
헝가리·미국 농촌 ISP 블록에 숨은 Upatre C2 릴레이 5개 노드 확인
이탈리아 식음료 업계를 겨냥한 Upatre 다운로더 캠페인의 C2 인프라가 상업적 VPS가 아닌 헝가리 소규모 브로드밴드 ISP와 미국 농촌 통신사 블록에 분산 배치됐다. 5개 노드 가운데 3개는 VirusTotal 탐지 기록이 전혀 없어 평판 기반 차단 체계의 사각지대에 놓여 있다.
헝가리 브로드밴드와 미국 농촌 통신사 — Upatre의 C2 발판이 된 소규모 ISP 블록
이탈리아 식음료 업계를 겨냥한 Upatre 다운로더 캠페인의 명령제어(C2) 인프라가 상업적 VPS나 불릿프루프 호스팅이 아닌, 헝가리 소규모 브로드밴드 ISP(AS33947, WLA Interservice)와 미국 농촌 지역 통신사(AS5056, Aureon/Mediapolis) 블록에 분산 배치된 것으로 확인됐다. CTX Team이 분석한 위협 레코드(CTXw4aa7nnw6e)에는 두 개의 보강된 C2 노드 외에도 VT 메타데이터가 전혀 없는 세 개의 추가 원시 IP(96.46.103.232, 68.70.242.203, 66.215.30.118)가 URL 카탈로그에 포함돼 있어, 실제 C2 릴레이 풀은 최소 다섯 노드로 구성된 것으로 파악된다. 상업적 인프라를 의도적으로 회피하고 일반 가입자 또는 중소기업(SMB) 엔드포인트로 추정되는 호스트를 중계 거점으로 활용하는 이 운영 방식은, 평판 기반 차단에 의존하는 네트워크 방어 체계의 탐지 신호 대비 잡음 비율을 낮추는 효과를 낸다.
스캔 문서 위장 미끼 — 사회공학의 오래된 공식
이번 캠페인의 초기 접근 벡터는 단순하지만 여전히 효과적인 문서 위장 기법이다. 분석된 페이로드(SHA256: 0541e7d85fec35648878c63cfea8e362e6a91a75791f22f78a635d5eb06e03e5)는 scan-copy_of_the_transmitted_instructions.exe라는 대체 파일명을 달고 유포됐다. 업무 지시서의 스캔 사본을 가장한 이 파일명은 Upatre 패밀리가 이메일 첨부파일 배포 방식에서 전통적으로 활용해 온 사회공학 미끼 패턴(T1566.001)과 정확히 일치한다.
파일 자체는 74KB 크기의 PE32 GUI 바이너리로, 코드 서명이 전혀 적용되지 않은 상태다. 서명 부재는 사용자가 실행 전 신뢰 앵커를 확인할 수 있는 마지막 방어선을 제거한다는 점에서 단순한 기술적 누락이 아니라 운영상의 선택으로 볼 수 있다. 피해자가 해당 파일을 직접 실행하는 순간(T1204.002), Upatre 다운로더 스텁이 활성화된다.
탐지 현황을 보면 VirusTotal에서 56개 엔진 가운데 34개가 악성으로 분류했다. ALYac, AhnLab-V3, ESET-NOD32, Kaspersky, Microsoft, Sophos, F-Secure 등 주요 엔진들이 탐지에 성공한 반면, Avast, ClamAV, Comodo, Qihoo-360, Tencent, Baidu-International 등 20개 엔진은 여전히 이 샘플을 놓치고 있다. 탐지율 34/56은 이 샘플이 2015년 7월 3일 처음 VT에 제출된 이후 상당 기간 탐지 사각지대에 존재했을 가능성을 시사한다.
파일명 외에 또 하나 눈에 띄는 점은 PE 컴파일 타임스탬프다. 바이너리에 기록된 컴파일 시점은 2013년 9월 1일로, VT 최초 제출일인 2015년 7월 3일보다 약 22개월 앞선다. 이 간격은 두 가지 해석을 낳는다. 하나는 탐지 회피를 위한 의도적인 타임스탬프 조작이고, 다른 하나는 동일한 빌더 툴체인이 여러 캠페인에 걸쳐 장기 재사용됐을 가능성이다. 다만 이는 정적 메타데이터에서 도출된 추론이며, 현 단계 증거로는 어느 쪽이 맞는지 단정하기 어렵다.
패킹된 스텁의 정적 지문 — 제로 임포트와 엔트로피 6.62
바이너리의 빌드 프로버넌스는 Upatre 스텁의 전형적인 특성을 보여준다. 정적 분석에서 확인된 임포트 함수 수는 0으로, 실행 전 정적 분석 도구가 API 호출 패턴을 통해 악성 행위를 추론하는 경로를 원천 차단한다. .text 섹션 엔트로피는 6.62로, 이 수치는 강한 패킹이나 난독화가 적용된 스텁이 런타임에 자체 해제되는 구조와 일치한다. 비교를 위해 나머지 섹션을 보면 .rdata가 5.39, .data가 5.89, .rsrc가 5.11로 상대적으로 낮은 엔트로피를 유지하고 있어, 고엔트로피 구간이 .text에 집중돼 있음을 알 수 있다.
빌드 지문으로는 imphash f23f0cbf18b0aec3bcd2c88065919207와 vhash 074046655d5551z16z4nz15fz가 확인됐다. 그러나 이 값들은 이번 캠페인 내 다른 파일 SHA256(8775c18c18ddb6aef11dfe0ffe1b2732be65ed246104025ac62cf39602f1c89f, 71235327ddcfaf91ad7bed4c8d3ceceac4d488003128b540326dd041a13dcc48)과 공유되지 않는다. 두 파일은 타입·크기·위협 레이블·서명자 정보가 확인되지 않아 교차 클러스터링이 불가능하다. 결과적으로 이 샘플은 동일 캠페인 내에서 완전히 고립된 상태로 존재하며, 공유 imphash나 서명자를 통한 캠페인 응집도 분석은 현 단계에서 수행할 수 없다.
샌드박스 판정 역시 전무하다. 세 개의 파일 SHA256 모두 동적 분석 결과가 없어, 런타임 언패킹 이후의 실제 행위 — 두 번째 단계 페이로드 다운로드 경로, 통신 프로토콜, 지속성 메커니즘 — 는 패밀리 분류와 정적 속성에서 추론할 수밖에 없다. 동적 분석 결과의 부재는 분석의 결정적 한계이며, 완전한 공격 사슬을 확인하려면 추가 샌드박스 실행 또는 네트워크 캡처가 필요하다.
소규모 ISP 블록에 숨은 C2 릴레이 — 헝가리 브로드밴드와 미국 농촌 통신사
이번 캠페인에서 가장 주목할 만한 분석 신호는 페이로드 자체가 아니라 C2 인프라의 호스팅 선택이다. 두 개의 보강된 C2 노드는 각각 서로 다른 대륙의 비상업적 ISP 블록에 위치한다.
첫 번째 노드인 87.229.109.250은 헝가리 부다페스트 소재 WLA Interservice Kft.(AS33947, RIPE NCC)의 브로드밴드 고정 IP 블록(87.229.109.0/24)에 속한다. WHOIS 기록에 따르면 이 블록은 2010년 4월 1일 DENINET-MNT 관리 하에 할당됐으며 마지막 수정은 2016년 10월 11일로, 이후 약 10년 가까이 변경이 없는 안정적인 가입자 할당 블록이다. VirusTotal에서 91개 엔진 가운데 11개가 이 IP를 악성으로 분류했다.
두 번째 노드인 216.51.193.145는 미국 아이오와주 농촌 지역 통신사 Mediapolis Telephone에 서브할당된 블록(216.51.193.128/25)에 위치하며, 상위 할당은 Aureon Network Services(AS5056, ARIN)다. 이 IP의 VT 탐지율은 91개 엔진 중 단 1개로, 이번 캠페인 전체에서 가장 낮은 탐지 비율이다. 심각도 100, 신뢰도 85로 C2 서버로 분류돼 있음에도 이처럼 낮은 탐지율을 보인다는 것은, 수집 시점에 이 IP가 아직 위협 인텔리전스 피드에 충분히 반영되지 않았거나 최근에 새로 활성화됐을 가능성을 시사한다.
두 ASN은 각각 단 하나의 IP에만 연결돼 있어, 동일 ASN을 공유하는 교차 IP 코호트를 형성하지 않는다. 이 두 노드는 도메인 계층 없이 bare IP로 직접 운영되는 구성을 취하고 있어, TLS 인증서나 등록 기관 기록이 남지 않아 인프라 교차 연결 분석이 제한된다.
두 노드의 공통점은 지리적 위치가 아니라 호스팅 유형에 있다. WLA Interservice는 부다페스트 외곽의 소규모 브로드밴드 사업자이고, Mediapolis Telephone은 미국 중서부 농촌 지역 통신사다. 두 곳 모두 상업적 VPS 제공업체나 불릿프루프 호스팅 서비스와는 거리가 멀다. 이러한 인프라 선택은 운영자가 일반 가입자 또는 SMB 환경의 엔드포인트를 침해해 C2 릴레이로 전용하고 있을 가능성을 시사한다. 이 추론은 현 단계 증거로는 확정하기 어렵지만, 두 ISP 모두 남용 신고에 대한 대응 역량이 대형 상업 호스팅 사업자에 비해 제한적일 수 있다는 점에서 운영적 이점이 있다.
다섯 노드 릴레이 풀 — 분석 가능한 것과 불가능한 것
URL 카탈로그에는 두 개의 보강된 노드 외에 세 개의 추가 원시 IP가 등록돼 있다: 96.46.103.232, 68.70.242.203, 66.215.30.118. 이 세 IP는 VT 탐지 기록은 물론 HTTP 응답 코드나 카테고리 태그도 확인되지 않아, C2 릴레이 풀의 다섯 노드 가운데 세 개는 분석적으로 완전히 불투명한 상태다.
이 비투명성은 단순한 관측 누락이 아니라 방어자 관점에서 실질적인 함의를 갖는다. 평판 기반 차단 시스템은 VT 탐지 기록이 없는 IP를 악성으로 분류하지 않는다. 세 개의 미보강 노드가 실제로 C2 통신에 활성화돼 있다면, 이들은 기존 위협 인텔리전스 피드의 레이더 밖에서 운영되고 있는 셈이다. 이미 낮은 탐지율을 보이는 216.51.193.145(1/91)와 함께, 이 캠페인의 C2 인프라 대부분은 네트워크 레벨 차단의 사각지대에 놓여 있다.
공격 사슬(T1071)의 관점에서 보면, Upatre는 HTTP 기반 C2 통신을 통해 두 번째 단계 페이로드를 다운로드하는 것으로 알려져 있다. 그러나 패킷 캡처나 샌드박스 실행 결과가 없어, 실제로 어떤 프로토콜이 사용됐는지, 어떤 두 번째 단계 임플란트가 배포됐는지는 확인되지 않는다. Upatre가 역사적으로 금융 악성코드의 배포 수단으로 활용돼 왔다는 것은 공개 보고에서 알려진 사실이지만, 이번 캠페인에서 그 연결고리를 직접 확인하는 증거는 확인되지 않는다.
전체 증거 강도는 낮음(LOW, 점수 33/100)으로 평가된다. 세 개의 파일 SHA256 가운데 완전한 분석 정보를 갖춘 것은 하나뿐이고, 나머지 두 개는 메타데이터가 전무하다. 도메인과 인증서 데이터도 확인되지 않는다. 이러한 증거 강도로는 캠페인 귀속이나 행위자 식별을 시도하는 것이 현 단계에서 근거가 부족하다.
공격 사슬의 재구성 — 확인된 것과 추론된 것의 경계
현재까지 확인된 증거로 재구성 가능한 공격 사슬은 세 단계로 구성된다. 각 단계에서 어디까지가 직접 확인된 사실이고 어디부터가 추론인지를 명확히 구분하는 것이 이 분석의 핵심이다.
초기 접근(T1566.001): scan-copy_of_the_transmitted_instructions.exe라는 파일명의 실행 파일이 이메일 첨부파일 형태로 피해자에게 전달됐을 것으로 추정된다. 이 파일명은 VT 메타데이터에서 직접 확인된 사실이다. 파일이 서명되지 않았다는 점도 정적 분석에서 확인됐다. 이메일을 통한 배포라는 전달 경로 자체는 Upatre 패밀리의 알려진 배포 방식에서 추론한 것이며, 직접 관측된 이메일 헤더나 배포 경로 증거는 없다.
실행(T1204.002): 74KB PE32 GUI 바이너리가 사용자의 직접 실행을 통해 활성화된다. 34/56의 AV 탐지율, 제로 임포트, .text 섹션 엔트로피 6.62는 모두 정적 분석에서 확인된 사실이다. 런타임 언패킹 이후의 행위 — 즉 실제로 어떤 코드가 메모리에서 실행되는지 — 는 샌드박스 판정이 없어 확인되지 않는다. 난독화 또는 패킹 여부(T1027)도 정적 속성에서 추론된 것이며, 동적 분석으로 검증되지 않았다.
명령제어(T1071): 두 개의 보강된 IP(87.229.109.250, 216.51.193.145)와 세 개의 미보강 IP가 C2 서버로 분류돼 있다는 것은 직접 확인된 사실이다. 이 IP들이 실제로 어떤 프로토콜로 통신하는지, 어떤 명령을 수신하는지, 두 번째 단계 페이로드를 실제로 배포했는지는 현 단계 증거로는 확인할 수 없다.
공격 목표 달성 단계 — 두 번째 단계 임플란트 설치, 자격증명 탈취, 데이터 유출 — 는 전혀 증거가 없다. 이탈리아 식음료 업계가 표적 산업으로 분류돼 있지만, 실제 피해 기관이나 침해 범위를 특정하는 정보는 확인되지 않는다.
행위자 귀속의 공백 — 확인되지 않는 것
이번 캠페인에는 행위자 귀속 정보가 전혀 없다. 캠페인은 Upatre 패밀리 태그와 'downloader' 태그만으로 분류돼 있을 뿐, 어떤 위협 그룹과도 연결되지 않는다.
Upatre가 역사적으로 금융 동기를 가진 운영자들이 Dyre나 Dridex 같은 금융 악성코드를 배포하기 위한 전달 수단으로 활용해 왔다는 것은 공개 보고에서 알려진 배경 지식이다. 그러나 이번 캠페인의 운영자가 동일한 동기를 갖는다고 단정하는 것은 현 단계 증거가 뒷받침하지 않는다. 행위자 식별이나 동기 귀속에 대한 단정적 결론은 현 단계에서 어렵다.
두 C2 ASN이 각각 단일 IP에만 연결돼 있어, 다른 알려진 캠페인이나 위협 행위자와 교차 연결할 수 있는 공유 인프라 지문이 확인되지 않는다. 인증서 시리얼, 등록 기관 패턴, 도메인 코호트 등 행위자 귀속에 흔히 활용되는 인프라 지문이 전혀 확인되지 않는다.
소규모 ISP 남용이 시사하는 운영 전략의 함의
이번 캠페인에서 가장 분석적으로 의미 있는 관찰은 Upatre라는 잘 알려진 다운로더 패밀리의 재등장 자체가 아니라, 그것을 지탱하는 C2 인프라의 구성 방식이다.
상업적 VPS나 불릿프루프 호스팅을 피하고 헝가리 브로드밴드 가입자 블록과 미국 농촌 통신사 서브할당 블록을 C2 릴레이로 활용하는 방식은 네트워크 방어 체계에 특정한 도전을 제기한다. 대형 상업 호스팅 사업자의 IP 블록은 위협 인텔리전스 피드에 빠르게 반영되고 남용 신고에 대한 대응도 상대적으로 신속하다. 반면 WLA Interservice나 Mediapolis Telephone 같은 소규모 지역 ISP의 가입자 블록은 위협 인텔리전스 커뮤니티의 스캐닝 빈도가 낮고, 남용 처리 프로세스도 느릴 수 있다. 216.51.193.145의 VT 탐지율이 1/91에 불과하다는 사실은 이 가설과 일치한다.
세 개의 미보강 C2 IP(96.46.103.232, 68.70.242.203, 66.215.30.118)가 VT 커버리지 밖에 있다는 점은 이 패턴을 더욱 강화한다. C2 풀의 다섯 노드 가운데 세 개가 어떤 위협 인텔리전스 피드에도 반영되지 않은 상태라면, 평판 기반 차단 시스템은 이 캠페인의 C2 통신 대부분을 정상 트래픽과 구별하지 못한다. 이는 운영자가 의도적으로 설계한 결과일 수도 있고, 소규모 ISP 블록을 활용하는 전략의 자연스러운 부산물일 수도 있다. 현 단계 증거로는 어느 쪽인지 판단하기 어렵다.
이탈리아 식음료 업계라는 표적 프로파일은 확인된 사실이지만, 스캔 문서 위장 미끼(T1566.001)는 특정 산업에 국한되지 않는 범용 사회공학 기법이다. 업무 지시서나 계약서, 발주서 등의 스캔 문서를 일상적으로 이메일로 주고받는 모든 조직이 이 유형의 미끼에 노출될 수 있다.
전체 증거 강도가 낮음(LOW) 수준으로 평가된다는 점은 도출할 수 있는 결론의 범위를 제한한다. 세 개의 파일 SHA256 가운데 하나만 완전한 분석이 가능하고, 샌드박스 판정이 없으며, 도메인과 인증서 데이터가 확인되지 않는 현 상태에서는 두 번째 단계 페이로드의 정체, 실제 침해 범위, 운영자의 최종 목표를 확인하는 것이 불가능하다. 이 캠페인의 완전한 그림을 그리려면 추가적인 샘플 수집, 샌드박스 실행, 그리고 네트워크 레벨의 트래픽 분석이 선행돼야 한다.