
게임 런처로 위장한 스파이 트로이목마, 태국 게이머 겨냥 3중 탐지 회피
Black Myth: Wukong Steam 런처를 사칭한 Rancor/Babar 계열 트로이목마가 태국 게이밍 커뮤니티를 표적으로 유포되고 있다. 76개 엔진 중 52개가 악성으로 탐지했음에도 샌드박스는 98% 신뢰도로 클린 판정을 내렸으며, 3년 전 등록된 Cloudflare 프록시 도메인이 C2 인프라를 완전히 은닉하고 있다.
게임 런처로 위장한 스파이 페이로드, 세 겹의 탐지 회피막 뒤에 숨다
태국 지역 게이밍 커뮤니티를 겨냥한 것으로 보이는 트로이목마 페이로드가 2024년 출시된 인기 타이틀 'Black Myth: Wukong'의 Steam 런처로 위장한 채 유포되고 있다. VirusTotal에서 76개 엔진 중 52개가 탐지에 성공했음에도 불구하고, Zenbox 샌드박스는 98% 신뢰도로 CLEAN 판정을 내렸다 — 정적 탐지와 동적 분석 사이의 이 극단적 괴리가 이 캠페인의 핵심 운영 신호다. PE 컴파일 타임스탬프는 2024년 7월 1일로 기록돼 있으나 VirusTotal 최초 제출일은 2026년 5월 15일로, 약 22개월의 간극이 존재한다. 코드 서명 인증서는 없고, C2 인프라는 2023년 2월 등록된 도메인 koodgame.com 하나에 집중돼 있으며 Cloudflare 역방향 프록시와 와일드카드 TLS 인증서로 실제 서버를 완전히 가린다. CTX Team은 이 캠페인을 심각도 73, 신뢰도 85로 분류하고 Babar 패밀리 위협으로 등록했다.
'Launcher Black Myth Wukong.exe' — 게임 커뮤니티를 겨냥한 사회공학 미끼
457KB짜리 Win32 PE32 콘솔 실행 파일(SHA256: bbe87a01ff0a2cffd…)의 의미 있는 파일명은 Launcher Black Myth Wukong.exe다. 이 파일의 대체 경로 목록에는 C:\Program Files (x86)\Steam\steamapps\common\BlackMythWukong\Black Myth Wukong.exe가 포함돼 있어, 단순한 파일명 위장을 넘어 Steam 라이브러리 구조 전체를 모방하는 방식으로 피해자를 기만하려 했음을 보여준다. 또 다른 대체 경로인 C:\Windows\l94qmh.exe는 실행 이후 시스템 디렉터리에 복사되는 패턴을 암시한다.
Black Myth: Wukong은 2024년 8월 출시 직후 Steam 동시 접속자 수 기록을 경신한 타이틀로, 전 세계적으로 높은 인지도를 확보했다. 이 인지도를 초기 접근 벡터로 활용하는 방식(T1204.002)은 피해자의 실행 경계를 낮추는 데 효과적이다 — 게임 런처라는 맥락에서 사용자는 파일 실행에 앞서 코드 서명 여부를 확인하는 습관이 약화되는 경향이 있다. 실제로 이 페이로드는 Authenticode 서명이 전혀 없는 미서명 바이너리임에도, 게임 설치 흐름이라는 사회공학적 맥락이 그 부재를 자연스럽게 가리는 역할을 한다.
탐지 엔진 52개가 이 파일을 trojan.rancor/tl0101eg26zy로 분류하며, 주요 명칭으로는 rancor, tl0101eg26zy, gencirc가 통용된다. ALYac, AhnLab-V3, CrowdStrike, Kaspersky, Elastic, Google 등이 탐지에 성공한 반면, ESET-NOD32, SentinelOne, Cylance, Panda 등 20개 엔진은 여전히 이 파일을 놓치고 있다. 커뮤니티 vote는 malicious/harmless 모두 0으로, 아직 광범위한 공개 분석이 이루어지지 않은 상태임을 시사한다.
22개월 타임스탬프 간극과 샌드박스 기만 — 중첩된 회피 설계
이 캠페인에서 가장 운영적으로 주목할 만한 신호는 정적 탐지와 동적 분석 결과 사이의 극단적 불일치다. 52/76이라는 높은 AV 탐지율과 달리, Zenbox 샌드박스는 98% 신뢰도로 CLEAN 판정을 내렸다. 이는 단순한 오탐이 아니라 자동화 분석 환경을 능동적으로 감지하거나 회피하는 로직(T1622 — Debugger Evasion)이 페이로드 내부에 내장돼 있음을 강하게 시사한다. 샌드박스 환경에서는 악성 행위를 억제하고 정상 프로세스처럼 동작함으로써 동적 분석 기반 탐지를 무력화하는 이 전략은, 정적 시그니처 기반 엔진이 이미 파일을 악성으로 분류하는 상황에서도 운영자가 자동화 분석 파이프라인을 의식하고 있음을 보여준다.
두 번째 회피 레이어는 PE 컴파일 타임스탬프 조작이다. 이 파일의 PE 타임스탬프는 2024년 7월 1일로 기록돼 있으나, VirusTotal 최초 제출일은 2026년 5월 15일이다 — 약 22개월의 간극이다. 이 간극은 타임스탬프 조작(T1070.006 — Indicator Removal: Timestomp)의 가능성을 강하게 시사한다. 물론 운영자가 실제로 2024년 7월에 페이로드를 빌드한 뒤 장기간 보류했을 가능성을 완전히 배제할 수는 없지만, 22개월이라는 간격은 포렌식 타임라인 재구성을 의도적으로 복잡하게 만들기 위한 조작으로 해석하는 것이 분석적으로 더 자연스럽다.
빌드 프로비넌스 측면에서 이 파일은 imphash 64d5956f8e5f3da53f356d429da98f61을 보유하고 있으나, 동일한 imphash를 공유하는 피어 파일이 확인되지 않아 이 샘플은 현재까지 고립된 단일 사례로 관측된다. PE 섹션 엔트로피를 보면 .text 섹션이 6.25, .itext가 5.4로 중간 수준의 엔트로피를 보이며, .bss와 .tls 섹션은 엔트로피 0.0에 크기 정보도 없다. import 카운트가 0으로 기록된 점은 주목할 만하다 — 이는 동적 import 해석이나 런타임 API 해결 방식을 사용할 가능성을 시사하며, 정적 분석 도구가 파일의 기능을 파악하기 어렵게 만드는 또 하나의 회피 요소로 작용한다.
세 레이어를 종합하면 — 게임 런처 위장으로 실행 유도, 샌드박스 환경 감지 및 행위 억제, 타임스탬프 조작으로 포렌식 혼란 유발 — 이 캠페인은 어느 단일 기법에 의존하는 것이 아니라 탐지 표면을 동시에 여러 차원에서 최소화하도록 설계됐다는 점이 명확하다.
koodgame.com — 등록 시점부터 설계된 평판 세탁 구조
C2 인프라는 단일 도메인 koodgame.com에 집중돼 있다. 이 도메인은 2023년 2월 20일 Namecheap(registrar ID 1068)을 통해 등록됐으며, 등록자 정보는 withheldforprivacy.com 이메일 프록시를 통해 완전히 은닉돼 있다 — WHOIS에 노출된 기술 연락처는 아이슬란드 레이캬비크 소재로 표기돼 있으나, 실제 운영자 소재를 특정하는 근거로는 사용할 수 없다. 도메인 만료일은 2027년 2월 20일로, 캠페인 활동 시점 기준으로 약 1,210일이 경과한 도메인이다.
이 도메인이 VirusTotal에서 0/91 탐지를 기록하고 있다는 사실은 단순한 미탐지가 아니라 의도된 설계의 결과로 읽힌다. 52/76 탐지율을 기록한 페이로드와 동일한 캠페인에 연결된 도메인이 91개 엔진 모두에서 클린 판정을 받는다는 것은, 운영자가 페이로드와 인프라의 탐지 프로파일을 의도적으로 분리했음을 시사한다. 도메인 에이징 전략 — 등록 후 수년간 악성 활동 없이 유지해 평판 필터를 통과할 수 있는 연령을 확보하는 방식 — 이 여기서 작동하고 있을 가능성이 있다.
네임서버는 aryanna.ns.cloudflare.com과 dave.ns.cloudflare.com으로, A 레코드 104.21.22.228과 172.67.207.142는 모두 Cloudflare의 애니캐스트 범위에 속한다. 이 구성은 실제 원본 서버의 IP를 Cloudflare 역방향 프록시 뒤에 완전히 은닉하며, 인프라 피벗 관점에서 원본 서버를 특정하는 것을 사실상 불가능하게 만든다.
TLS 인증서(발급자: Google Trust Services WE1, 시리얼 b6770e0e5669f9ee133d775d4dcc6f2b, 유효기간 2026-06-02 ~ 2026-08-31)는 SAN으로 koodgame.com과 *.koodgame.com을 동시에 포함하는 와일드카드 구성이다. 이 와일드카드 SAN은 운영자가 추가적인 인증서 발급 이벤트 없이 임의의 서브도메인을 C2 채널로 즉시 활용할 수 있게 해준다. 방어자 입장에서 인증서 발급 이벤트는 인프라 피벗의 주요 관측 포인트인데, 와일드카드 구성은 이 관측 기회를 원천 차단한다. MX 레코드가 eforward1~5.registrar-servers.com으로 설정돼 Namecheap의 이메일 포워딩 서비스를 가리키는 점은, 이 도메인이 실제 비즈니스 운영보다는 순수 운영 목적으로 유지되고 있음을 보여주는 부수적 신호다.
IP 수준의 상세 정보가 확인되지 않으며, 교차 IOC 연계도 현재까지 발견되지 않았다. 인프라 측면의 피벗은 koodgame.com 단일 노드로 제한되며, 이 도메인 너머의 원본 인프라 구조는 현재 가시권 밖에 있다.
공격 사슬 해부 — 게임 런처 진입에서 레지스트리 수집까지
CTX Team이 재구성한 공격 사슬은 게임 런처 위장 파일의 실행에서 시작된다. 피해자는 Steam 라이브러리 경로를 모방한 Launcher Black Myth Wukong.exe를 실행하며(T1204.002), 이 단계에서 운영자가 선택한 배포 채널 — 트로이목마화된 설치 파일, 비공식 다운로드 사이트, 또는 소셜 엔지니어링 링크 — 은 현 단계에서 특정하기 어렵다.
실행 단계에서 이 PE32 콘솔 실행 파일은 Windows Command Shell(T1059.003)을 통한 명령 실행과 Native API 호출(T1106)을 활용하는 것으로 평가된다. MITRE 기법 태그에는 Extra Window Memory Injection(T1055.011)이 포함돼 있어, 프로세스 인젝션을 통한 코드 실행이 이 패밀리의 행위 프로파일과 일치하는 것으로 분석된다 — 다만 이는 샌드박스 로그에서 직접 관측된 행위가 아니라 MITRE 태그와 Babar/Rancor 패밀리 프로파일에 기반한 평가임을 명시해야 한다.
방어 회피 레이어는 앞서 설명한 세 가지 — 타임스탬프 조작(T1070.006), 샌드박스 감지 및 행위 억제(T1622), 미서명 바이너리의 게임 런처 위장 — 가 동시에 작동한다. 기법 태그에는 T1562.001(보안 도구 비활성화)과 T1564.004(NTFS 파일 속성 은닉)도 포함돼 있으나, 이 두 기법은 직접 관측된 행위로 확인되지 않으며 패밀리 수준의 태그에서 유래한 것으로 보인다.
수집 단계에서 기법 태그상 레지스트리 조회(T1012)와 시스템 네트워크 구성 탐색(T1016)이 포함된다. 레지스트리 조회는 설치된 소프트웨어 목록과 시스템 구성을 열거하는 데 활용되며, 이후 행동 결정 — 완전한 침투를 진행할지 여부 포함 — 에 영향을 미친다. Dynamic Data Exchange를 통한 프로세스 간 통신(T1559.002)과 레지스트리 수정(T1112)도 태그에 포함돼 있으며, 이는 Babar/Rancor 패밀리의 알려진 스파이 지향 데이터 수집 행위 프로파일과 일치하는 것으로 평가된다.
명령제어(C2) 통신은 koodgame.com으로 향하며(T1071.001), Cloudflare 프록시와 와일드카드 SAN 인증서가 이 채널을 보호한다. 기법 태그에 T1485(Data Destruction)가 포함돼 있으나, 이는 관측된 행위로 확인되지 않는다 — Babar 패밀리의 더 넓은 기능 프로파일을 반영한 것일 가능성이 있으며, 이 캠페인에서 실제로 데이터 파괴가 발생했다는 단정적 결론은 현 단계에서 내리기 어렵다.
Babar 패밀리와 Snowglobe — 스파이 도구 계보와 분석의 한계
위협 피드에 따르면 이 캠페인은 Snowglobe(Animal Farm, Sig20으로도 추적)에 귀속되며, 동기는 스파이 활동 단일 항목으로 기록돼 있고 표적 지역은 태국으로 명시돼 있다. 다만 이 귀속은 피드 수준의 분류이며, 이를 독립적으로 뒷받침하는 공개 벤더 보고서나 참고 문헌이 현재까지 확인되지 않는다. Snowglobe의 역사적 표적 패턴, 과거 캠페인 기록, 국가 정렬에 관한 공개 분석 역시 현재까지 확인되지 않으므로, 행위자 귀속에 관한 추가적인 단정은 삼가야 한다.
패밀리 수준에서 이 캠페인은 Babar 임플란트 패밀리로 분류된다. 탐지 엔진들이 부여한 레이블 trojan.rancor/tl0101eg26zy와 주요 명칭 rancor는 스파이 작전과 연관된 트로이목마 패밀리를 가리킨다. MITRE 기법 세트 — 프로세스 인젝션(T1055.011), Windows Command Shell 실행(T1059.003), 레지스트리 조작(T1012, T1112), DDE 기반 IPC(T1559.002) — 는 단순한 드로퍼가 아닌 완전한 기능을 갖춘 스파이 백도어의 프로파일을 시사한다. 그러나 이 평가는 태그 세트와 패밀리 프로파일에 기반한 분석적 해석이며, 샌드박스 로그에서 직접 관측된 행위로 확인된 것은 아니다.
이 캠페인의 가장 큰 분석적 맹점은 세 개의 캠페인 파일 중 두 개(SHA256: fc1c80cbfd99d7c1f1e82207065d9f2c1ac2e37c0d7c2d96e17fa2cce2dd93c4, c648702e3ef9ae14a396f7c1b995afc5830b3ad760c1c94f0f6589752c5dc660)가 파일 유형, 크기, 탐지율, 위협 레이블 등 어떠한 메타데이터도 없이 완전히 불투명한 상태라는 점이다. 세 개 파일로 구성된 캠페인에서 실질적으로 분석 가능한 파일이 하나뿐이라는 사실은, 현재 가시화된 Rancor 페이로드가 더 복잡한 툴체인의 진입점에 불과할 가능성을 열어둔다. 만약 나머지 두 파일이 별도의 로더와 2단계 임플란트에 해당한다면, 이 캠페인의 실제 기능 범위는 현재 분석된 것보다 훨씬 넓을 수 있다 — 다만 이는 현 단계에서 확인하기 어려운 추론이다.
다층 회피 설계가 시사하는 운영 보안 성숙도
이 캠페인이 보여주는 운영 패턴은 단일 기법에 의존하는 기회주의적 공격과는 거리가 있다. 탐지 표면을 동시에 여러 차원에서 최소화하는 설계 — 사회공학 미끼로 실행 유도, 샌드박스 환경 감지로 동적 분석 무력화, 타임스탬프 조작으로 포렌식 타임라인 교란, 에이징된 도메인과 Cloudflare 프록시로 C2 평판 세탁, 와일드카드 SAN으로 인증서 발급 이벤트 최소화 — 는 각 레이어가 독립적으로 기능하면서도 전체적으로 탐지 가능성을 누적적으로 낮추도록 조율돼 있다.
인프라 측면에서 특히 주목할 부분은 도메인 등록 시점과 TLS 인증서 발급 시점의 분리다. koodgame.com은 2023년 2월에 등록됐으나 와일드카드 인증서는 2026년 6월 2일에 발급됐다 — 도메인이 충분한 연령을 확보한 이후 비로소 캠페인 인프라로 활성화됐다는 구조다. 인증서 유효기간은 2026년 8월 31일까지이며, 도메인 등록은 2027년 2월까지 유효하다. 이 시간 구조는 단기 작전이 아닌 지속적 접근을 전제로 설계된 인프라임을 시사한다. 와일드카드 SAN 구성 덕분에 운영자는 새로운 인증서 발급 이벤트 없이 임의의 서브도메인을 C2 채널로 전환할 수 있으며, 이는 방어자가 인증서 발급 로그를 통해 인프라 확장을 추적하는 전통적 피벗 방법론을 무력화한다.
태국 지역 게임 사용자를 표적으로 삼는 이 캠페인의 구조는, 특정 산업 수직 계열이 아닌 게임 배포 채널 자체를 침투 경로로 활용한다는 점에서 주목된다. 게임 소프트웨어는 기업 보안 정책의 사각지대에 놓이는 경우가 많고, 업무 인접 시스템에서 실행되는 게임 런처는 EDR 정책이 상대적으로 느슨하게 적용되는 환경을 제공할 수 있다. 두 개의 완전히 불투명한 파일 해시가 남긴 분석적 공백은, 이 캠페인의 실제 기능 범위와 최종 수집 목표를 현재 시점에서 완전히 파악하기 어렵게 만든다. 가시화된 페이로드 하나와 메타데이터가 확인되지 않는 두 파일 사이의 간극이 메워지기 전까지, 이 캠페인에 대한 분석은 필연적으로 부분적일 수밖에 없다.