀속은 현 단계 증거로는 단정이 어려우며, 추론으로 처리하는 것이 적절하다.

요르단 식음료 섹터를 표적으로 삼는다는 것은 단순한 금전적 동기와는 거리가 있다. 공급망 정보, 원자재 조달 경로, 지역 유통 네트워크 데이터, 또는 이 섹터를 통한 더 넓은 지역 네트워크 진입 — 이 중 어느 것이 실제 목표인지는 현 단계에서 단정하기 어렵다. 다만 클립보드 모니터링과 레지스트리 쿼리 중심의 정찰 프로파일은 즉각적인 데이터 탈취보다는 표적 선별과 장기 잠복을 위한 사전 조사에 가깝다는 해석을 지지한다.


IOC 희소성과 운영 성숙도가 시사하는 것

이 캠페인에서 관측된 IOC는 극히 제한적이다. 완전한 분석 정보를 갖춘 파일은 d208b80a6608c72c3c590f86d93b074533c0c4ef8a46b6d36ed52cc2b4c179d5 하나뿐이며, 도메인 IOC는 전무하고 C2 IP 역시 단 하나다. 이러한 희소성은 두 가지 시나리오 중 하나를 가리킨다. 캠페인이 아직 초기 노출 단계에 있어 수집 가능한 인프라가 제한적이거나, 운영자가 인프라를 수집 속도보다 빠르게 교체하고 있어 현재 관측 가능한 IOC가 전체 발자국의 일부에 불과한 경우다. 후자라면 이 캠페인은 이미 상당한 기간 동안 활성 상태를 유지하고 있을 가능성이 있다.

이 맥락에서 'Cogent HK node with self-signed placeholder TLS cert' 지문의 헌팅 가치가 부각된다. 파일 해시는 변종 생성으로 즉시 무력화될 수 있지만, OpenSSL 기본값 플레이스홀더 인증서(Internet Widgits Pty Ltd, 발급자와 주체 동일)와 ASN 174 조합은 운영자의 인프라 관리 습관을 반영한다. 이 패턴을 기반으로 동일 운영자의 다른 노드를 탐색하는 것이 단일 IP 차단보다 장기적으로 더 높은 가시성을 제공할 수 있다.

이 캠페인에서 관측되는 운영 성숙도 — 유효 기간 내 서명을 통한 체인 신뢰 악용, 샌드박스 판정을 무력화하는 시간 기반 우회, 메모리 내 실행으로 디스크 흔적 최소화, 플레이스홀더 인증서로 C2 노드 신원 은폐 — 는 속도보다 잠복 시간을 우선시하는 운영자의 전략적 선택을 반영한다. 각 레이어는 독립적으로 탐지 가능하지만, 모든 레이어가 동시에 작동할 때 자동화 탐지 파이프라인에 가해지는 부하는 배가된다. 식음료 섹터처럼 보안 모니터링 성숙도가 상대적으로 낮은 환경에서 이 설계가 얼마나 오랫동안 탐지를 피할 수 있는지가 이 캠페인의 실질적인 위협 지형을 결정한다.

IOC3

파일

(2)

IP

(1)
Source: CTX Threat Intelligence