FILE공개
FILE

B1 Free Archiver 사칭 트로이목마, HTTP 이미지 위장 배포로 남아시아 교육기관 노려

무료 압축 유틸리티로 위장한 트로이목마 인스톨러가 HTTP 콘텐츠 타입을 JPEG로 스푸핑해 네트워크 필터를 우회하며 배포되고 있다. 77개 엔진 중 43개만 탐지한 이 바이너리는 APT1(Comment Crew)에 귀속되며, 동일 브랜드 정체성을 공유하는 러시아 소재 인프라가 2026년 9월까지 유효한 TLS 인증서를 유지한 채 현재도 활성 상태다.

2026년 6월 15일 11:19 (UTC+9)최근 관측2026년 6월 22일심각도22CTX Team행위자Comment CrewByzantine CandorIOC5MITRE25지역SA

B1 Free Archiver를 사칭한 트로이목마 인스톨러, HTTP 위장 배포로 남아시아 교육·연구기관 노려

무료 압축 유틸리티를 찾는 사용자를 겨냥한 트로이목마 인스톨러가 파일 확장자 위장과 HTTP 콘텐츠 타입 스푸핑을 결합한 다층 기만 전술로 배포되고 있다. 'B1 Free Archiver Installer'라는 제품명을 PE 내부 메타데이터에 그대로 심은 이 바이너리(SHA256: 7e3e3ac8…)는 43/77개 엔진이 adware.catalina/downware로 분류했으며, 동일한 브랜드 정체성을 공유하는 TLS 인증서가 2026년 9월까지 유효한 상태로 러시아 지역 IP에서 현재도 활성화돼 있다. CTX Team이 이 캠페인을 추적한 결과, 초기 접근 단계의 낮은 정교함과 귀속된 MITRE 기법 프로파일 사이의 간극이 이 캠페인의 핵심 분석 과제로 부상했다.


파일 메타데이터 위장과 HTTP 스푸핑의 결합

이 캠페인의 첫 번째 기술적 특징은 합법적인 프리웨어 브랜드를 PE 내부 메타데이터 수준까지 정밀하게 복제한 위장 전략이다(T1036). 문제의 바이너리는 내부 이름이 SmartInstaller이고 제품 문자열은 B1 Free Archiver Installer로 설정돼 있으며, 유통 파일명 역시 B1FreeArchiver_1.4.68.exe를 포함한 여러 변형을 사용한다. 저작권 표기는 Copyright (C) 2013, 파일 버전은 2, 4, 16, 0으로 실제 소프트웨어 릴리스처럼 꾸며져 있다. 코드 서명은 없다 — 서명 부재 자체가 이 샘플의 특징 중 하나다. 상용 코드 서명 인증서를 발급받아 EDR 화이트리스트를 우회하는 최근 캠페인들과 달리, 이 인스톨러는 서명 없이도 브랜드 메타데이터만으로 사용자의 신뢰를 확보하려 했다.

배포 경로에서는 한층 더 적극적인 기만이 관측된다. Proofpoint Emerging Threats Open 룰셋과 Suricata가 이 샘플에 대해 동시에 발화한 세 개의 IDS 룰 — FILEEXT JPG file claimed, ET INFO EXE - Served Attached HTTP, ET INFO Packed Executable Download — 은 이 바이너리가 HTTP를 통해 배포되면서 콘텐츠 타입 또는 파일 확장자가 JPEG 이미지로 위장됐음을 확인해준다. 실행 파일을 이미지 파일처럼 서빙하는 이 기법은 네트워크 경계 장비의 파일 타입 기반 필터링을 우회하기 위한 것으로, alt-name 목록에 clean-mx 경로(/var/www/clean-mx/virusesevidence/output.17100353.txt)가 포함돼 있다는 점은 이 샘플이 소프트웨어 다운로드 사이트나 검색 엔진 최적화 미끼 페이지를 통해 유포됐을 가능성을 시사한다.

빌드 특성도 주목할 만하다. PE 타임스탬프는 2013-11-11이고 VirusTotal 최초 제출일은 2013-11-12로 하루 차이에 불과하다 — 코드 서명 인증서가 없으므로 서명-관측 시점 간 갭 분석은 해당되지 않지만, 빌드 직후 곧바로 배포된 패턴은 확인된다. imphash c805426348b451efda8350f2d205186b와 vhash 055056655d155551f5z700817z7035z70400320306bz는 빌드 프로비넌스를 추적하는 핵심 지문이다. 그러나 이 imphash를 공유하는 다른 파일이 현재까지 확인되지 않아, 동일 빌더의 재사용 여부는 검증되지 않는다. 이 샘플은 캠페인 내에서 동일한 지문을 가진 피어가 없는 독립적 컴포넌트로 분석된다.

PE 섹션 구조도 이 바이너리의 성격을 드러낸다. .text 섹션 엔트로피는 6.63으로 강한 패킹 수준은 아니지만, overlayruntime-modules 태그가 동시에 붙어 있다는 점이 중요하다. 이는 PE 바이너리 끝에 페이로드 데이터가 덧붙여진 드로퍼 구조를 시사한다 — 인스톨러 자체가 실행되면서 내부에 포함된 adware/downware 컴포넌트를 추출하거나 다운로드하는 방식이다.


환경 탐지 루틴 — 정적 분석이 드러낸 샌드박스 회피 설계

이 인스톨러의 두 번째 방어 우회 레이어는 실행 전 환경 검사 루틴이다. 파일 태그에는 detect-debug-environment, direct-cpu-clock-access, checks-network-adapters, checks-usb-bus 네 가지가 포함돼 있으며, 이는 MITRE T1497.002(사용자 활동 기반 검사) 및 T1622(디버거 회피)에 해당하는 기법들이다.

detect-debug-environment는 IsDebuggerPresent, CheckRemoteDebuggerPresent 등의 API 호출이나 디버거 아티팩트 탐지를 통해 분석 환경 여부를 확인하는 기법이다. direct-cpu-clock-access는 RDTSC 명령어를 이용해 CPU 타임스탬프 카운터를 직접 읽는 방식으로, 가상 머신 환경에서는 실제 하드웨어와 다른 타이밍 특성이 나타나는 점을 역이용한다. checks-network-adapterschecks-usb-bus는 네트워크 인터페이스 및 USB 장치 목록을 열거해 샌드박스 환경의 최소화된 하드웨어 구성을 탐지하는 데 활용된다.

중요한 단서가 있다 — 이 샘플에 대한 샌드박스 동적 분석 결과는 현재 확인되지 않는다. 위에 서술한 행위 특성은 정적 태그 분석과 IDS 룰 매치에서 도출된 것이며, 실제 게이트 로직이 어떻게 구현됐는지는 동적 분석 없이는 확인할 수 없다. 따라서 이 환경 검사 루틴이 실제로 샌드박스 실행을 차단하는지, 아니면 단순히 환경 정보를 수집하는 데 그치는지는 현 단계에서 단정적 결론을 내리기 어렵다.

Sigma 룰셋(GitHub 통합 버전)에서도 이 샘플에 대해 중간(medium) 심각도 룰 3건이 발화했다. 이 Sigma 매치는 정적 분석 기반 탐지로, 환경 검사 루틴과 관련된 행위 패턴을 포착한 것으로 보인다.

탐지 분포도 주목할 만한 신호를 제공한다. 77개 엔진 중 43개가 악성으로 분류했지만, AhnLab-V3, SentinelOne, Avira, ClamAV, F-Secure, TrendMicro 등 주요 엔진 20개가 여전히 탐지하지 못하고 있다. 이 탐지 공백은 adware/PUA 계열 위협에 대한 엔진별 임계값 차이를 반영하기도 하지만, 자동화된 IP 평판 기반 트리아지 파이프라인에서 이 샘플이 걸러지지 않을 가능성을 시사한다.


b1.org 브랜드를 공유하는 인프라 — 관할권 분산의 의미

이 캠페인에서 특성이 확인된 네트워크 노드는 IP 83.222.126.244 단 하나다. 이 IP의 구조적 특징은 행정적 등록 주체, 운영 주체, 지리적 위치가 세 개의 서로 다른 관할권으로 분산돼 있다는 점이다.

RIPE NCC에 등록된 블록 83.222.124.0/22의 조직 정보를 보면, 등록 법인은 영국령 버진아일랜드(VG)의 True Records Inc.이고, 실제 운영사는 스위스 추크(Zug)에 소재한 DigitalOne AG(ASN 47328)다. 그러나 지리적 위치는 러시아로 확인된다. 이 세 겹의 관할권 분산 — 오프쇼어 법인 등록, 스위스 운영사, 러시아 물리적 위치 — 은 법적 테이크다운 요청을 복잡하게 만드는 구조로, 인프라 운영팀이 의도적으로 설계했을 가능성을 배제할 수 없다. 다만 이는 추론 수준의 해석이며 직접적인 증거는 없다.

이 IP에서 가장 운영적으로 유의미한 신호는 TLS 인증서다. Let's Encrypt 인증서(발급자 CN YE2, 시리얼 669d71e7d6f2a97a81467da0cbd32685111)는 2026년 6월 3일 발급돼 2026년 9월 1일 만료 예정으로, 유효 기간이 89일이다. 이는 Let's Encrypt의 자동화된 갱신 주기와 일치하며, 장기 유효 상용 인증서가 아닌 자동 갱신 방식으로 운영되고 있음을 나타낸다.

이 인증서의 주체 CN은 b1.org이고, SAN(Subject Alternative Names)에는 b1.org, blog.b1.org, online.b1.org, search.b1.org 네 개의 도메인이 포함돼 있다. 이 도메인들은 파일 IOC에 내장된 제품명 B1 Free Archiver Installer와 정확히 동일한 브랜드 정체성을 공유한다. online.b1.orgsearch.b1.org라는 서브도메인 구성은 소프트웨어 배포, 업데이트 확인, 또는 텔레메트리 수집 기능을 수행하는 인프라에서 흔히 관측되는 패턴이다.

CTX Team은 이 브랜드 정렬을 파일 IOC와 IP 간의 연결 고리로 해석하고 있으나, 이는 추론 수준의 판단임을 명시해야 한다. 이 IP에 대한 직접적인 네트워크 콜백 증거나 샌드박스 C2 통신 기록은 현재 확인되지 않는다. 83.222.126.244는 확인된 C2 엔드포인트가 아닌 배포 또는 업데이트 채널 후보로 취급해야 한다.

탐지 측면에서도 이 IP는 주목할 만한 공백을 드러낸다. 91개 엔진 모두가 이 IP를 탐지하지 못했다(0/91). b1.org 브랜드와 직접 연결된 TLS 인증서를 보유하고 있음에도 IP 평판 점수가 0인 이 상황은, IP 평판만을 기반으로 하는 자동화 트리아지 파이프라인에서 이 노드가 완전히 무시될 수 있음을 의미한다.

이 IP와 인증서 시리얼, A 레코드, NS 레코드를 공유하는 다른 IOC는 현재까지 확인되지 않는다. ASN 47328 역시 현재 분석 대상에서 이 IP에만 등장하는 독립적인 ASN으로, 인프라 그림이 단일 노드로 제한돼 있다. 세 개의 미특성 파일 SHA256이 추가 네트워크 지표를 해결할 수 있는 핵심 분석 갭임을 시사한다.


공격 사슬 재구성 — 인스톨러에서 C2까지

분석가가 정리한 공격 사슬을 따라가면, 이 캠페인의 초기 접근 단계는 소프트웨어 다운로드 사이트 또는 검색 엔진 최적화된 미끼 페이지에서 시작되는 것으로 보인다. 무료 압축 유틸리티를 검색하는 사용자가 B1FreeArchiver_1.4.68.exe라는 파일명의 인스톨러를 내려받는 시나리오다. 배포 서버는 이 실행 파일을 JPEG 이미지인 것처럼 서빙했으며(FILEEXT JPG file claimed 룰 발화), 이는 네트워크 경계에서 실행 파일 다운로드를 차단하는 필터링 정책을 우회하기 위한 것이다(T1105).

사용자가 파일을 실행하면, SmartInstaller PE는 즉시 페이로드를 실행하지 않는다. 앞서 설명한 환경 검사 루틴(T1497.002, T1622)이 먼저 작동해 분석 환경 여부를 확인한다. 이 게이트를 통과한 경우에만 overlay 섹션에 포함된 adware.catalina/downware 컴포넌트가 실행된다(T1204). 527KB 크기의 이 바이너리는 코드 서명이 없음에도 불구하고 내부 메타데이터의 정교한 위장으로 사용자 신뢰를 확보한다.

페이로드 실행 이후의 C2 통신 단계는 추론에 기반한다. 83.222.126.244가 online.b1.orgsearch.b1.org SAN을 포함한 b1.org 인증서를 호스팅하고 있다는 점은, 이 IP가 HTTPS를 통한 페이로드 배포, 업데이트 확인, 또는 텔레메트리 수집 기능을 수행할 가능성을 시사한다(T1071). 그러나 이를 직접 확인하는 네트워크 텔레메트리는 현재 확인되지 않는다.

이 캠페인의 MITRE 기법 프로파일에는 T1055(process injection), T1056(input capture), T1012(레지스트리 쿼리), T1070(indicator removal), T1485(데이터 파괴), T1486(암호화를 통한 영향)이 포함돼 있다. 이 기법들은 단순한 adware/downware 수준을 훨씬 넘어서는 역량을 시사한다. 그러나 현재 특성이 확인된 샘플(7e3e3ac8…)에서는 이 기법들에 대한 직접적인 증거가 관측되지 않았다. 이 기법들이 귀속된 'glasses' 패밀리 또는 세 개의 미특성 파일 IOC에서 구현됐을 가능성이 있지만, 현 단계에서는 단정적 결론을 내리기 어렵다.


'glasses' 패밀리와 미특성 파일 IOC — 분석의 핵심 공백

이 캠페인에 귀속된 악성코드 패밀리는 'glasses'다. 그러나 현재 확인된 네 개 파일 IOC 중 어느 것도 glasses 샘플로 직접 확인되지 않았다는 점이 분석의 핵심 공백이다.

특성이 확인된 유일한 파일(7e3e3ac8…)은 adware.catalina/downware로 분류된 트로이목마 인스톨러다. 나머지 세 개의 SHA256 — cc2ee4171f352388ad6a763eeb0ef007fa4033b7b932453a6b3f1b610b7b860e, 93b2373fde28a4521d2e3e3e791e7940c24f7bd3048632c02f3fe749928248a2, 6955a97a40164637f08a5be45026a2d78173a78959c9353b95e85daf13283614 — 은 파일 타입, 크기, 탐지 비율, 행위 태그 등 어떤 특성도 현재 확인되지 않는다. 이 세 파일이 glasses 임플란트인지, 추가적인 downware 스테이지인지, 아니면 전혀 다른 컴포넌트인지 현재로서는 알 수 없다.

7e3e3ac8…은 동일한 imphash, 서명자, 또는 위협 레이블을 공유하는 피어가 없는 독립적 샘플이다. 이는 이 샘플이 캠페인 내에서 독립적으로 작동하는 컴포넌트이거나, 관련 샘플들과의 연결 고리가 아직 확인되지 않는 상황임을 의미한다.

'glasses' 패밀리와 adware.catalina/downware 사이의 관계를 이해하는 것은 이 캠페인의 실제 역량을 평가하는 데 결정적이다. 가장 유력한 가설은 SmartInstaller가 1단계 로더로 기능하며, 환경 검사를 통과한 후 glasses 임플란트를 다운로드하거나 압축 해제한다는 것이다 — overlay 태그와 runtime-modules 태그가 이 드로퍼 모델과 일치한다. 그러나 이 가설을 확인하려면 세 개의 미특성 샘플에 대한 전체 분석이 선행돼야 한다.


10년 이상 지속된 캠페인이 시사하는 것

이 캠페인의 가장 눈에 띄는 특징 중 하나는 운영 지속성이다. 특성이 확인된 인스톨러의 VirusTotal 최초 제출일은 2013년 11월 12일이고, 마지막 관측은 2015년 9월 26일이다. 그런데 이 캠페인과 연관된 b1.org 인프라의 TLS 인증서는 2026년 6월 3일 발급돼 2026년 9월 1일까지 유효하다. 인스톨러 바이너리가 처음 관측된 지 10년이 넘은 시점에도 동일한 브랜드 정체성을 가진 인프라가 활성 상태를 유지하고 있다는 사실은 주목할 만한 운영 지속성 신호다.

물론 이 인프라가 현재도 악성 목적으로 활용되고 있다는 직접적인 증거는 없다. b1.org는 실제 존재하는 소프트웨어 프로젝트이며, 해당 IP가 합법적인 b1.org 서비스 인프라의 일부일 가능성도 배제할 수 없다. CTX Team이 이 IP를 C2 후보로 분류한 것은 파일 IOC와의 브랜드 정렬에 기반한 추론이며, 이 판단의 신뢰도는 중간(medium) 수준이다.

이 캠페인에 귀속된 행위자는 Comment Crew(APT1)로, Byzantine Candor, Shanghai Group, Comment Panda 등의 별칭으로도 추적된다. 표적 지역은 남아시아이며, 표적 산업은 교육·연구 분야다. 귀속 동기는 스파이 활동으로 명시돼 있다 — 학술, 과학, 또는 정책 관련 지적 재산 수집이 목표일 가능성이 높다. 다만 이 귀속 판단의 신뢰도는 중간 수준이며, 현 단계에서 이를 독립적으로 검증하는 공개 참조 보고서는 확인되지 않았다.

이 캠페인이 분석적으로 가장 중요하게 시사하는 것은 초기 접근 벡터의 정교함 수준과 귀속된 역량 사이의 괴리다. 트로이목마 프리웨어 인스톨러는 APT1의 귀속 역량 프로파일에 비해 현저히 낮은 정교함을 보인다. 이 괴리는 두 가지 방향으로 해석할 수 있다. 첫째, 이 인스톨러가 의도적으로 commodity 악성코드 노이즈에 섞이기 위해 설계된 1단계 로더이며, 실제 수집 역량은 glasses 패밀리 또는 미특성 파일들에 구현돼 있다는 해석. 둘째, 이 캠페인의 귀속 자체가 현 단계 증거로는 충분히 검증되지 않았다는 해석이다.

세 개의 미특성 파일 SHA256이 이 분석의 결정적 공백이다. 이 샘플들의 패밀리 분류가 확인되면 adware-to-implant 드로퍼 가설이 검증되거나 반증될 것이며, T1485(데이터 파괴)와 T1486(암호화를 통한 영향) 같은 고영향 기법들이 실제로 이 캠페인의 역량 범위에 포함되는지 여부도 명확해질 것이다. 현재로서는 이 기법들을 이 캠페인의 확인된 역량으로 간주할 수 없다.

프리웨어 브랜드를 사칭한 트로이목마 인스톨러 배포 전술은 특정 섹터에 국한되지 않는다. 무료 유틸리티 소프트웨어를 서드파티 사이트에서 내려받는 행위는 교육·연구 기관뿐 아니라 어느 조직에서도 발생할 수 있다. 그러나 이 캠페인의 귀속된 표적 프로파일 — 남아시아 교육·연구 기관 — 은 운영 위험이 가장 집중되는 지점을 명확히 가리키고 있다. HTTP 기반 배포와 콘텐츠 타입 스푸핑의 조합은 네트워크 경계 방어가 충분히 성숙하지 않은 환경에서 특히 효과적이며, 이는 이 표적 프로파일과 일치하는 전술적 선택으로 해석할 수 있다.

IOC5

파일

(4)

IP

(1)
Source: CTX Threat Intelligence