APT공개
APT

Cloudflare 뒤에 숨은 2단계 C2, 동남아 금융권 겨냥한 rockloader 인프라 포착

TA505가 싱가포르·캄보디아 금융기관을 표적으로 구축한 C2 인프라가 수집 시점까지 91개 AV 엔진 전원 탐지 회피. 16진수 토큰으로 WHOIS 신원을 전면 위장하고 Cloudflare 프록시로 오리진 IP를 은닉한 채, 별도 등록 기관의 DGA 비컨 도메인을 병행 운영하는 다층 회피 구조가 확인됐다.

2026년 6월 24일 21:30 (UTC+9)최근 관측2026년 6월 24일심각도10CTX Team행위자TA505Hive0065IOC12MITRE32지역KHSG

16진수 신원 위장과 Cloudflare 뒤에 숨은 2단계 C2 — 동남아 금융권을 겨냥한 rockloader 인프라 해부

2026년 5월 18일 오전, 싱가포르와 캄보디아의 금융 서비스 기관을 겨냥한 공격 인프라가 조용히 가동을 시작했다. Gname.com Pte. Ltd.를 통해 등록된 timezoneapi.net과 그 하위 도메인 sdyer.timezoneapi.net은 WHOIS 등록자 정보의 모든 필드 — 이름, 조직, 도시, 주소, 전화, 팩스 — 를 동일한 16진수 토큰 ddb75a553547a419로 채워 넣은 채 Cloudflare 네임서버 뒤로 실제 호스팅 IP를 완전히 숨겼다. 약 18일 뒤인 6월 5일에는 별도 등록 기관인 NameSilo를 통해 DGA 태그가 붙은 babyyyi.com이 추가로 프로비저닝됐고, 이 도메인은 IP 137.220.156.123을 TTL 600초라는 짧은 갱신 주기로 가리키며 단기 로테이션 비컨 노드로서의 역할을 맡았다. 세 도메인 모두 VirusTotal 91개 엔진에서 탐지 신호가 전무한 상태로, CTX Team의 분석 결과 이 인프라는 수집 시점 기준으로도 여전히 활성 상태였다.

이 캠페인이 단순한 기회주의적 인프라 재활용이 아닌 이유는 구조 자체에 있다. timezoneapi.netsdyer.timezoneapi.net은 동일 날짜, 동일 등록 기관, 동일 WHOIS 토큰으로 묶인 단일 운영자 세션의 산물이며, babyyyi.com은 의도적으로 다른 등록 기관과 다른 네임서버를 선택해 별도의 탐지 회피 경로를 확보했다. 이 두 축이 함께 구성하는 것은 탐지 지형의 간극을 정밀하게 계산한 2단계 명령제어(C2) 아키텍처다.


동일 세션에 태어난 두 도메인 — 16진수 신원 위장의 해부

timezoneapi.net의 WHOIS 레코드를 들여다보면 등록자 정보가 사실상 존재하지 않는다. 등록자 이름(Registrant Name), 조직(Registrant Organization), 도시(Registrant City), 주소(Registrant Street), 전화(Registrant Phone), 팩스(Registrant Fax), 우편번호(Registrant Postal Code), 주/도(Registrant State/Province) — 모든 필드가 동일한 문자열 ddb75a553547a419로 채워져 있다. 등록자 국가만 CN으로 표기돼 있고, 이메일 역시 1861a1f6e375f358s@라는 불완전한 형태다. ICANN의 필드 요건을 형식적으로 충족하면서도 실제 신원 정보를 완전히 무력화하는 이 기법은 등록자 피벗을 통한 귀속 분석을 원천 차단한다.

하위 도메인 sdyer.timezoneapi.net은 동일한 WHOIS 레코드를 그대로 상속한다. 두 도메인의 생성 일자는 모두 2026-05-18T09:51:24Z로 초 단위까지 일치하며, 등록 기관도 Gname.com Pte. Ltd.로 동일하다. CTX Team의 분석에 따르면 이 동일 날짜·동일 등록 기관·동일 토큰 패턴은 단일 운영자가 하나의 세션에서 timezoneapi.net 전체 존(zone)을 프로비저닝했음을 강하게 시사하는 지문이다. 두 도메인이 동일한 Gname.com Pte. Ltd. 등록 기관을 공유하는 것은 단일 운영자 세션의 강력한 지문이며, 이는 우연한 인프라 재활용이 아닌 계획된 배포 행위로 해석된다.

DNS 위임 구조도 이 판단을 뒷받침한다. timezoneapi.net 존은 morgan.ns.cloudflare.comtina.ns.cloudflare.com으로 위임돼 있다. Cloudflare의 프록시 레이어는 실제 오리진 서버 IP를 외부에 노출하지 않으므로, 인프라 테이크다운 요청이나 IP 기반 피벗 분석이 모두 Cloudflare의 처리 레이어에서 차단된다. 이는 C2 아키텍처의 탄력성을 높이는 동시에 방어자의 인프라 귀속 경로를 현저히 좁힌다 [T1090].

sdyer.timezoneapi.net이라는 하위 도메인 명명 방식도 주목할 만하다. 운영자가 제어하는 단일 존 아래에 별도의 이름을 가진 서브도메인을 두는 구조는, 정황상 에이펙스 도메인이 1차 C2 채널을 담당하고 sdyer. 서브도메인이 비컨 또는 태스킹 전용 엔드포인트로 분리 운영되는 2채널 아키텍처를 암시한다. 이러한 서브도메인 기반 채널 분리는 rockloader 계열 C2 구조에서 관찰되는 패턴과 일치한다고 분석되지만, 현재 데이터셋에서 직접적인 파일 수준 확인은 불가능하다.


별도 프로비저닝된 DGA 비컨 — babyyyi.com의 이질성

babyyyi.com은 앞서 설명한 Gname 도메인 군과 모든 축에서 다르다. 등록 기관은 NameSilo, LLC로 이 카탈로그에서 유일하게 등장하는 등록 기관이며, 등록 일자는 2026-06-05로 timezoneapi.net보다 18일 늦다. 네임서버도 ns1.domainnamens.comns2.domainnamens.com으로, Cloudflare 위임과는 전혀 다른 경로를 택했다.

가장 주목할 특징은 VirusTotal이 이 도메인에 부여한 dga 태그와 A 레코드의 TTL 설정이다. babyyyi.com137.220.156.123을 가리키는 A 레코드를 TTL 600초로 유지한다. 10분마다 갱신 가능한 이 짧은 TTL은 도메인이 가리키는 IP를 빠르게 교체할 수 있는 구조를 만들어, 방어자가 IP 기반 차단 규칙을 적용하더라도 신속하게 우회할 수 있게 한다 [T1568.002]. 수집 시점 기준 도메인 수명은 19일에 불과하며, 이는 단기 로테이션 비컨 노드로서의 운영 의도와 정확히 부합한다.

이 카탈로그에서 137.220.156.123은 유일한 IP 주소다. 그러나 이 주소에 대한 ASN, 국가, 인증서 메타데이터는 현재 데이터셋에 존재하지 않는다. 즉, 이 IP는 현재로서는 어떤 호스팅 인프라에도 연결되지 않은 미앵커(unanchored) 피벗 포인트다. ASN 정보, 호스팅 제공자, 동일 IP에 공동 호스팅된 도메인, 과거 인증서 이력 등의 독립적 보강 분석이 이루어진다면 이 IP는 이 캠페인의 인프라 귀속을 크게 진전시킬 수 있는 가장 높은 가치의 피벗 포인트가 될 것이다.

babyyyi.com이 Gname 도메인 군과 별도로 프로비저닝된 이유는 운영 보안 설계의 관점에서 해석할 수 있다. 만약 timezoneapi.net 존이 탐지되거나 싱크홀 처리되더라도, 별도 등록 기관과 별도 네임서버를 가진 babyyyi.com은 독립적으로 생존할 수 있다. 두 인프라 축이 서로 다른 등록 기관·NS·TTL 전략을 채택한 것은 단일 장애점을 제거하려는 의도적 설계로 해석된다.


탐지 공백과 인증서 부재 — 방어자가 직면한 신호 부재

세 도메인 모두 VirusTotal에서 0/91의 탐지율을 기록하고 있으며, 커뮤니티 투표도 악성/무해 모두 0건이다. Forcepoint ThreatSeeker가 timezoneapi.net을 '신규 등록 웹사이트(newly registered websites)'로 분류한 것이 유일한 범주 신호이며, 이조차 악성 판정이 아닌 연령 기반 분류에 불과하다. 나머지 두 도메인에는 어떤 범주 태그도 붙어 있지 않다.

더 중요한 공백은 TLS 인증서의 완전한 부재다. 세 도메인 모두 인증서 메타데이터가 존재하지 않는다. 이는 인증서 일련번호나 SAN(Subject Alternative Name) 연결을 통한 교차 도메인 상관 분석이 현재로서는 불가능함을 의미한다. 인증서 투명성(Certificate Transparency) 로그 기반의 인프라 피벗 — 동일 인증서를 공유하는 도메인 군 식별 — 이라는 방어자의 주요 분석 경로가 이 캠페인에서는 원천적으로 차단돼 있다.

파일 수준의 증거 공백도 심각하다. 이 캠페인에 귀속된 SHA256 해시 9개 — 473d14395a4a3b2d..., 17f9801d65be021f..., 23c5a5e7de61d1e6... 등 — 는 모두 VirusTotal에서 파일 유형, 크기, 탐지율, 서명자, 최초 제출 일자 등 어떤 메타데이터도 반환하지 않는다. 이는 해당 파일들이 VirusTotal에 아직 제출되지 않았거나, 제출됐더라도 메타데이터가 비공개 처리된 상태임을 의미한다. 결과적으로 페이로드 단계의 분석은 캠페인에 귀속된 MITRE 기법 세트로부터 역산해 추론할 수밖에 없으며, 직접적인 파일 수준 확인은 현재 불가능하다.

이 세 가지 공백 — AV 탐지 신호 없음, 인증서 없음, 파일 메타데이터 없음 — 이 동시에 존재한다는 사실은 이 캠페인이 현재 활성 상태이며 방어자의 주요 탐지 레이어를 모두 우회하고 있음을 시사한다.


추론된 공격 사슬 — 인프라에서 역산한 페이로드 행위

인프라 수준에서 직접 관측된 사실은 명확하다. 2026년 5월 18일, 운영자는 Gname.com Pte. Ltd.를 통해 timezoneapi.net 존을 단일 세션에서 등록하고 Cloudflare 네임서버로 위임했다 [T1090]. 등록자 정보는 ddb75a553547a419라는 16진수 토큰으로 전면 위장됐으며, 등록자 국가는 CN으로 표기됐다. 약 18일 뒤 NameSilo를 통해 별도로 프로비저닝된 babyyyi.com은 DGA 태그와 함께 TTL 600초의 A 레코드로 137.220.156.123을 가리키며 단기 로테이션 비컨 역할을 맡았다 [T1568.002].

페이로드 단계는 이 캠페인에 귀속된 MITRE 기법 세트로부터 추론된다. 초기 접근 단계에서는 사용자 실행(T1204)을 통한 페이로드 전달이 상정되며, 페이로드 자체는 암호화·인코딩된 파일 형태로 난독화(T1027, T1027.013)돼 분석 환경 탐지를 회피하도록 설계된 것으로 추정된다. 가상화·샌드박스 환경 탐지(T1497.003)가 페이로드 실행의 게이팅 조건으로 작동해, 분석 환경에서는 핵심 기능이 비활성화되는 구조일 가능성이 있다.

실행 단계에서는 PowerShell(T1059.001)과 Windows Command Shell(T1059.003)을 통한 스크립트 실행이 귀속돼 있으며, Extra Window Memory Injection(T1055.011)을 통한 process injection으로 임플란트가 정상 프로세스 컨텍스트 아래 은닉되는 것으로 추정된다. 이 기법은 EDR의 프로세스 기반 탐지를 우회하는 데 효과적이다.

수집 단계에서는 열린 애플리케이션 창 목록 조회(T1010)와 레지스트리 쿼리(T1012, T1518.001)를 통해 피해 시스템의 환경을 프로파일링하는 것으로 귀속된다. 특히 T1012(Query Registry)와 T1518.001(Software Discovery)의 조합은 설치된 보안 소프트웨어와 시스템 구성을 식별해 후속 공격 행위를 최적화하는 데 활용된다. 흔적 제거 단계에서는 파일 삭제(T1070.004)와 타임스탬프 조작(T1070.006)이 포렌식 아티팩트를 억제하는 데 사용되는 것으로 귀속돼 있다.

다만 이 모든 페이로드 단계 서술은 캠페인에 귀속된 MITRE 기법 세트로부터의 추론이며, 샌드박스 보고서나 AV 판정 등 직접적인 파일 수준 증거로 확인된 사항이 아님을 명확히 해야 한다. 현재 데이터셋은 페이로드 행위에 대한 확정적 결론을 지지하지 않는다.


TA505와 동남아 금융권 — 귀속과 동기의 해석

이 캠페인은 TA505(Hive0065, SectorJ04, Graceful Spider, Chimborazo, Spandex Tempest, Monty Spider 등 다수의 추적 명칭으로 알려진 행위자)에 귀속돼 있으며, 표적 산업은 금융 서비스, 표적 지역은 캄보디아와 싱가포르로 명시돼 있다. 귀속 동기 태그로는 스파이 활동(espionage)이 기재돼 있다.

이 동기 태그는 해석상 주의가 필요하다. TA505는 공개 보고에서 주로 금융 사기·랜섬웨어 배포 등 금전적 동기의 행위자로 알려져 있지만, 이 캠페인에는 금전적 이득(financial_gain) 대신 스파이 활동이 동기로 귀속돼 있다. 캄보디아와 싱가포르는 역내 상당한 국경 간 자본 흐름이 집중되는 금융 허브다. 이 두 요소를 결합하면, 이 캠페인의 수집 목표가 즉각적인 금융 사기보다는 자격증명이나 거래 데이터 등 정보 수집 지향적일 가능성이 있다. 그러나 현재 데이터셋은 이 구분을 확정적으로 해소하지 못하며, 신뢰도가 낮은 추론으로 분류해야 한다.

MITRE 기법 세트가 이 해석을 간접적으로 뒷받침한다. T1010(Application Window Discovery)과 T1012(Query Registry), T1518.001(Software Discovery)은 모두 피해 환경 프로파일링에 특화된 탐색 기법으로, 즉각적인 금전 탈취보다는 장기 체류와 정보 수집에 더 적합한 조합이다. 그러나 이 역시 귀속된 기법 세트로부터의 추론이며, 직접 확인된 사실이 아니다.


인프라 아키텍처가 시사하는 것 — 운영 성숙도와 탐지 지형의 간극

이 캠페인의 인프라 설계에서 가장 주목할 점은 탐지 회피 전략의 다층성이다. 단일 전술에 의존하지 않고 세 가지 독립적인 회피 레이어를 조합했다. 첫째, Cloudflare 프록시를 통한 오리진 IP 은닉. 둘째, 16진수 토큰을 활용한 WHOIS 등록자 신원 위장. 셋째, 별도 등록 기관·별도 네임서버·DGA 태그·단기 TTL을 조합한 분리 비컨 도메인 운영. 이 세 레이어가 동시에 작동하는 구조는 기회주의적 인프라 재활용이 아닌 계획적 운영 보안 아키텍처의 특성을 보인다.

등록 기관 선택 패턴도 의미 있는 신호다. Gname.com Pte. Ltd.는 저비용 대량 도메인 등록 서비스로, 동남아시아 및 중국 기반 운영자들이 자주 활용하는 등록 기관이다. NameSilo는 프라이버시 보호 서비스와 저렴한 도메인 가격으로 알려진 미국 기반 등록 기관이다. 두 등록 기관을 의도적으로 분리해 사용한 것은 단일 등록 기관 기반의 피벗 분석을 차단하려는 설계로 해석할 수 있다.

수집 시점 기준 timezoneapi.netsdyer.timezoneapi.net의 수명은 각각 37일, babyyyi.com은 19일이다. 세 도메인 모두 91개 AV 엔진에서 탐지 신호가 없고, TLS 인증서도 존재하지 않아 인증서 기반 상관 분석도 불가능하다. 이는 현재 이 인프라가 도메인 평판 기반 차단이나 AV 시그니처 기반 탐지에 완전히 노출되지 않은 상태로 운영되고 있음을 의미한다.

분석적으로 가장 미해결 상태인 지점은 IP 주소 137.220.156.123이다. 이 주소는 이 캠페인 카탈로그에서 유일한 구체적 호스팅 주소이지만, ASN, 국가, 인증서, 공동 호스팅 도메인 등 어떤 메타데이터도 현재 데이터셋에 존재하지 않는다. 이 IP에 대한 독립적 보강 분석이 이루어진다면 — 호스팅 제공자, 동일 IP의 과거 이력, 인증서 투명성 로그 내 연결 도메인 등 — 이 캠페인의 인프라 귀속 신뢰도를 현재의 낮은 수준에서 의미 있게 끌어올릴 수 있는 가장 유력한 경로가 될 것이다. 그러나 이는 현재 데이터로 직접 확인되지는 않는다.

IOC12

파일

(9)

도메인

(3)
Source: CTX Threat Intelligence