
SWIFT 송금 위장 VBScript, 35개국 금융·제조 인프라 노린 Formbook 유포
13KB짜리 ZIP 파일 하나가 35개국 금융·제조·통신 인프라를 겨냥한 Formbook 인포스틸러 배포 캠페인의 출발점이었다. 1,926KB의 비대한 VBScript는 장시간 대기 루틴으로 샌드박스를 무력화하고, 캠페인 시작 6일 전 사전 구축된 스테이징 도메인 `basefile.click`으로 콜백을 시도한다.
2MB짜리 VBScript가 숨긴 것 — SWIFT 송금 위장 Formbook 배포 캠페인 해부
13KB짜리 ZIP 파일 하나가 35개국 금융·제조·통신 인프라를 향해 날아들고 있다. 겉으로는 SWIFT 국제 송금 지시서처럼 보이는 'Swift-015062026.zip'(SHA256: 792fcd3b…)이지만, 압축을 풀면 나오는 것은 단 하나 — 1,926KB에 달하는 비정상적으로 비대한 VBScript 파일이다. 이 스크립트는 실행 즉시 장시간 대기(long-sleep) 루틴으로 샌드박스 분석 환경을 무력화하고, 캠페인 시작 6일 전에 이미 Let's Encrypt 와일드카드 인증서까지 발급받아 대기 중이던 스테이징 도메인 basefile.click으로 콜백을 시도한다. CTX Team이 이 캠페인을 심각도 100, 신뢰도 85로 분류한 배경에는 이중 샌드박스 판정, 15건의 Sigma 룰 발화, 그리고 인프라 사전 준비라는 세 가지 수렴 증거가 있다.
'Quotation.vbs'라는 두 번째 이름 — 금융·무역 담당자를 겨냥한 이중 미끼
공격의 출발점은 파일 이름에 새겨진 사회공학 전략이다. 외부 ZIP 컨테이너의 이름 'Swift-015062026.zip'은 SWIFT 결제 네트워크의 전문 메시지 형식을 모방한 것으로, 수신자가 국제 송금 지시서나 결제 확인서를 받았다고 착각하게 만든다. 그런데 이 ZIP 안에 들어 있는 VBScript(f8a439…)는 'Swift-015062026.vbs'라는 이름 외에 'Quotation.vbs'라는 별칭도 가지고 있다. 두 이름이 공존한다는 사실은 이 캠페인이 동일한 페이로드를 서로 다른 미끼 시나리오에 재활용하고 있음을 시사한다 — 하나는 송금 지시서를, 다른 하나는 견적서나 구매 주문서를 가장하는 방식이다.
이 이중 미끼 전략이 겨냥하는 표적 범위는 상당히 넓다. 위협 메타데이터에 기록된 피해 지역은 오스트리아, 벨기에, 방글라데시, 캐나다, 스위스, 중국, 체코, 독일, 덴마크, 이집트, 프랑스, 영국, 그리스, 홍콩, 헝가리, 아일랜드, 이스라엘, 인도, 이탈리아, 레바논, 리투아니아, 네덜란드, 필리핀, 폴란드, 루마니아, 세르비아, 태국, 터키, 미국, 남아프리카공화국, 짐바브웨 등 35개국에 이른다. 산업 분포 역시 금융 서비스, 제조업, 도매, 통신 서비스, 기술, 의료·보건, 항공우주, 건설, 컨설팅, 교육·연구, 소매, 운송, 지원 서비스 등 13개 업종을 아우른다. 이 같은 광범위한 지리적·산업적 분포는 특정 조직을 정밀 타격하는 스피어피싱보다는, SWIFT 결제 관련 업무를 처리하는 금융·무역·조달 담당자라면 누구든 잠재적 표적으로 삼는 기회주의적 대량 배포 전략에 가깝다고 해석할 수 있다.
초기 접근 벡터(T1566.001)는 이메일 첨부파일을 통한 피싱으로 추정된다. 다만 이 데이터에서 직접적인 이메일 텔레메트리는 확인되지 않았으며, 이 판단은 파일 이름 패턴과 피해 분포를 근거로 한 추론임을 명확히 해둔다.
1,926KB의 역설 — 크기 자체가 방어 우회 도구
VBScript 파일(f8a439…)의 1,926KB라는 크기는 단순한 수치가 아니다. 일반적인 VBScript 드로퍼가 수십 KB 수준인 점을 감안하면, 이 파일의 크기는 수십 배 이상 비대하다. 이 비대함은 두 가지 목적에 동시에 복무한다.
첫째는 정적 분석 방해다. 일부 보안 솔루션은 처리 부하를 줄이기 위해 일정 크기 이상의 파일에 대한 심층 정적 분석을 생략하거나 축소하는 경향이 있다. 1,926KB짜리 텍스트 파일은 이 임계값을 의도적으로 초과하도록 설계됐을 가능성이 있다.
둘째는 샌드박스 시간 제한 우회다. 이 파일의 VirusTotal 태그에는 'long-sleeps'와 'idle'이 명시적으로 기록돼 있다. 이는 스크립트 내부에 장시간 대기 루틴이 삽입돼 있음을 직접적으로 나타낸다. 대부분의 자동화 샌드박스는 분석 시간에 상한을 두고 있으며, 스크립트가 그 시간 동안 의미 있는 악성 행위를 실행하지 않으면 양성(benign) 판정을 내릴 수 있다. 'long-sleeps' 태그는 이 캠페인이 바로 그 시간 제한을 역이용하고 있음을 보여준다(T1497.003, 시간 기반 가상화·샌드박스 우회).
이 이중 회피 전략의 실제 효과는 탐지율 수치에서도 드러난다. VirusTotal에서 VBScript 파일(f8a439…)에 대한 탐지율은 29/75로, 31개 엔진이 악성으로 분류하는 동안 31개 엔진은 여전히 탐지에 실패하고 있다. CrowdStrike, Cylance, Elastic, DeepInstinct, ClamAV, AhnLab-V3, Malwarebytes 등이 미탐지 목록에 이름을 올리고 있다. 외부 ZIP 컨테이너(792fcd3b…) 역시 31/74로 비슷한 수준이며, APEX, Acronis, AhnLab-V3, CrowdStrike 등이 탐지하지 못하고 있다. 두 파일 모두 코드 서명이 없고(signed=false) imphash 정보도 존재하지 않아, 서명 기반이나 빌드 파이프라인 클러스터링을 통한 탐지 경로가 차단돼 있다는 점도 주목할 만하다.
CAPE와 Yomi의 수렴 판정 — Formbook 인포스틸러 배포 확인
정적 분석의 한계를 뚫고 실제 악성 행위를 확인한 것은 동적 분석 환경이었다. CAPE Sandbox와 Yomi Hunter는 각각 독립적으로 VBScript(f8a439…)를 분석한 결과 모두 악성(malicious) 판정을 내렸으며, CAPE Sandbox는 구체적으로 Formbook을 악성코드 패밀리로 명명했다. 2개 샌드박스 중 2개가 악성 판정을 내린 완전한 합의(consensus)다.
샌드박스 실행 과정에서 발화한 룰들도 이 판정을 뒷받침한다. IDS 룰 'ET EXPLOIT_KIT Unknown EK Landing Feb 16 2015 b64 2 M1'(고위험도, Proofpoint Emerging Threats Open)과 'ET DROP Spamhaus DROP Listed Traffic Inbound group 7'(중위험도)가 동시에 매치됐다. 전자는 base64 인코딩된 페이로드 전달 패턴을, 후자는 Spamhaus DROP 목록에 등재된 IP 대역과의 통신을 탐지하는 룰이다. 여기에 더해 Sigma 룰은 총 15건이 발화했는데, Joe Security Rule Set에서 critical 2건, Sigma Integrated Rule Set에서 high 4건·medium 8건·low 1건이 각각 기록됐다.
Formbook은 서비스형 인포스틸러(infostealer-as-a-service) 패밀리로, 브라우저 저장 자격증명 탈취, 키로깅, 스크린샷 캡처, 클립보드 모니터링 기능을 갖추고 있다. SWIFT 결제 관련 업무를 처리하는 금융·무역 담당자의 시스템에서 이 도구가 실행될 경우, 기업 뱅킹 자격증명, 이메일 계정 정보, VPN 접속 정보 등이 수집 대상이 될 수 있다 — 다만 이 캠페인에서 실제 피해 사례나 탈취된 데이터에 대한 직접적인 증거는 현재 데이터에 포함돼 있지 않다.
VBScript 실행 흐름(T1059.005)은 스크립트 인터프리터를 통해 직접 실행되는 구조로, 별도의 컴파일된 바이너리 없이 Windows 기본 구성 요소만으로 악성 행위를 수행한다. ZIP 컨테이너(792fcd3b…)의 위협 레이블 'trojan.drodzp/arch'(별칭 Kepavll)는 이 파일이 드로퍼/다운로더 역할을 하는 첫 번째 단계 래퍼임을 나타내며, 내부 VBScript의 레이블 'trojan.ador/etecer'는 Formbook 로더 기능과 일치한다.
6일 전에 준비된 무대 — basefile.click의 인프라 사전 배치
이 캠페인에서 가장 주목할 만한 운영 보안(OpSec) 지표 중 하나는 인프라 준비 타이밍이다. 스테이징 도메인 basefile.click은 2026년 6월 9일에 Spaceship, Inc.를 통해 등록됐다. 같은 날인 2026년 6월 9일 09:28:24(UTC), Let's Encrypt의 YR2 중간 인증기관이 이 도메인에 대한 와일드카드 TLS 인증서(시리얼 번호: 612d39cad88012a99e1441f1c7b5fce9fd1, SAN: *.basefile.click)를 발급했다. 도메인 등록과 TLS 인증서 발급이 동일한 달력 날짜에 완료된 것이다.
그로부터 정확히 6일 후인 2026년 6월 15일, ZIP 컨테이너(792fcd3b…)와 VBScript(f8a439…) 두 파일이 VirusTotal에 처음으로 제출됐다. 인프라가 먼저 구축되고, 페이로드가 그 뒤를 따른 것이다. 이 6일의 간격은 이 캠페인이 즉흥적인 스프레이-앤-프레이(spray-and-pray) 방식이 아니라, 발사 전 인프라를 사전 배치하는 구조화된 운영 템포를 따르고 있음을 시사한다.
인증서 유효 기간은 89일(2026년 6월 9일~2026년 9월 7일)로 설정됐다. 이는 Let's Encrypt의 표준 90일 인증서보다 하루 짧은 수준이지만, 장기 인프라 운영보다는 단기 캠페인 수명 주기에 맞춘 저비용·고회전 인프라 전략과 일치한다. 와일드카드 SAN(*.basefile.click)은 향후 서브도메인을 추가로 활용할 여지를 남겨두는 설계이기도 하다.
도메인의 DNS 인프라도 주목할 만한 앵커를 제공한다. 네임서버는 ns1.whitelabelservices.us와 ns2.whitelabelservices.us로 설정돼 있으며, SPF 레코드는 IP 45.136.5.4를 명시적으로 승인하고 있다(v=spf1 +a +mx +ip4:45.136.5.4 ~all). 도메인은 DNSSEC 미서명 상태이며, 등록 직후 addPeriod 상태였다는 점은 신속하고 마찰 없는 도메인 프로비저닝의 전형적인 패턴이다.
위협 인텔리전스 벤더 측면에서는 alphaMountain.ai가 이 도메인을 '악성, 신규 등록(Malicious, Newly Registered)'으로, Sophos가 '스파이웨어 및 악성코드(spyware and malware)'로, Webroot가 '악성코드 사이트(Malware Sites)'로, Forcepoint ThreatSeeker가 '악성 웹사이트(malicious web sites)'로 각각 분류하고 있다. 그러나 VirusTotal 전체 탐지율은 14/91에 그쳐, 이 도메인은 4개 벤더에 의해 악성으로 분류됐음에도 불구하고 광범위한 벤더 생태계에서 여전히 차단되지 않은 상태다.
PNG로 위장한 페이로드 경로 — C2 통신의 스텔스 설계
VBScript가 샌드박스 회피 대기 시간을 넘기고 나면, 명령제어(C2) 콜백 단계(T1071.001)가 시작된다. 목적지는 basefile.click(IP: 45.136.5.4)이며, 구체적인 요청 경로는 /optimized_MSIljune.png다.
이 경로 이름은 여러 층위의 위장을 담고 있다. 표면적으로는 PNG 이미지 파일처럼 보이지만, 경로명에 'MSI'가 포함돼 있다는 점은 실제 콘텐츠가 MSI 설치 패키지이거나 인코딩된 실행 페이로드일 가능성을 암시한다. Formbook은 공격자 통제 도메인에서 이미지 파일 경로로 위장한 인코딩된 페이로드를 가져오는 기법을 사용하는 것으로 알려져 있으며, 이 URL 패턴은 그 특성과 일치한다. 다만 이 데이터에서 해당 URL에 대한 HTTP 응답 코드나 Content-Type 정보가 없어 실제 페이로드 유형은 현재로서는 미확인 상태다. 이 점은 분석의 열린 실마리로 남겨둬야 한다.
HTTPS를 통한 C2 통신은 네트워크 레벨에서의 탐지를 어렵게 만든다. 합법적인 Let's Encrypt 인증서로 TLS가 적용된 도메인으로의 HTTPS 트래픽은 기업 네트워크에서 일반적인 웹 트래픽과 구분하기 어렵다. 샌드박스 실행 중 발화한 IDS 룰 'ET DROP Spamhaus DROP Listed Traffic Inbound group 7'은 이 IP 대역이 Spamhaus DROP 목록에 등재돼 있음을 나타내며, 이는 네트워크 레벨 차단의 근거가 될 수 있는 별도의 인텔리전스 앵커다.
한편, 인디케이터 카탈로그에는 세 번째 파일(d682de69…)이 존재하지만 파일 유형, 크기, 탐지율, 위협 레이블, 서명자, 최초 제출 일자, 태그 등 어떤 메타데이터도 없다. 이 파일을 공격 사슬의 어느 단계에도 배치할 수 없으며, 2차 스테이지 임플란트인지 아니면 다른 역할을 하는지 현 단계에서는 단정적인 결론을 내리기 어렵다. 이 미확인 파일과 PNG 경로의 실제 페이로드 유형은 이 캠페인 분석에서 해결되지 않은 두 가지 핵심 질문으로 남는다.
상품화된 위협의 구조적 지속성 — 이 캠페인이 시사하는 것
이 캠페인은 기술적으로 새로운 제로데이나 고도화된 APT 기법을 사용하지 않는다. VBScript 드로퍼, Formbook 인포스틸러, SWIFT 테마 미끼 — 이 세 가지 요소는 모두 수년간 사용돼 온 검증된 도구들이다. 그럼에도 이 캠페인이 분석적으로 의미 있는 이유는 '낡은 기법이 왜 여전히 효과적인가'라는 질문에 대한 구체적인 답을 제공하기 때문이다.
첫째, 타이밍 기반 샌드박스 회피(T1497.003)는 자동화된 1차 방어선을 통과하는 데 여전히 유효하다. 두 파일 모두에서 관측된 약 40%의 미탐지율은 이 회피 레이어가 실제로 작동하고 있음을 수치로 보여준다. CrowdStrike Falcon, Cylance, Elastic 같은 차세대 엔드포인트 보안 솔루션들이 미탐지 목록에 포함돼 있다는 사실은 특히 주목할 만하다.
둘째, 인프라 사전 배치 패턴은 이 운영팀이 일정 수준의 운영 규율을 갖추고 있음을 시사한다. 도메인 등록과 인증서 발급을 동일 날짜에 완료하고 6일 후에 페이로드를 배포하는 방식은, 캠페인 발사 직전까지 인프라를 준비 상태로 유지하는 구조화된 작업 흐름을 반영한다. 89일짜리 단명 인증서와 Spaceship, Inc.라는 등록 기관 조합, 그리고 whitelabelservices.us 네임서버는 이 캠페인 고유의 인프라 지문으로, 향후 동일 운영팀의 활동을 추적하는 헌팅 피벗으로 활용할 수 있다.
셋째, .click TLD와 Spaceship, Inc. 등록 기관 조합은 이 데이터셋에서 단일 노드로 관측되고 있어 현재로서는 교차 캠페인 클러스터링이 불가능하다. 그러나 이 조합이 향후 다른 캠페인에서 재등장한다면, 동일 운영팀의 인프라 선호 패턴을 확인하는 중요한 연결 고리가 될 것이다.
이 캠페인이 보여주는 더 큰 그림은 상품화된 인포스틸러 생태계의 구조적 지속성이다. Formbook은 구매하거나 임대할 수 있는 서비스형 악성코드다. 진입 장벽이 낮고, 배포 인프라는 저비용으로 신속하게 구축할 수 있으며, 회피 기법은 충분히 성숙해 자동화 방어선의 상당 부분을 통과한다. 이 캠페인에서 미확인 상태로 남아 있는 세 번째 파일(d682de69…)이 실제로 2차 스테이지 임플란트라면, 이 캠페인의 목적은 단순한 자격증명 수집을 넘어 더 깊은 침투를 위한 발판 마련일 수 있다 — 하지만 현재 증거로는 이 가능성을 확인하거나 배제하기 어렵다. 이 열린 질문의 해소 여부가 이 캠페인의 위협 수준 재평가를 결정할 핵심 변수다.