
Gamaredon, 드라이버 업데이트 도구 위장 3단 페이로드로 건설업계 표적 공격
러시아 연계 해킹 그룹 Gamaredon이 정품 DriverEasy를 사칭한 39MB 트로이목마 설치 파일로 건설 업계를 겨냥하고 있다. Babadeda 크립터와 Dotfuscator 난독화를 결합한 다층 회피 스택이 탐지 엔진의 절반을 통과하며, 자격증명 탈취 기능까지 내장한 것으로 분석됐다.
크래킹 도구로 위장한 3단 페이로드 — Gamaredon의 DriverEasy 사칭 캠페인
'드라이버 업데이트 유틸리티'를 찾는 사용자를 겨냥한 트로이목마 패키지가 건설 업계를 표적으로 유포되고 있다. 핵심은 정교한 위장이다. 39MB 규모의 설치 파일(SHA256: 5b03e6e748863dcae92b13528ab969735c93b63b2cbcc97c5b57300ae74ce711)은 Easeware사의 정품 드라이버 관리 소프트웨어 DriverEasy의 메타데이터를 그대로 복사해 넣었고, 두 개의 .NET 페이로드 컴포넌트는 Dotfuscator로 난독화된 채 동일한 빌드 파이프라인에서 생성됐다. 세 파일 모두 유효한 코드 서명 인증서가 없음에도 불구하고 'Copyright © 2025, Easeware'라는 저작권 문자열을 내부에 박아 넣어 피해자의 경계심을 낮추는 전략을 구사한다. CTX Team은 이 클러스터를 Gamaredon Group(Shuckworm, Aqua Blizzard, UAC-0010 등 15개 이상의 추적 명칭으로도 알려진 러시아 연계 행위자)에 귀속시키고, 스파이 활동을 동기로 분류했다.
이 캠페인이 주목받는 이유는 단순한 브랜드 사칭을 넘어서는 다층 회피 스택에 있다. Babadeda 크립터로 패킹된 드로퍼, Dotfuscator로 난독화된 .NET 임플란트 쌍, 디버거 탐지 로직, 장시간 슬립을 통한 샌드박스 우회, WMI 기반 호스트 정찰이 단일 감염 체인 안에 압축돼 있다. 네트워크 인프라가 현재 데이터에서 전혀 식별되지 않는다는 점은 이 캠페인의 가장 큰 분석 공백이자, 동시에 운영 보안 수준을 가늠하게 하는 신호다.
'Ativador.exe'라는 이름이 드러내는 유통 경로
감염 체인의 진입점은 DriverEasy_Setup.exe라는 이름의 39MB PE32 실행 파일이다. 이 파일의 대체 파일명 목록에는 Ativador.exe가 포함돼 있다. 포르투갈어로 '활성화 도구(activator)'를 뜻하는 이 명칭은 크랙·불법 복제 소프트웨어 유통 채널에서 흔히 쓰이는 명명 관행이다. 정품 드라이버 업데이트 유틸리티를 무료로 구하려는 사용자가 이 파일을 내려받아 직접 실행하도록 유도하는 구조(T1204.002, 악성 파일 사용자 실행)로, 스피어 피싱 이메일이나 별도 익스플로잇 없이도 초기 접근이 가능하다.
파일 내부를 들여다보면 위장의 정밀함이 드러난다. PE 서명 정보 블록에는 Product: Driver Easy, Internal Name: Easeware DriverEasy 7, Original Filename: DriverEasy_Setup.exe, File Version: 7.1.1.3510이 기재돼 있다. 그러나 코드 서명 인증서는 존재하지 않는다(signed=false). 더 결정적인 단서는 PE 컴파일 타임스탬프다. 이 파일의 타임스탬프는 2019-07-30으로 기록돼 있는데, 파일 내부의 저작권 표기는 'Copyright©2025 Easeware'다. 자신의 저작권 주장보다 6년 앞선 컴파일 시점 — 이는 분석가가 명시적으로 '의도적 타임스탬프 위조'로 분류한 흔적이다. 포렌식 분석이나 자동화 파이프라인에서 타임스탬프를 신뢰 지표로 활용하는 경우, 이 위조는 탐지 우선순위를 낮추는 효과를 낸다.
VirusTotal에서 이 파일의 탐지율은 40/76이다. ALYac, Avast, CrowdStrike, ESET-NOD32, Kaspersky, Microsoft 등 30개 엔진이 악성으로 분류하는 반면, APEX, AhnLab-V3, ClamAV, Fortinet, DrWeb 등 20개 엔진은 여전히 탐지하지 못하고 있다. 탐지율이 절반을 넘기는 하지만, 주요 엔드포인트 보안 제품 다수가 미탐지 목록에 남아 있다는 사실은 이 드로퍼가 광범위한 환경에서 실행 기회를 확보할 수 있음을 시사한다.
Babadeda 크립터와 엔트로피 8.0의 .rsrc 섹션
드로퍼의 핵심 기술적 특징은 .rsrc 섹션에 집중돼 있다. 이 섹션의 크기는 39,876,608바이트(약 39.9MB)이며, 엔트로피는 8.0이다. PE 파일에서 엔트로피 8.0은 사실상 최대치에 해당하며, 압축 또는 암호화된 데이터가 해당 섹션을 가득 채우고 있음을 의미한다. 전체 파일 크기의 거의 전부가 이 단일 섹션에 집중돼 있는 셈이다. 나머지 섹션들 — .code(엔트로피 5.61), .text(6.56), .data(5.0) — 은 상대적으로 평범한 수준이다.
샌드박스 분석 결과는 이 구조의 의미를 확인해 준다. Zenbox는 이 파일을 'Babadeda' 패밀리로 분류하며 악성(malicious, 신뢰도 48) 판정을 내렸고, Dr.Web vxCube도 악성으로 판정했다. 세 개 샌드박스 중 두 개가 악성 판정을 내린 것이다. executes-dropped-file 태그는 런타임에 .rsrc 섹션에서 페이로드를 추출해 실행한다는 사실을 직접 확인해 준다(T1106, Native API 실행). Babadeda는 암호화된 페이로드를 리소스 섹션에 내장하고 런타임에 복호화해 실행하는 크립터 계열로, 이 드로퍼가 그 구조를 그대로 따르고 있다.
드로퍼에는 두 가지 추가적인 회피 메커니즘이 탑재돼 있다. 첫째는 detect-debug-environment 태그로 확인되는 디버거 탐지 로직(T1622, Debugger Evasion)이다. 분석 환경에서 디버거가 감지되면 동작을 변경하거나 종료해 분석을 방해한다. 둘째는 long-sleeps 태그다. 샌드박스 대부분은 분석 시간이 수 분으로 제한돼 있는데, 악성코드가 실행 초반에 장시간 대기 상태에 들어가면 샌드박스는 유의미한 악성 행위를 관찰하지 못한 채 분석을 종료한다. 이 두 기법의 조합은 자동화 분석 환경을 의식한 설계다.
calls-wmi 태그는 또 다른 차원을 드러낸다. WMI(Windows Management Instrumentation) 호출은 설치된 소프트웨어 목록 조회(T1518, Software Discovery), 레지스트리 쿼리(T1012, Query Registry), 또는 실행 환경 파악에 활용된다. 드로퍼가 페이로드를 투하하기 전에 호스트 환경을 먼저 정찰하는 구조로 해석할 수 있다.
Dotfuscator로 묶인 두 .NET 컴포넌트의 단일 빌드 파이프라인
드로퍼가 추출·실행하는 내부 페이로드는 두 개의 .NET 어셈블리로 구성된다. DriverEasy.exe(SHA256: 19a7262e3f6f3499913849ab5b30fe038533dbcb4492e25eb5ad2610c79a68d0, 1,314KB)와 Easeware.Driver.Core.dll(SHA256: 6135b4588ea0265d17f68382906d5b5ac2dcfd7dbab499e1528ac9244837e133, 603KB)이 그것이다. 두 파일은 여러 축에서 동일한 빌드 환경을 공유한다는 증거를 남기고 있다.
가장 직접적인 증거는 YARA 룰이다. ditekSHen의 INDICATOR_EXE_Packed_Dotfuscator 룰(ruleset: indicator_packed)이 두 파일 모두에서 동시에 발화한다. 이 룰은 Dotfuscator로 패킹된 실행 파일을 탐지하도록 설계돼 있다. PEiD 패커 시그니처 역시 두 파일에서 동일하게 관측된다. PE 컴파일 타임스탬프는 두 파일 모두 2025-09-28로 일치한다. 이 세 가지 — 동일한 YARA 룰, 동일한 패커 시그니처, 동일한 빌드 날짜 — 는 두 컴포넌트가 같은 툴체인 세션에서 생성됐음을 강하게 시사한다. 분석가는 이를 '단일 운영자 빌드 파이프라인'의 증거로 분류했다.
Dotfuscator는 상용 .NET 난독화 도구다. 심볼 이름 변경, 제어 흐름 난독화, 문자열 리터럴 암호화 등을 적용해 정적 역분석을 현저히 어렵게 만든다. DriverEasy.exe의 .text 섹션 엔트로피가 7.69에 달한다는 사실은 이 난독화가 실제로 적용됐음을 수치로 뒷받침한다. 반면 Easeware.Driver.Core.dll의 .text 섹션 엔트로피는 5.94로 상대적으로 낮은데, 이는 DLL의 역할이 EXE와 다를 수 있음을 암시한다.
탐지율 분포도 두 파일 간에 의미 있는 차이를 보인다. DriverEasy.exe는 38/76의 탐지율을 기록하며 ALYac, CrowdStrike, Microsoft, Sophos 등 30개 엔진이 악성으로 분류한다. 반면 Easeware.Driver.Core.dll은 19/77로 절반 수준에 그친다. 탐지 엔진 목록을 보면 CrowdStrike, ESET-NOD32, Avast, Avira, Elastic, F-Secure 등이 DLL을 미탐지하고 있다. 커뮤니티 투표에서 DLL은 악성 0표, 무해 1표를 받았다 — 이 수치는 DLL이 독립적으로 분석될 때 악성 판정을 받기 더 어렵다는 현실을 반영한다. DLL이 EXE와 함께 동작하는 맥락에서만 악의적 기능이 드러나는 구조일 가능성이 높다.
두 파일 모두 서명이 없다(signed=false). DriverEasy.exe는 Copyright © 2025, Easeware. All right reserved., Easeware.Driver.Core.dll은 동일한 저작권 문자열을 내부에 기재하고 있다. 정품 소프트웨어의 메타데이터를 복사했지만 코드 서명 인증서는 획득하지 않은 — 또는 의도적으로 포함하지 않은 — 이 패턴은 T1036.005(합법적 이름·위치 일치 위장)의 전형적 구현이다.
자격증명 탈취 임플란트의 기능적 분해
DriverEasy.exe(19a7262e)에는 checks-user-input이라는 태그가 붙어 있다. 이 태그는 파일이 사용자 입력을 모니터링하거나 가로채는 기능을 포함하고 있음을 나타낸다. 이 캠페인에 귀속된 MITRE 기법 목록에는 T1056(Input Capture)과 T1056.004(Credential API Hooking)가 명시적으로 포함돼 있다. Credential API Hooking은 Windows의 자격증명 관련 API를 후킹해 피해자가 입력하는 패스워드, 인증 토큰 등을 가로채는 기법이다.
다만 현재 데이터 슬라이스에서 이 기능의 직접적인 샌드박스 행위 확인은 존재하지 않는다. DriverEasy.exe에 대한 샌드박스 분석은 C2AE 한 곳에서만 이루어졌으며, 결과는 'undetected'였다. 따라서 자격증명 탈취 기능은 태그와 MITRE 귀속의 조합에서 도출된 추론이며, 단정적 결론은 현 단계에서 어렵다. 그럼에도 불구하고, 건설 업계 종사자의 시스템에서 드라이버 업데이트 도구로 위장한 소프트웨어가 사용자 입력을 모니터링한다면 — 프로젝트 관리 시스템 로그인, 조달 플랫폼 자격증명, 내부 네트워크 접근 정보 등이 수집 대상이 될 수 있다.
Easeware.Driver.Core.dll(6135b458)의 역할은 다른 각도에서 추론된다. 이 DLL의 대체 경로 목록에는 %APPDATA%\easeware.driver.core.dll과 C:\Users\<USER>\AppData\Roaming\Easeware.Driver.Core.dll이 포함돼 있다. AppData\Roaming은 사용자 권한만으로 쓰기가 가능한 경로로, 관리자 권한 없이도 파일을 배치할 수 있다. 이 경로에 DLL을 상주시키는 패턴은 지속성(persistence) 확보를 위한 임플란트 스테이징과 일치한다. 캠페인 MITRE 목록에 T1105(Ingress Tool Transfer)가 포함돼 있고, Gamaredon Group의 문서화된 임플란트 스테이징 패턴과 이 경로가 일치한다는 점에서, 분석가는 이 DLL이 C2 통신 컴포넌트로 기능할 가능성을 추론했다 — 다만 이는 현재 데이터에서 직접 관측된 사실이 아닌 추론임을 명확히 한다.
캠페인 MITRE 기법 목록에는 T1070.004(파일 삭제를 통한 흔적 제거), T1562.001(보안 도구 비활성화), T1548.002(UAC 우회), T1614.001(시스템 언어 확인) 등도 포함돼 있다. 시스템 언어 확인 기법은 특정 언어 환경에서만 악성 행위를 활성화하거나, 반대로 특정 지역을 회피하는 데 사용된다. 이 기법의 존재는 이 캠페인이 지리적 표적화를 고려하고 있음을 시사하지만, 현재 데이터에서 표적 지역 정보는 공개돼 있지 않다.
네트워크 인프라의 부재 — 분석 공백이자 운영 보안 신호
이 캠페인의 가장 두드러진 특징 중 하나는 역설적이게도 '없는 것'이다. CTX Team이 분석한 현재 데이터 슬라이스에는 IP 주소, 도메인, URL이 단 하나도 포함돼 있지 않다. 네 개의 파일 해시만이 IOC 목록을 구성한다.
이 공백은 세 가지 방식으로 해석할 수 있다. 첫째, 운영 보안 차원의 의도적 설계다. C2 인프라를 파일 샘플과 분리해 관리함으로써, 파일 기반 탐지가 이루어지더라도 인프라가 노출되지 않도록 한다. 둘째, 합법적 클라우드 서비스나 피해자 환경 내부의 리소스를 C2 채널로 활용하는 경우 외부에서 관측 가능한 네트워크 지표가 생성되지 않을 수 있다. 셋째, 단순히 현재 수집 범위의 한계일 수 있다. 어느 해석이 맞든, C2 엔드포인트가 식별되지 않는 한 이 캠페인의 운영 템포와 실제 피해 규모는 평가하기 어렵다.
파일 레이어 내부에서도 구조적 분리가 관찰된다. Dotfuscator 코호트(19a7262e / 6135b458)와 Babadeda 드로퍼(5b03e6e7)는 공유 imphash, 패커, YARA 룰이 없다. 드로퍼의 imphash는 5877688b4859ffd051f6be3b8e0cd533이고, DriverEasy.exe의 imphash는 f34d5f2d4577ed6d9ceec516c1f5a744, Easeware.Driver.Core.dll의 imphash는 dae02f32a21e03ce65412f6e56942daa로 세 파일 모두 다르다. 이는 드로퍼가 .NET 임플란트 쌍과 다른 툴체인에서 준비됐음을 의미한다 — 드로퍼는 기존 Babadeda 크립터 서비스를 통해 별도로 제작됐을 가능성이 있다.
네 번째 파일(3ac8c6b65eb99578317443cee8508cf120e0bd2d48de880b144bf109f6d4208b)은 이 분석의 또 다른 공백이다. 이 파일은 IOC 목록에 존재하지만 파일 유형, 크기, 탐지율, 위협 레이블, 제출 메타데이터가 전혀 없다. 어떤 코호트에도 배치할 수 없으며, 그 존재 자체가 설명되지 않는다. 이 파일이 추가적인 페이로드 컴포넌트인지, 인프라 피벗 포인트인지, 아니면 아직 공개 저장소에 제출되지 않은 사후 익스플로잇 도구인지는 현재로서는 알 수 없다. 이 파일에 대한 우선적인 후속 분석이 필요하다.
Gamaredon의 건설 업계 표적화와 유통 전략의 함의
Gamaredon Group은 러시아 연방보안국(FSB)과 연계된 것으로 공개 보고에서 광범위하게 분석된 행위자다. Shuckworm, Aqua Blizzard, UAC-0010, Actinium, Primitive Bear 등 15개 이상의 추적 명칭으로 알려져 있으며, CTX Team의 분류에서는 스파이 활동을 주요 동기로 귀속받고 있다. 이번 클러스터에서 표적 산업으로 명시된 건설 업계는 프로젝트 데이터, 조달 네트워크, 민감 시설 접근 권한을 가진 인력에 대한 정보 수집 관점에서 정보 수집 가치가 있는 섹터다.
이번 캠페인에서 주목할 점은 유통 전략의 성격이다. Ativador.exe라는 대체 파일명과 서명되지 않은 대형 설치 파일의 조합은 크랙·불법 복제 소프트웨어 채널을 통한 배포 가설을 강하게 지지한다. 이 가설이 맞다면, 이는 Gamaredon의 더 일반적으로 문서화된 초기 접근 방식 — 스피어 피싱 이메일을 통한 표적 접근 — 과는 성격이 다른 접근법이다. 크랙 소프트웨어 채널은 스피어 피싱보다 피해자 선별 정밀도가 낮지만, 드라이버 업데이트 도구를 무료로 구하려는 불특정 다수의 사용자에게 도달할 수 있다는 점에서 초기 접근의 규모를 확장하는 효과가 있다. 다만 이 유통 경로 가설은 현재 데이터에서 직접 확인된 사실이 아닌 추론임을 명확히 해 둔다.
건설 업계 이외에도, 소프트웨어 설치 정책이 느슨한 조직이나 개인 사용자가 업무 시스템에서 드라이버 유틸리티를 직접 검색·설치하는 환경이라면 이 캠페인의 잠재적 피해 범위는 단일 산업 수직을 넘어선다. 드라이버 업데이트 유틸리티는 IT 관리 도구보다 일반 사용자가 직접 설치하는 경우가 많고, 이 점이 이 캠페인의 사회공학적 레버리지를 높인다.
탐지 임계값 아래에서 작동하는 다층 회피 스택의 의미
이 캠페인의 탐지율 분포는 의도적으로 설계된 것처럼 보인다. 드로퍼(5b03e6e7)는 40/76, 메인 EXE(19a7262e)는 38/76, DLL(6135b458)은 19/77이다. 드로퍼와 EXE는 탐지율이 절반을 넘기지만 광범위한 합의 임계값에는 미치지 못하고, DLL은 탐지율이 25% 수준으로 현저히 낮다. 이 분포는 운영자가 난독화 수준을 조율해 탐지 엔진들의 광범위한 합의 탐지 임계값 아래에 머물도록 설계했을 가능성을 시사한다.
Dotfuscator 난독화가 적용된 두 .NET 컴포넌트는 정적 분석을 어렵게 만들고, Babadeda 크립터는 드로퍼의 페이로드를 런타임까지 숨긴다. 디버거 탐지와 장시간 슬립은 동적 분석을 방해한다. 이 세 가지 레이어가 조합되면, 정적 분석과 동적 분석 모두에서 완전한 행위 프로파일을 추출하기 어려워진다. DLL의 낮은 탐지율은 이 전략이 특히 효과적으로 작동하는 컴포넌트가 있음을 보여준다.
현재 데이터에서 가장 중요한 분석 공백은 두 가지다. 첫째는 C2 인프라의 부재다. 네트워크 지표 없이는 이 캠페인의 실제 피해 범위, 운영 템포, 데이터 유출 규모를 평가할 수 없다. 둘째는 3ac8c6b6 파일의 미식별 상태다. 이 파일이 실제 사후 익스플로잇 페이로드라면, 현재 분석은 감염 체인의 최종 단계를 보지 못하고 있는 셈이다. 두 공백이 채워질 때 비로소 이 캠페인의 전체 역량과 실제 피해 범위에 대한 평가가 가능해진다.
Gamaredon이 크랙 소프트웨어 유통 채널을 초기 접근 벡터로 활용하는 방향으로 전략을 확장하고 있다면 — 이것이 확인된다면 — 이는 이 행위자의 운영 방식에서 주목할 만한 변화다. 정밀한 스피어 피싱 대신 광범위한 소프트웨어 사칭 배포를 선택하는 것은 표적 선별 정밀도와 초기 접근 규모 사이의 트레이드오프를 의미한다. 스파이 활동을 목적으로 하는 행위자가 이 트레이드오프를 받아들인다면, 이는 정보 수집의 우선순위가 특정 고가치 표적에서 더 넓은 범위의 잠재적 피해자로 이동하고 있다는 신호일 수 있다. 이 해석은 현재 단계에서 추론의 영역에 있지만, 후속 캠페인 관찰에서 검증해야 할 가설로 남겨둘 필요가 있다.