FILE공개
FILE

3년 잠복 탄자니아 도메인, 캠페인 개시일 TLS 인증서와 동시 활성화

2026년 6월 2일, AgentTesla 계열 스틸러 첫 제출과 동시에 탄자니아 ccTLD 도메인에 Let's Encrypt 와일드카드 인증서가 발급됐다. 2023년 등록 후 3년간 잠복한 이 도메인은 단일 IP 위에서 페이로드 호스팅·메일 발송·FTP 유출을 동시에 가동하는 자기완결형 인프라를 하루 만에 완성했다.

2026년 6월 18일 20:29 (UTC+9)최근 관측2026년 6월 18일심각도77CTX TeamIOC5MITRE47지역AEDEDKJPLI

탄자니아 ccTLD 3년 잠복, 악성코드 첫 제출 당일 TLS 인증서와 동시 활성화

2026년 6월 2일, 두 가지 사건이 정확히 같은 날 발생했다. 하나는 AgentTesla 계열 MSIL 스틸러(fc4ba401…)가 VirusTotal에 최초 제출된 것이고, 다른 하나는 탄자니아 ccTLD 도메인 hhautoinvestment.co.tz에 대한 Let's Encrypt 와일드카드 TLS 인증서(시리얼 5fe3baf35c3534571f8e352115b86a4e57b, CN=YR1)가 발급된 것이다. 이 날짜의 일치는 우연이 아니다. 2023년 8월 24일 REG-KILIHOST를 통해 등록된 이 도메인은 약 3년간 잠복 상태를 유지하다가, 캠페인 개시 시점에 맞춰 TLS 인증서 발급·페이로드 배포·FTP 유출 인프라를 단일 IP(91.204.209.32) 위에 동시에 가동했다.

CTX Team이 추적한 이 캠페인의 핵심은 AgentTesla라는 잘 알려진 악성코드 패밀리가 아니다. 오히려 주목해야 할 것은 그 인프라 구성 방식이다 — 단일 도메인이 페이로드 호스팅, 메일 발송, FTP 유출 수신을 모두 담당하는 자기완결형 운영 구조, 그리고 그 구조를 캠페인 개시 직전까지 수면 아래에 숨겨 두었다가 단 하루 만에 전면 가동하는 타이밍 제어 능력이다. 제조업, 의료·보건, 기술, 통신 서비스, 운송, 도매 등 16개 산업군과 아랍에미리트, 독일, 덴마크, 일본, 리히텐슈타인, 튀르키예 6개국에 걸친 광범위한 표적 분포는 이 운영팀이 특정 섹터를 정밀 겨냥하기보다 자격증명 수확의 규모를 극대화하는 전략을 택했음을 시사한다.


3년 잠복 도메인과 하루 만에 완성된 자기완결형 인프라

CTX Team이 식별한 인프라 지문의 핵심은 'Tanzanian ccTLD phishing domain — REG-KILIHOST / Let's Encrypt YR1'으로 명명된 클러스터다. hhautoinvestment.co.tz는 2023년 8월 24일 REG-KILIHOST라는 등록 기관을 통해 등록됐다. 이 등록 기관은 이번 캠페인의 전체 지표 목록에서 이 도메인에만 등장하는 유일한 값으로, 운영자가 탄자니아 현지 인프라 생태계를 의도적으로 활용했음을 보여준다. 네임서버는 ns1.nextbyte.co.tzns2.nextbyte.co.tz로, 역시 탄자니아 도메인 공간 안에 머물러 있다.

등록 이후 이 도메인은 약 3년간 어떠한 악성 활동 흔적도 남기지 않았다. 그러다 2026년 6월 2일 12시 23분 47초(UTC), Let's Encrypt CA가 발급한 90일짜리 와일드카드 인증서(*.hhautoinvestment.co.tz, 유효 기간 2026-06-02~2026-08-31)가 이 도메인에 부착됐다. 89일 만료 단명 인증서와 와일드카드 SAN의 조합은 두 가지를 동시에 의미한다. 첫째, 운영자는 새 인증서를 발급하지 않고도 ftp., mail., panel. 등 임의의 서브도메인을 즉시 활성화할 수 있다. 둘째, 90일 주기 갱신 구조는 Let's Encrypt의 자동화 갱신 메커니즘과 맞물려 인프라 유지 비용을 사실상 0에 수렴시킨다.

도메인의 DNS 레코드 구성은 이 캠페인 인프라의 자기완결성을 가장 직접적으로 드러내는 증거다. A 레코드는 91.204.209.32 단일 IP를 가리키고, MX 레코드는 외부 메일 릴레이 서비스가 아닌 hhautoinvestment.co.tz 자신을 가리킨다. SPF TXT 레코드(v=spf1 ip4:91.204.209.32 include:spf.hostns.io +a +mx -all)는 91.204.209.32를 메일 발송 인가 IP로 명시적으로 선언한다. 즉, 운영자는 단일 IP 위에서 웹 호스팅, 메일 서버, FTP 서버를 모두 직접 운영하고 있으며, 어떠한 제3자 인프라 의존성도 두지 않았다. 이는 일반적인 상용 스틸러 캠페인이 무료 메일 릴레이나 공유 호스팅을 활용하는 방식과 구별되는 운영 선택이다.

도메인의 마지막 수정일은 2026년 6월 15일로 기록돼 있으며, 캠페인의 첫 관측(2026-06-01)부터 마지막 관측(2026-06-18)에 이르는 기간 동안 인프라가 지속적으로 유지·관리됐음을 보여준다. Sophos는 이 도메인을 'phishing and fraud'로, Webroot는 'Phishing and Other Frauds'로, alphaMountain.ai는 'Suspicious'로 분류했으나, 전체 91개 엔진 가운데 15개만이 탐지하고 있어 네트워크 계층 차단 임계값을 여전히 하회하는 상태다.

한 가지 확인 한계를 짚어 둘 필요가 있다. WHOIS 레코드에는 도메인 생성일이 명시되지 않아 2023년 8월 24일 등록일이 가장 이른 확인 기준점이지만, 이것이 절대적인 기원 시점은 아닐 수 있다. 이 도메인의 인증서 시리얼이 다른 도메인과 교차 연결되는 연결고리는 현재로서는 확인되지 않아, 이 인프라 클러스터는 독립적으로 존재하는 것으로 판단된다.


PEiD 패킹과 다층 회피 — 로더가 숨기는 것들

페이로드 LXHu.exe(fc4ba401…)는 약 1MB(1,077KB) 크기의 서명되지 않은 PE32 MSIL GUI 실행 파일이다. 내부 메타데이터에는 제품명 'CourierExpress', 저작권 문자열 'Copyright © 2024'가 기재돼 있으며, 특히 우즈베크어 문자열('Kuryer Express — Shahar yetkazib berish boshqaruv tizimi', 도시 배송 관리 시스템)이 포함돼 있다. 이 우즈베크어 위장 문자열은 물류·공급망 관련 인원을 표적으로 한 피싱 미끼와 연결될 가능성을 시사하지만, 실제 피해자 텔레메트리가 아직 확인되지 않아 추론 수준에 머문다.

빌드 출처 측면에서 가장 두드러진 특징은 .text 섹션 엔트로피 7.77이다. 이론적 최대값(8.0)에 근접한 이 수치는 해당 섹션이 암호화 또는 압축된 상태임을 강하게 시사하며, PEiD 패커 탐지 결과와 함께 이 바이너리가 런타임에 실제 AgentTesla 페이로드를 복호화·주입하는 로더 스텁 구조임을 뒷받침한다. .rsrc 섹션(엔트로피 3.47)과 .reloc 섹션(엔트로피 0.1)의 낮은 엔트로피는 대조적으로 정상 범위에 있어, 고엔트로피 영역이 .text에 집중됐음이 더욱 부각된다. 빌드 지문으로는 vhash 216036751512c082eca0271a126, imphash f34d5f2d4577ed6d9ceec516c1f5a744, TLSH T1653501196B58DA01C9BE0B3844A1E37507F58E1DB122E3169EE4BCDB7C353666A1F283가 기록돼 있으나, 동일 imphash를 공유하는 다른 파일은 현재까지 확인되지 않아 이 샘플은 독립적으로 존재하는 것으로 판단된다.

회피 기법의 층위는 여러 겹이다. 파일 태그에는 checks-bios, detect-debug-environment, checks-network-adapters, long-sleeps가 명시돼 있으며, 이는 MITRE T1497(가상화/샌드박스 회피), T1497.001(시스템 검사), T1497.003(시간 기반 회피), T1622(디버거 회피)에 직접 대응한다. 실행 환경이 BIOS 문자열, 디버거 존재 여부, 네트워크 어댑터 구성 등의 검사를 통과하지 못하면 페이로드 활성화 자체가 억제된다. 장시간 슬립 지연은 시간 제한이 있는 샌드박스 분석을 무력화하기 위한 추가 장치다.

환경 검사를 통과하면 로더는 process hollowing 또는 thread execution hijacking(T1055.012, T1055.003)을 통해 호스트 프로세스에 복호화된 AgentTesla 코어를 주입한다. MITRE가 정의하듯, 이 기법은 "정상 프로세스 컨텍스트 아래 실행을 은폐"함으로써 프로세스 기반 방어를 우회한다. Zenbox는 이 샘플에 대해 신뢰도 100으로 MALWARE/STEALER/EVADER 판정을 내렸으며, EVADER 분류가 STEALER와 병기된 것은 이 샘플이 단순 스틸러가 아니라 능동적 회피 기능을 갖춘 복합 구조임을 명시적으로 확인한다. C2AE는 신뢰도 70으로 AgentTesla, AgentTesla2, BrowserStealerGeneric, KeyloggerGeneric을 동시에 명명했다.

VirusTotal 탐지 현황은 75개 엔진 중 50개 탐지(50/75)로, 표면적으로는 높은 탐지율처럼 보인다. 그러나 미탐지 엔진 목록을 들여다보면 Acronis, ClamAV, Cynet, Xcitium 등이 포함돼 있으며, 커뮤니티 투표는 악성 1, 무해 0으로 커뮤니티 내에서도 인지도가 낮은 상태다. 11개의 Sigma 룰 매치(고위험 2건, 중위험 8건, 저위험 1건)가 추가로 기록됐다.


피싱 배포에서 FTP 유출까지 — 단일 도메인이 완성하는 공격 사슬

공격 사슬은 hhautoinvestment.co.tz를 경유하는 피싱 루어로 시작된다. 이 도메인은 Sophos, Webroot, alphaMountain.ai 세 벤더에 의해 피싱/사기로 분류돼 있으며, FTP 서브도메인(ftp.hhautoinvestment.co.tz)과 와일드카드 TLS 인증서의 조합은 운영자가 동일 도메인을 페이로드 호스팅과 유출 데이터 수신에 모두 활용하고 있음을 시사한다. 정확한 전달 방식 — 악성 이메일 첨부 파일인지, 이메일 내 URL인지, 드라이브바이인지 — 은 직접 확인되지 않았으며, 도메인의 피싱 분류와 AgentTesla의 알려진 전달 방식에서 추론된다.

피해자가 LXHu.exe를 실행하면 PEiD 패킹된 로더가 앞서 설명한 다층 환경 검사 시퀀스를 수행한다. 검사를 통과한 후 process hollowing(T1055.012)을 통해 AgentTesla 코어가 호스트 프로세스에 주입되고, 스틸러 모듈이 활성화된다.

지속성 확보는 두 경로를 통해 이뤄진다. 샘플은 자신을 C:\Users\user\AppData\Roaming\DUzpSN.exeC:\Windows\jw9qy9.exe로 복사하고, 레지스트리 Run 키(T1547.001, T1112)를 작성해 재부팅 후에도 생존을 보장한다. 두 경로 모두 샘플에서 직접 확인된 값이다.

자격증명 수집 단계에서 AgentTesla의 모듈은 브라우저 자격증명 저장소(T1555.003), 파일 및 레지스트리 내 자격증명(T1552.001, T1552.002), 이메일 계정 열거(T1087.003)를 망라한다. C2AE가 BrowserStealerGeneric과 KeyloggerGeneric을 동시에 명명한 것은 수동적 키로깅과 능동적 자격증명 추출이 병행 작동하고 있음을 확인한다.

유출 직전 단계에서 관측되는 행동이 이 캠페인의 운영 성숙도를 가장 잘 드러낸다. 샘플은 ip-api.com에 외부 IP 조회를 수행하며, 이에 대해 Proofpoint Emerging Threats Open의 IDS 룰 세 개가 발화했다. 고위험으로 분류된 ET MALWARE Common Stealer Behavior — Source IP Associated with Hosting Provider Check via ip.api.com, 중위험의 ET POLICY External IP Lookup ip-api.com, 그리고 ET INFO External IP Lookup Domain in DNS Lookup (ip-api.com)이 그것이다. 이 조회의 목적은 피해자의 외부 IP가 호스팅 사업자 대역에 속하는지를 확인하는 것으로, 샌드박스 환경이나 보안 연구자 환경으로 판단되면 유출 자체를 억제하는 사전 필터링 메커니즘이다(T1016). 이는 단순 스틸러 캠페인에서 흔히 생략되는 운영 절차다.

사전 필터링을 통과한 피해자의 자격증명은 FTP를 통해 ftp.hhautoinvestment.co.tz로 전송된다(T1071.002, T1048). MITRE가 정의하듯 FTP는 "기존 명령제어 채널과 다른 프로토콜을 통한 데이터 유출" 기법에 해당하며, 많은 경계 보안 장비가 HTTP/S 대비 FTP 트래픽을 낮은 우선순위로 처리한다는 점에서 탐지 회피 효과를 갖는다. 결과적으로 페이로드를 배포한 동일 도메인이 유출된 자격증명을 수신하는 완전한 폐쇄 루프가 형성된다.


상용 스틸러의 외피 속 비상용적 운영 선택

AgentTesla는 오랫동안 사이버범죄 생태계에서 광범위하게 유통된 .NET/MSIL 기반 자격증명 수집 도구다. 이 점에서 이번 캠페인의 악성코드 패밀리 자체는 새로운 위협이 아니다. 그러나 이 캠페인이 AgentTesla를 운용하는 방식에는 순수한 기회주의적 상용 스틸러 캠페인과 구별되는 몇 가지 선택이 포함돼 있다.

첫째, 3년 잠복 후 단일 날짜에 동시 활성화하는 인프라 타이밍 제어다. 도메인 선등록과 장기 잠복은 인프라 에이징(ageing) 전략으로, 도메인 연령 기반 평판 시스템을 우회하기 위한 목적으로 해석할 수 있다. 2023년에 등록된 도메인은 2026년 시점에서 이미 3년 이상의 연령을 가지며, 이는 신규 등록 도메인을 자동 차단하는 일부 보안 솔루션의 탐지 기준을 회피할 수 있다. 다만 이 해석은 인프라 패턴에서 도출된 추론임을 명확히 해 둔다.

둘째, REG-KILIHOST라는 등록 기관의 선택이다. 이 등록 기관은 전체 지표 목록에서 이 도메인에만 등장하는 유일한 값으로, 운영자가 탄자니아 현지 인프라 생태계를 의도적으로 선택했음을 시사한다. 탄자니아 ccTLD(.co.tz)와 탄자니아 네임서버(nextbyte.co.tz)의 조합은 지리적으로 비전형적인 인프라 발판을 구성하며, 이는 주요 위협 행위자들이 선호하는 인프라 국가(러시아, 중국, 네덜란드, 미국 등)와 다른 프로파일을 형성한다.

셋째, 자기완결형 메일 스택의 구성이다. MX 레코드가 자신을 가리키고 SPF 레코드가 단일 IP를 명시적으로 인가하는 구조는 제3자 메일 서비스 의존성을 완전히 제거한다. 이는 운영자가 메일 릴레이 서비스의 계정 정지나 남용 신고에 의해 운영이 중단되는 시나리오를 사전에 차단한 것으로 해석할 수 있다.

페이로드 내부의 우즈베크어 문자열('Kuryer Express — Shahar yetkazib berish boshqaruv tizimi')은 물류·배송 관련 인원을 겨냥한 사회공학 미끼의 가능성을 열어 두지만, 실제 피해자 데이터가 확인되지 않은 현 단계에서 이를 표적 선택의 근거로 단정하기는 어렵다. 표적 산업 목록에 운송(transportation)과 도매(wholesale)가 포함돼 있다는 점은 맥락적으로 일치하지만, 인과 관계를 주장하기에는 증거가 불충분하다.


미확인 지표가 시사하는 캠페인의 실제 규모

이번 분석에서 가장 중요한 불확실성은 두 개의 미확인 파일 SHA256에서 비롯된다. 지표 목록에는 a230a78a48ec16b4fab7a2f95985decdef8b003b90748b0ef9ffd331baa3c2ee5d57dde9b29f152f03ac7ada4132fedc9068653daac5889968f3d48fedcbe784가 포함돼 있으나, 두 파일의 기술적 특성은 현재 어떠한 방향으로도 확인할 수 없으며, 풍부하게 분석된 fc4ba401 샘플과의 교차 연결도 불가능하다.

이 점이 분석적으로 중요한 이유는 두 가지다. 첫째, 이 파일들이 추가적인 로더 변종이거나 2단계 페이로드라면, 현재 단일 샘플 분석에 기반한 캠페인의 기술적 복잡도 평가가 실제보다 낮게 추정됐을 가능성이 있다. 둘째, 이 파일들이 동일 캠페인의 다른 배포 경로를 통해 유포된 것이라면, 현재 확인된 인프라 발판 이외의 추가 인프라가 존재할 수 있다. 현 단계에서 단정적 결론은 어렵다.

또한 ftp.hhautoinvestment.co.tz가 URL 지표로 목록에 포함돼 있음에도 불구하고, FTP 서브도메인에 대한 직접적인 네트워크 관측은 이뤄지지 않았다. FTP 서브도메인이 실제 유출 엔드포인트로 기능하고 있다는 판단은 DNS 레코드 구성, MITRE T1071.002 매핑, AgentTesla의 알려진 FTP 유출 모드의 조합에서 도출된 강한 추론이지만, 트래픽 수준의 검증은 아직 확보되지 않았다.


인프라 활성화 패턴이 시사하는 것

이번 캠페인이 위협 지형에 대해 제기하는 가장 중요한 질문은 "AgentTesla가 또 관측됐는가"가 아니라 "상용 스틸러 캠페인에서 이 수준의 인프라 사전 준비가 얼마나 일반화되고 있는가"다.

도메인 에이징, 자기완결형 메일 스택, 와일드카드 인증서를 통한 서브도메인 확장성, 유출 전 IP 환경 필터링의 조합은 각각 개별적으로는 알려진 기법이다. 그러나 이것들이 단일 저비용 인프라 위에서 동시에 구현된다는 점, 그리고 그 활성화가 페이로드 첫 제출과 정확히 같은 날 이뤄진다는 점은 운영팀이 캠페인 개시 전 일정 수준의 계획과 준비를 거쳤음을 보여준다. 이는 순수하게 기회주의적인 상용 스틸러 운영자보다 더 체계적인 운영 규율을 시사하지만, 이 해석이 확정적 결론으로 이어지기 위해서는 추가 관측이 필요하다.

자기완결형 FTP 유출 모델이 갖는 또 다른 함의는 인프라 의존성의 집중이다. 91.204.209.32라는 단일 IP가 도메인 해석, 메일 발송, FTP 수신을 모두 담당하는 구조는 운영 효율성을 극대화하는 동시에, 이 IP 또는 REG-KILIHOST 등록이 차단될 경우 전체 운영 사슬이 단번에 끊기는 단일 장애점(single point of failure)을 형성한다. 이 취약성은 운영자가 인지하고 있을 가능성이 높으며, 와일드카드 인증서를 통한 서브도메인 유연성과 90일 단명 인증서 주기는 필요시 신속한 인프라 재구성을 가능하게 하는 설계 선택으로 읽힌다.

제조업, 의료·보건, 기술, 통신 서비스, 운송, 도매에 걸친 광범위한 산업 분포는 이 캠페인이 특정 섹터의 고가치 자격증명을 정밀 겨냥하기보다 대규모 자격증명 수확을 통한 사후 선별 또는 일괄 판매를 목표로 할 가능성을 시사한다. 수집된 자격증명의 실제 활용 방식 — 계정 탈취, 비즈니스 이메일 침해(BEC), 다크웹 판매 — 은 현재 확인할 수 없으나, AgentTesla로 수집된 자격증명이 이러한 경로로 유통되는 것은 공개적으로 문서화된 패턴이다.

결국 이 캠페인이 시사하는 바는 상용 스틸러 생태계의 운영 성숙도 분포가 단순하지 않다는 점이다. 도구는 상용이지만 인프라 구성 방식은 그렇지 않을 수 있으며, 그 간극이 기존의 도메인 연령·TLS 발급자 기반 평판 시스템이 포착하지 못하는 위협 공간을 만들어 낸다. hhautoinvestment.co.tz가 3년간 탐지되지 않은 채 잠복할 수 있었던 것은 바로 그 간극 덕분이었다.

IOC5

파일

(3)

도메인

(1)

URL

(1)
Source: CTX Threat Intelligence