APT공개
APT

법률 문서로 위장한 ZIP, Upatre가 CryptoLocker 탐지 규칙까지 동시 발화

사건 번호 형식의 ZIP 첨부 파일 안에 숨은 27KB PE 드로퍼가 자격증명 탈취와 랜섬웨어 계열 탐지 규칙을 동시에 발화시켰다. C2로 지목된 bestccc.com은 2005년 등록 후 11년간 휴면하다 2016년 공유 호스팅 TLS로 활성화된 도메인이다.

2026년 6월 18일 23:57 (UTC+9)최근 관측2026년 6월 19일심각도59CTX Team행위자Gold EvergreenBusiness ClubIOC5MITRE9

법률 문서를 흉내 낸 ZIP 안에 숨은 이중 페이로드 — Upatre가 CryptoLocker 탐지 규칙을 동시에 발화시키다

수신자가 이메일 첨부 파일을 열었을 때 보이는 것은 평범한 사건 파일이었다. Case_1171807.zip, Case_1787739.zip — 법률이나 금융 업무를 다루는 조직이라면 매일 수십 건씩 받는 형식의 파일명이다. 그러나 압축을 해제하면 단 하나의 실행 파일만 나온다. 27,648바이트짜리 PE32 바이너리, case_10022013.exe. 이 파일이 실행되는 순간 Upatre 드로퍼가 작동을 시작하고, 그 뒤에 무엇이 내려오는지는 아직 완전히 규명되지 않았다.

CTX Team이 이 캠페인을 분석하는 과정에서 드러난 가장 이례적인 신호는 단순한 탐지율 수치가 아니었다. Upatre/GenericKDV로 분류된 이 드로퍼가 McAfee ATR 룰셋의 YARA 규칙 CryptoLocker_set1CryptoLocker_rule2를 동시에 발화시킨다는 사실이었다. 자격증명 탈취 도구로 알려진 다운로더가 랜섬웨어 계열 탐지 규칙에도 걸린다는 것은, 이 바이너리가 단일 패밀리로 분류하기 어려운 복합적 성격을 지니고 있음을 시사한다. 그리고 C2 엔드포인트로 지목된 bestccc.com은 2005년에 등록된 뒤 11년 넘게 잠들어 있다가 2016년 12월에야 처음으로 TLS 인증서를 발급받은 도메인이다. 오래된 도메인을 재활성화해 명령제어 채널로 전용하는 이 방식은, 저비용으로 탐지를 회피하려는 운영팀의 전략적 선택을 반영한다.


ZIP 한 겹, PE 하나 — 법률 문서 위장 전달 체계의 해부

이 캠페인의 초기 접근 단계(T1566.001, 스피어피싱 첨부 파일)는 구조적으로 단순하지만 설계는 치밀하다. ZIP 컨테이너(SHA256: b35bb439…)는 13KB 크기로, 내부에 정확히 하나의 PE 실행 파일만 담고 있다. 압축 해제 시 파일 크기는 27,648바이트 — 독립 실행 파일인 EXE(SHA256: 2f43d3b8…)의 크기와 정확히 일치한다. 이 일치는 우연이 아니다. 동일한 바이너리가 ZIP으로 포장돼 유포되는 Upatre의 전형적인 배포 패턴이다.

파일명 선택은 사회공학적 압박을 극대화하도록 설계됐다. Case_1171807.zip, Case_1787739.zip, Case_5005915.zip — 사건 번호 형식을 모방한 이 이름들은 법률 사무소, 금융 기관, 정부 인접 조직에서 일상적으로 처리하는 문서 유형을 흉내 낸다. 수신자가 파일을 열어야 한다는 심리적 압박을 느끼도록 유도하는 구성이다. ZIP 컨테이너와 내부 EXE 모두 spreader 태그를 달고 있으며, 두 파일 모두 코드 서명이 없다. 즉, 이 전달 체계는 인증서 신뢰에 기대는 것이 아니라 순전히 사회공학에 의존한다.

ZIP 컨테이너는 VirusTotal에서 59/77의 탐지율을 기록했다. 30개 엔진이 악성으로 분류하는 반면, CrowdStrike Falcon, Microsoft Defender, Cylance를 포함한 18개 엔진이 여전히 이를 탐지하지 못한다. 커뮤니티 투표는 악성 3건, 무해 0건이다. 탐지 공백이 존재한다는 사실은, 이 전달 방식이 일부 환경에서는 여전히 유효하다는 것을 의미한다.


Upatre가 CryptoLocker 규칙을 발화시키다 — 이중 패밀리 신호의 의미

EXE 드로퍼(SHA256: 2f43d3b8…)는 표면적으로는 명확하게 분류된다. 77개 엔진 중 66개가 trojan.upatre/generickdv로 탐지하며, Tencent HABO 샌드박스는 악성(MALWARE) 판정을 내렸다. 파일명 case_10022013.exe, PE 타임스탬프 2013-10-02 — 첫 제출일과 일치하는 이 날짜는 당시 신규 컴파일된 드로퍼임을 시사한다.

그런데 이 바이너리에서 분석적으로 가장 주목해야 할 신호는 탐지율이 아니다. McAfee ATR 룰셋(저자: Christiaan Beek)의 YARA 규칙 CryptoLocker_set1CryptoLocker_rule2가 동시에 발화된다는 점이다. 이 규칙들은 각각 CryptoLocker 샘플 탐지와 CryptoLocker 변종 탐지를 목적으로 설계됐다. Upatre는 본래 ZBot(Zeus) 자격증명 탈취 페이로드를 내려받는 다운로더로 알려져 있다 — 실제로 이 바이너리의 별칭에도 zbot이 포함된다. 그런데 CryptoLocker 계열 탐지 규칙까지 발화된다는 것은 두 가지 가능성을 열어 놓는다.

첫째, 이 드로퍼가 ZBot과 CryptoLocker 페이로드를 모두 내려받을 수 있는 다중 페이로드 능력을 갖추고 있을 가능성이다. 둘째, 바이너리가 두 패밀리의 코드 기반을 공유하거나, 공통 빌더에서 생성됐을 가능성이다. 어느 쪽이든, 단일 패밀리 분류로는 이 바이너리의 실제 위협 범위를 충분히 설명하지 못한다. 자격증명 탈취에서 랜섬웨어 배포까지, 단일 초기 접근 발판에서 운영팀이 피벗할 수 있다는 의미이기 때문이다.

빌드 특성도 주목할 만하다. 이 바이너리는 명명된 임포트가 0개다(import_count=0). 정적 임포트 테이블 분석으로는 이 파일이 어떤 Windows API를 호출하는지 파악할 수 없다. 이는 런타임에 동적으로 API를 해석하는 기법과 일치하며(T1106, Native API), 정적 분석 기반 탐지를 우회하는 데 효과적이다. 캠페인에 귀속된 MITRE 기법 클러스터 — process injection(T1055), 디버거 탐지 회피(T1622), 방어 도구 무력화(T1562.001) — 는 이 추론을 뒷받침하지만, 현 단계 텔레메트리에서 직접적인 샌드박스 행동 로그로 확인된 것은 아니다. 캠페인 귀속에서 도출된 추론으로 다루는 것이 적절하다.

PE 섹션 엔트로피를 보면, .text 섹션이 6.04로 중간 수준의 엔트로피를 보인다. 고엔트로피 패킹(7.5 이상)은 관측되지 않았으나, 임포트 테이블이 완전히 비어 있다는 사실과 결합하면 코드 난독화 또는 런타임 언패킹 메커니즘의 존재 가능성을 배제하기 어렵다. .rsrc 섹션(엔트로피 4.98, 11,264바이트)은 전체 파일 크기(27KB)에서 상당한 비중을 차지하며, 추가 페이로드나 설정 데이터가 리소스 섹션에 내장됐을 가능성을 시사한다.


11년 잠든 도메인이 C2로 깨어나다 — bestccc.com의 인프라 지문

bestccc.com의 이력은 이 캠페인의 인프라 전략을 이해하는 핵심 단서다. 이 도메인은 2005년 12월 16일 GoDaddy.com, LLC를 통해 등록됐다. 그리고 첫 HTTPS 인증서가 발급된 것은 2016년 12월 12일 — 등록 후 11년이 지난 시점이다. 등록에서 TLS 프로비저닝까지 이 긴 공백은, 목적 등록된 악성 도메인이 아니라 오랫동안 주차되거나 휴면 상태에 있던 도메인이 나중에 C2 용도로 활성화됐음을 강하게 시사한다.

발급된 인증서는 cPanel, Inc. Certification Authority가 서명했으며, 일련번호는 3c677e402ec3044079e3f9a62652d47b다. 유효 기간은 2016년 12월 12일부터 2017년 3월 12일까지 90일 — 공유 호스팅 환경에서 자동으로 프로비저닝되는 단기 인증서 패턴이다. 전용 PKI 인프라를 구축한 것이 아니라, 상용 공유 호스팅이 제공하는 자동화된 TLS 발급 체계를 그대로 활용했다는 의미다. 이는 운영 비용을 낮추면서도 HTTPS 기반 C2 트래픽(T1071.001)을 일반 웹 요청처럼 보이게 만드는 저비용 은닉 전략이다.

네임서버는 ns1.appleg.in과 ns2.appleg.in이며, A 레코드는 103.91.187.97을 가리킨다. SPF 레코드(v=spf1 a mx ip4:103.91.187.97 ~all)는 동일 IP를 메일 발신 권한 IP로 명시하고 있어, 이 인프라가 웹과 메일 기능을 함께 갖춘 공유 호스팅 환경임을 보여준다. 전용 공격자 제어 인프라가 아니라 상업용 공유 호스팅 위에 올라탄 구성이다.

주목할 만한 것은 WHOIS 잠금 상태다. clientDeleteProhibited, clientRenewProhibited, clientTransferProhibited, clientUpdateProhibited — 네 가지 잠금이 모두 활성화돼 있다. 이는 등록자가 20년에 걸쳐 이 도메인을 능동적으로 관리해 왔음을 의미한다. 방치되거나 싱크홀된 도메인에서는 보기 어려운 패턴이다. 도메인을 장기간 유지하면서 필요한 시점에 활성화하는 의도적인 장기 운영 전략의 흔적으로 해석할 수 있다.

그러나 이 인프라 그림에는 중요한 공백이 있다. A 레코드 103.91.187.97에 대한 ASN 정보가 확인되지 않는다. AS 소유자 정보 없이는 이 IP를 다른 캠페인의 인프라와 교차 연결하거나 지리적 귀속을 확인하기 어렵다. 또한 ZIP 컨테이너의 마지막 관측 날짜(2015-03-03)와 도메인의 TLS 프로비저닝 시점(2016-12-12) 사이에는 약 21개월의 시간 차이가 있다. 전달 파일과 C2 도메인 간의 직접적인 연결은 현 단계 증거로는 시간적으로 확인되지 않는다. 이 연결은 개연성 있는 추론이지만, 추가 텔레메트리 없이 단정하기는 어렵다.

현재 bestccc.com의 탐지율은 91개 엔진 중 14개에 불과하다. 대다수 보안 벤더가 이 도메인을 위협으로 분류하지 않는다는 뜻이다. nxdomainpotential-c2 태그가 붙어 있지만, 낮은 탐지 가시성은 이 도메인을 통한 C2 트래픽이 상당 기간 탐지망 아래에서 작동할 수 있음을 의미한다.


공격 사슬의 재구성 — 전달에서 C2까지, 그리고 남은 공백

현 단계 증거에서 재구성 가능한 공격 사슬은 네 단계다. 그러나 이 재구성에는 추론이 포함돼 있으며, 일부 연결 고리는 직접적인 증거 없이 캠페인 귀속에 의존한다는 점을 먼저 밝힌다.

초기 접근: 사건 번호 형식의 파일명을 가진 ZIP 아카이브가 이메일 첨부 파일로 전달된다(T1566.001). 수신자는 법률이나 금융 관련 문서로 오인해 파일을 열도록 유도된다. ZIP 내부에는 PE 실행 파일 하나만 존재하며, 코드 서명은 없다.

실행: 수신자가 case_10022013.exe를 추출해 실행하면 Upatre 드로퍼가 작동한다. PE32 GUI 바이너리로, Tencent HABO 샌드박스에서 악성 판정을 받았으며 77개 엔진 중 66개가 탐지한다. 임포트 테이블이 비어 있어 런타임 동적 API 해석(T1106)을 통해 정적 분석 탐지를 회피하는 것으로 추정된다.

방어 회피: 캠페인 MITRE 귀속에는 process injection(T1055), 디버거 탐지 및 회피(T1622), 방어 도구 무력화(T1562.001), 파일 삭제를 통한 흔적 제거(T1070.004), 레지스트리 수정(T1112)이 포함된다. 그러나 이 단계들은 현 단계 텔레메트리에서 직접적인 샌드박스 행동 로그로 확인되지 않았다. 캠페인 귀속에서 도출된 추론으로 다루는 것이 적절하다.

명령제어: 드로퍼는 bestccc.com(103.91.187.97)으로 HTTPS 기반 C2 콜백을 수행하는 것으로 평가된다(T1071.001). 도메인의 TLS 인증서와 SPF 레코드가 동일 IP를 명시하고 있어 의도적인 인프라 구성임이 확인된다. 다만 전달 파일과 도메인 간의 시간적 연결은 앞서 언급한 대로 직접 확인되지 않았다.

이 사슬에서 완전히 규명되지 않은 부분이 있다. 세 번째 파일(SHA256: 66226b0f…)이다. 이 파일은 인디케이터 카탈로그에 존재하지만, 파일 유형, 크기, 탐지율, 위협 레이블, 샌드박스 결과 — 어떤 분석 단서도 없다. 공격 사슬의 어느 단계에 위치하는지 현재로서는 전혀 파악할 수 없다. 이 미확인 파일은 전체 체인 재구성에서 해소되지 않은 공백으로 남아 있으며, 추가 분석 없이는 그 역할을 추정하는 것조차 적절하지 않다.


Gold Evergreen / Business Club — 동기 귀속의 긴장

이 캠페인은 위협 피드 메타데이터에서 Gold Evergreen, 별칭 Business Club에 귀속된다. 동기는 espionage(스파이 활동)로 명시돼 있다. 그런데 여기서 관측된 귀속 정보 내부에 긴장이 발생한다.

Upatre는 ZBot(Zeus) 자격증명 탈취 페이로드를 내려받는 다운로더로 알려져 있으며, CryptoLocker는 금전적 동기의 랜섬웨어 패밀리다. 이 도구 조합은 스파이 활동보다는 금융 사기나 자격증명 수집에 더 일반적으로 연관된다. 스파이 활동 동기와 금융 지향 도구 조합 사이의 이 불일치는 귀속 정보 자체에 내재된 긴장이다.

가능한 해석은 두 가지다. 하나는 이 운영팀이 자격증명 수집을 정보 수집의 수단으로 활용하는 이중 목적 운영을 수행한다는 것이다. 다른 하나는 금융 착취의 전단계로 정보 수집을 수행한다는 것이다. 어느 해석이 더 정확한지는 현 단계 증거만으로는 판단하기 어렵다. 귀속 자체의 신뢰도가 중간(medium) 수준으로 평가된다는 점도 감안해야 한다.


이중 패밀리 중첩이 시사하는 것 — 단일 발판, 복수의 결말

이 캠페인 분석에서 가장 중요한 함의는 도구 분류의 문제다. Upatre 드로퍼가 CryptoLocker 계열 YARA 규칙을 동시에 발화시킨다는 사실은, 보안 운영팀이 단일 패밀리 레이블에 의존해 위협의 범위를 판단할 때 발생하는 위험을 보여준다. "Upatre 탐지됨"이라는 알림이 자격증명 탈취 시도로만 해석된다면, 동일한 초기 접근 발판에서 랜섬웨어 페이로드가 배포될 가능성은 트리아지 우선순위에서 밀릴 수 있다.

만약 이 드로퍼가 실제로 ZBot과 CryptoLocker 페이로드를 모두 내려받을 수 있다면 — 또는 두 패밀리의 코드 기반을 공유한다면 — 운영팀은 단일 초기 접근 발판에서 금융 사기와 파괴적 영향 사이를 자유롭게 피벗할 수 있다. 이는 초기 접근 단계의 탐지와 격리가 얼마나 중요한지를 다시 한번 확인시켜 준다. 드로퍼가 실행된 이후에는 어떤 페이로드가 내려오는지 예측하기 어렵기 때문이다.

인프라 전략 측면에서 bestccc.com의 패턴은 별도의 시사점을 제공한다. 20년 된 도메인을 WHOIS 잠금으로 유지하면서 필요한 시점에 공유 호스팅 기반 TLS로 활성화하는 방식은, 전용 인프라 구축 없이도 HTTPS C2를 운영할 수 있는 저비용 전략이다. 이 접근법의 핵심은 도메인의 연령이 탐지 시스템에서 신뢰 신호로 작용할 수 있다는 점이다 — 2005년에 등록된 도메인은 신규 등록 악성 도메인보다 초기 의심을 덜 받는다. 탐지율 14/91이라는 수치는 이 전략이 상당 부분 효과적임을 보여준다.

그러나 이 분석 전체에 걸쳐 반복적으로 등장하는 한계를 다시 짚어야 한다. 전체 신뢰도 점수가 낮게 평가되는 현 단계 증거 상태에서, 세 번째 미확인 파일의 역할, 전달 파일과 C2 도메인 간의 시간적 연결, 그리고 이중 패밀리 YARA 중첩의 실제 의미는 추가 리버스 엔지니어링과 텔레메트리 없이는 확정적 결론을 내리기 어렵다. 현 단계 증거 위에 구축된 귀속이나 영향 평가는 잠정적인 것으로 다뤄야 한다. 법률 문서 위장 전달 체계와 이중 패밀리 드로퍼의 조합이 실제로 어떤 표적을 겨냥하고 있는지는, 아직 관측되지 않은 피해자 텔레메트리가 채워야 할 공백이다.

IOC5

파일

(3)

도메인

(1)

URL

(1)
Source: CTX Threat Intelligence