C&C공개
C&C

CSV로 위장한 VBS 다운로더, 수면 회피 기법으로 Formbook 배포 지속

금융 문서 위장 ZIP 첨부파일 캠페인이 신규 파일 변종 3종을 추가하며 활동을 이어가고 있다. 파일 매직 타입을 'CSV text'로 위장하는 타입 혼동 난독화와 수면 회피 기법을 결합해 정적·동적 탐지를 동시에 우회하며, C2 도메인 basefile.click은 여전히 활성 상태로 Formbook을 최종 페이로드로 배포하고 있다.

2026년 6월 25일 17:58 (UTC+9)최근 관측2026년 6월 26일심각도100CTX TeamIOC6지역BDBECACHCN

CSV로 위장한 VBS 다운로더, 수면 회피 기법으로 Formbook 배포 캠페인 지속

이전 보도에서 처음 확인된 금융 문서 위장 ZIP 첨부파일 캠페인이 세 가지 신규 파일 변종을 추가하며 활동을 이어가고 있다. 이전 보도 이후 가장 주목할 만한 변화는 툴링 차원의 진화다. 이번에 새로 확인된 VBS 페이로드(53d42bae)는 파일 매직 타입이 'CSV text'로 보고되면서도 .vbs 확장자를 유지하는 타입 혼동(type-confusion) 난독화 기법을 채택하고 있다. 이전 스냅샷에서는 관찰되지 않았던 이 기법은, 정적 분석 도구가 파일 형식을 잘못 분류하도록 유도해 탐지 우선순위에서 밀려나게 만드는 저비용 고효율 회피 전략이다. C2 도메인 basefile.click은 여전히 활성 상태를 유지하며 PNG로 위장한 2단계 페이로드를 서빙하고 있고, 최종 페이로드로 Formbook이 확인된 공격 사슬은 골격을 유지하면서도 핵심 난독화 레이어가 교체됐다.

CTX Team이 이번 캠페인을 추적한 결과, 운영자는 단순히 기존 키트를 재활용하는 수준을 넘어 탐지 우회 가능성을 능동적으로 테스트하는 양상을 보이고 있다. 유럽, 아시아태평양, 아메리카, 아프리카 35개국에 걸친 광범위한 피해 범위와 금융 서비스, 제조업, 통신 서비스, 의료·보건 등 13개 산업 분야를 망라하는 표적 구성은 정밀 타겟팅보다 기회주의적 대량 피싱에 가까운 운영 방식을 시사한다.


'CSV text' 매직 타입을 달고 나타난 VBS 페이로드의 타입 혼동 난독화

이번 업데이트에서 가장 두드러진 기술적 변화는 VBS 페이로드(SHA256: 53d42bae...)의 파일 정체성 조작이다. VirusTotal 분석에서 이 파일의 매직 타입은 'CSV text'로 보고되는 반면, 실제 확장자는 .vbs이며 파일 크기는 1,957 KB에 달한다. 이 조합은 의도적으로 설계된 타입 혼동 아티팩트다.

파일 매직 시그니처는 많은 정적 분석 도구와 이메일 보안 게이트웨이가 파일 형식을 분류하는 1차 기준점이다. 매직 타입이 CSV로 보고되면 스크립트 실행 엔진 탐지 로직이 아닌 문서 파싱 경로로 분류될 가능성이 높아지고, 그 결과 탐지 우선순위에서 밀려날 수 있다. 실제로 이 파일의 VirusTotal 탐지율은 75개 엔진 중 25개(25/75)에 그쳤다. CrowdStrike Falcon, Cylance, Elastic, AhnLab-V3 등 주요 EDR 및 차세대 엔진들이 탐지 목록에서 빠져 있다는 점은 이 기법이 일정 수준의 커버리지 갭을 만들어내고 있음을 보여준다.

이 파일의 alt-name 목록에는 Quotation.vbsSwift-015062026.vbs가 포함돼 있다. 견적서(Quotation)와 스위프트 코드 참조 번호를 연상시키는 이 파일명들은 회계·구매·재무 담당자를 겨냥한 BEC(기업 이메일 침해) 스타일의 사회공학적 미끼다. 파일이 /tmp/eml_attach_for_scan/ 경로에서 제출됐다는 점은 이 파일이 이메일 첨부파일 스캐닝 경로를 통해 유입됐음을 직접적으로 확인해준다.

외부 컨테이너인 ZIP 파일(fe4feae0, 13 KB)은 압축 해제 시 약 2 MB로 팽창하는 단일 VBS 자식 파일을 담고 있다. 압축 전후 크기의 극단적 차이는 페이로드 내부에 상당한 패딩이 삽입돼 있음을 의미하며, 이는 크기 기반 첨부파일 필터를 우회하는 동시에 이후 설명할 수면 회피 기법의 기반이 된다. ZIP 파일 자체의 탐지율은 76개 엔진 중 19개(19/76)로 VBS 페이로드보다도 낮아, 외부 컨테이너 단계에서의 탐지 가능성은 더욱 제한적이다.


수면 회피와 IDS 룰 발화 — 샌드박스가 포착한 실행 행위

타입 혼동 난독화가 정적 탐지를 겨냥한 기법이라면, VBS 페이로드에 내장된 수면 회피(long-sleep evasion)는 동적 분석 환경을 겨냥한 보완 전략이다. VirusTotal 태그 분석에서 이 파일에는 idlelong-sleeps 태그가 부여돼 있다. 이는 스크립트 내부에 의도적으로 긴 대기 루프가 삽입돼 있어, 시간 제한이 있는 샌드박스 분석 환경에서 실제 악성 행위가 시작되기 전에 분석 세션이 종료되도록 설계됐음을 의미한다(T1059.005).

그러나 CAPE Sandbox와 Yomi Hunter는 이 회피 시도를 뚫고 악성 판정을 내렸다. 2개 샌드박스 모두 malicious 판정을 반환했으며, CAPE Sandbox는 최종 페이로드 패밀리로 Formbook을 명명했다. 이 파일에 대한 Sigma 룰 분석에서는 Joe Security Rule Set 기준 critical 2건, Sigma Integrated Rule Set 기준 high 4건·medium 8건이 발화해 총 15건의 Sigma 매치가 확인됐다.

샌드박스 네트워크 트래픽 분석에서는 두 가지 주목할 만한 IDS 룰이 발화했다. Proofpoint Emerging Threats Open 룰셋의 ET EXPLOIT_KIT Unknown EK Landing Feb 16 2015 b64 2 M1(high severity)과 ET DROP Spamhaus DROP Listed Traffic Inbound group 7(medium severity)이 그것이다. 전자는 VBS 다운로더가 base64 인코딩된 익스플로잇 킷 스타일의 랜딩 패턴을 사용해 통신했음을 나타내고, 후자는 해당 통신 대상 인프라가 Spamhaus DROP 차단 목록에 등재된 주소임을 확인해준다. 이 두 룰의 동시 발화는 VBS 페이로드가 단순한 HTTP 다운로드 요청이 아닌, 기존 악성 인프라와 연계된 구조화된 통신 패턴을 사용하고 있음을 시사한다.


basefile.click — 도메인 등록 당일 발급된 와일드카드 인증서와 단명 C2 인프라

이번 캠페인의 C2 인프라는 단일 노드인 basefile.click으로 집약된다. 이 도메인은 2026년 6월 9일 Spaceship, Inc.를 통해 등록됐으며, 등록 당일 Let's Encrypt YR2 발급의 와일드카드 TLS 인증서(시리얼 번호: 612d39cad88012a99e1441f1c7b5fce9fd1, SAN: *.basefile.click)가 함께 발급됐다. 인증서 유효 기간은 89일로, 2026년 9월 7일까지 유효하다.

도메인 등록일로부터 7일 후인 6월 16일에 파일들이 처음 제출됐다는 타이밍은 캠페인 웨이브 직전에 전용 스테이징 호스트를 구축하는 전형적인 신규 등록 도메인 패턴과 일치한다. 도메인 생성부터 마지막 기록 활동까지의 수명은 15일로 확인됐다. 이는 단기 소모성 인프라 운영 방식을 보여주는 수치다.

와일드카드 SAN(*.basefile.click)의 채택은 단순한 인증서 발급 편의성 이상의 의미를 갖는다. 단일 인증서 하에서 임의의 서브도메인과 경로 조합을 자유롭게 사용할 수 있어, /optimized_MSIljune.png와 같은 새로운 페이로드 URL을 추가할 때마다 인증서를 재발급할 필요가 없다. 이는 인프라 운영 비용을 낮추면서 유연성을 극대화하는 전략이다.

DNS 구성도 주목할 만하다. 도메인은 단일 A 레코드(45.136.5.4)로 해석되며, ns1/ns2.whitelabelservices.us 네임서버에 DNS를 위임하고 있다. SPF 레코드는 v=spf1 +a +mx +ip4:45.136.5.4 ~all로 설정돼 동일 IP에서의 메일 발송을 명시적으로 허용하고 있으며, MX 레코드는 basefile.click 자신을 가리킨다. 이 구성은 운영자가 피싱 이메일 발송 인프라를 동일 호스트에서 직접 운용할 수 있도록 설정했을 가능성을 열어둔다. 다만 이 구성이 실제 피싱 발송에 활용됐는지는 현 단계 증거로는 확인하기 어렵다.

alphaMountain.ai, Sophos, Webroot, Forcepoint ThreatSeeker 등 4개 독립 벤더가 이 도메인을 악성 또는 스파이웨어·멀웨어로 분류하고 있으나, VirusTotal 탐지율은 91개 엔진 중 14개(14/91)에 그쳐 도메인 레벨의 탐지 커버리지 역시 제한적이다.


2단계 페이로드 전달 — PNG로 위장한 MSI와 Formbook 최종 스테이지

공격 사슬(T1566.001 → T1059.005 → T1071.001 → T1105)의 전체 흐름을 재구성하면 다음과 같다.

피싱 이메일에 첨부된 ZIP 파일(fe4feae0)이 수신자 시스템에 도달하면, 내부의 VBS 파일(Quotation.vbs 또는 Swift-015062026.vbs)이 추출·실행된다(T1059.005). 실행된 VBS는 먼저 긴 수면 루프를 통해 샌드박스 분석 시간 창을 소진한 뒤, HTTPS를 통해 basefile.click에 접속해 2단계 리소스를 내려받는다(T1071.001).

이 2단계 리소스의 URL 경로는 basefile.click/optimized_MSIljune.png다. 파일명 스템에 포함된 'MSI'는 Windows Installer 또는 PE 바이너리가 PNG 확장자로 위장돼 서빙되고 있을 가능성을 강하게 시사한다(T1105). 콘텐츠 타입 검사를 우회하기 위해 이미지 확장자를 사용하는 이 기법은 Formbook 계열 로더 변종에서 관찰되는 전형적인 2단계 페이로드 전달 패턴과 일치한다. 다만 이 단계는 추론에 기반한 것으로, 현 단계 증거로는 해당 파일의 직접 실행을 단정하기 어렵다.

최종 페이로드인 Formbook은 크라임웨어 시장에서 유통되는 상용 인포스틸러이자 키로거다. CAPE Sandbox가 VBS 파일(53d42bae) 분석에서 Formbook을 명명했다. Formbook은 브라우저 저장 자격증명, 폼 입력 데이터, 키 입력 내용을 수집하는 기능으로 알려져 있으며, 금융 서비스·제조업·통신 서비스 등 광범위한 산업 분야의 비즈니스 이메일 계정과 금융 자격증명을 노리는 캠페인에서 빈번하게 활용된다.

이번 스냅샷에서 새로 등장한 세 번째 파일(d1c2e36da8e7346de14246b21f1ec394d8bbac44849e6214cf6828d5b621196b)은 현재로서는 공격 사슬 내 위치를 특정할 수 없다. 이 파일은 현재 분석 가능한 정보가 전무해 정체를 파악할 수 없는 상태다. 추가적인 로더 또는 지속성 컴포넌트일 가능성을 배제할 수 없으나, 현 단계 증거로는 단정이 어렵다.


탐지 커버리지 갭과 미분류 파일이 남긴 분석적 공백

이번 캠페인의 증거 강도를 평가하면 전반적으로 제한적이다. 세 가지 IOC 중 강한 증거를 갖춘 것은 53d42bae 하나뿐이다. 이 파일은 2개 샌드박스 모두에서 malicious 판정을 받고 Formbook이 명명됐으며, 25/75의 탐지율과 복수의 IDS 룰 발화가 확인됐다. 반면 ZIP 컨테이너(fe4feae0)는 탐지율(19/76)은 있지만 샌드박스 데이터가 없어 중간 수준의 신뢰도를 갖는다. 세 번째 파일(d1c2e36d)은 현재 분석 가능한 정보가 전무하다.

두 파일 모두 imphash와 코드 서명 정보가 확인되지 않아, 동일 빌더에서 생성된 파일군을 식별하는 빌드 파이프라인 클러스터링이나 공급망 침해 프레이밍 적용이 제한된다. 인프라 역시 단일 노드(basefile.click)로만 확인돼, 교차 인증서 시리얼이나 공유 네임서버를 통한 관련 인프라 피벗이 현 단계에서는 불가능하다.

탐지 커버리지 갭의 패턴은 주목할 만하다. VBS 파일 기준으로 CrowdStrike Falcon, Cylance, Elastic, AhnLab-V3, Malwarebytes 등이 탐지 목록에서 빠져 있다. ZIP 파일에서도 동일하게 CrowdStrike, Cylance, Elastic, DeepInstinct 등이 미탐지 상태다. 두 파일에서 공통적으로 탐지에 실패하는 엔진 집합이 겹친다는 점은, CSV 매직 타입 스푸핑이 특정 엔진 계열의 파일 형식 분류 로직에 효과적으로 작용하고 있을 가능성을 시사한다.


운영 유지와 툴링 반복이 시사하는 캠페인의 방향성

이전 보도 이후 이 캠페인에서 관찰된 변화는 단순한 인프라 교체가 아닌 툴링 레벨의 능동적 반복을 보여준다. C2 도메인 basefile.click이 여전히 활성 상태를 유지하고 있다는 점에서 인프라 골격은 유지되고 있지만, 신규 파일 변종 3종의 추가와 CSV 매직 타입 스푸핑이라는 새로운 난독화 레이어의 도입은 운영자가 탐지 커버리지 갭을 의식하며 도구를 조정하고 있음을 보여준다.

CSV 매직 타입 스푸핑은 구현 비용이 낮은 기법이다. 그러나 이 기법이 두 번째 관측 시점에서도 유지되고 있다는 사실은, 운영자가 이 기법이 실제로 탐지율을 낮추는 효과를 확인했거나 그렇게 판단하고 있음을 시사한다. 25/75라는 탐지율은 이 판단이 완전히 틀리지 않았음을 보여준다.

인프라 측면에서 whitelabelservices.us 네임서버 위임 패턴은 관련 인프라를 추적하는 데 활용 가능한 피벗 포인트다. 이 네임서버 제공자는 운영자 익명성을 보장하는 호스팅 패턴으로 알려져 있으며, 동일 네임서버를 사용하는 다른 도메인들이 이 캠페인과 연관된 추가 스테이징 인프라일 가능성이 있다. 다만 현 단계에서 해당 네임서버를 공유하는 다른 도메인은 확인되지 않았다.

미분류 파일(d1c2e36d)은 현재 분석의 가장 큰 미결 변수다. 이 파일이 새로운 로더 또는 지속성 컴포넌트로 확인될 경우, 현재 두 단계(VBS 다운로더 → Formbook)로 파악된 공격 사슬의 복잡도가 증가할 수 있다. 반대로 이 파일이 기존 변종의 단순 복사본이거나 무관한 파일로 밝혀진다면, 현재의 공격 사슬 이해는 유효하게 유지된다. 어느 쪽이든 이 파일에 대한 추가 분석 없이는 단정적 결론을 내리기 어렵다.

광범위한 표적 지형 — 유럽의 독일·프랑스·영국·스페인·폴란드·네덜란드, 아시아태평양의 중국·홍콩·인도네시아·태국·필리핀, 아메리카의 미국·캐나다·멕시코, 아프리카의 남아프리카공화국·짐바브웨·마다가스카르 등 35개국 — 은 정밀 타겟팅보다 대량 피싱 인프라에 가까운 운영 방식을 가리킨다. 금융 서비스, 제조업, 기술, 통신 서비스, 의료·보건, 에너지, 항공우주, 소매업 등 13개 산업 분야를 망라하는 표적 구성은 특정 섹터의 데이터를 노리는 것이 아니라 비즈니스 이메일 계정과 금융 자격증명을 무차별적으로 수집하려는 의도와 일치한다. Quotation.vbsSwift-015062026.vbs라는 파일명이 구매·재무·회계 담당자를 1차 표적으로 삼고 있다는 점에서, 이 캠페인은 BEC 사기 또는 기업 뱅킹 자격증명 탈취를 최종 목적으로 하는 금전 동기 기반 운영으로 해석할 수 있다. 다만 Formbook은 크라임웨어 시장에서 광범위하게 유통되는 상용 도구라는 점에서 특정 행위자나 그룹으로의 귀속은 현재 단계에서 어렵다.

IOC6

파일

(3)

도메인

(1)

URL

(2)
Source: CTX Threat Intelligence