APT공개
APT

91개 엔진 전부 통과한 Shell Crew C2 노드 — Terracotta VPN의 반포렌식 설계 해부

중국 유니콤 백본(AS-4837) 위에 자리한 단 하나의 IP가 91개 VirusTotal 엔진을 전부 통과하면서 Shell Crew의 C2 거점으로 기능했다. 90일 단명 인증서 순환, 이벤트 로그 삭제, 타임스탬프 조작이 결합된 다층 반포렌식 설계가 멕시코 건설 섹터를 겨냥한 스파이 캠페인을 뒷받침했다.

2026년 6월 11일 14:25 (UTC+9)최근 관측2026년 6월 11일심각도32CTX Team행위자Shell CrewWebMastersIOC6MITRE28지역MX

91개 엔진이 놓친 C2 노드 — Terracotta VPN의 반포렌식 설계

China Unicom 상용 백본(AS-4837) 위에 자리 잡은 단 하나의 IP 주소가 91개 VirusTotal 탐지 엔진 전부를 통과하면서도 중국 국가 연계 행위자 Shell Crew의 명령제어(C2) 거점으로 기능하고 있다. 125.39.100.74 — 베이징 즈양환야(Beijing Zhiyanghuanya Co., Ltd.) 명의로 APNIC에 등록된 서브넷 125.36.0.0/14 안에 위치한 이 노드는, Let's Encrypt R3가 발급한 90일짜리 단명 인증서(대상 도메인 fox218.91iedu.cn, 시리얼 455c068601abe3da6879d80a90cedad4023)를 TLS 커버로 삼아 멕시코 건설 섹터를 겨냥한 스파이 캠페인을 지탱했다. 탐지율 0/91이라는 수치는 단순한 운이 아니다. 이 캠페인의 파일 측 구성 요소들이 구사하는 다층 반포렌식 설계 — 시간 기반 샌드박스 회피(T1497.003), Windows 이벤트 로그 삭제(T1070.001), 파일 삭제(T1070.004), 타임스탬프 조작(T1070.006) — 가 네트워크 노드의 저탐지 상태를 의도적으로 뒷받침하는 구조로 읽힌다. CTX Team은 이 캠페인을 심각도 32, 신뢰도 85로 분류하고 2026년 1월부터 6월까지의 활동 구간을 추적해 왔다.

탐지 제로의 C2 — AS-4837과 단명 인증서의 조합

이 캠페인의 인프라 그림은 단순하지만 그 단순함 자체가 분석적으로 의미심장하다. 가시적인 네트워크 IOC는 125.39.100.74 단 하나이며, 이 IP는 China Unicom China169 Backbone(AS-4837) 위에 위치한다. WHOIS 기록에 따르면 해당 주소는 netname ZHIYANGHUANYA-LTD-BJ, 관리 기관 MAINT-CNCGROUP-TJ로 등록돼 있으며, 실제 관리 연락처는 텐진 소재 China Unicom 지사([email protected])로 연결된다. 중국 최대 상용 ISP의 백본 트래픽 속에 C2 통신을 녹여 넣는 전략은 네트워크 기반 탐지의 신호 대 잡음비를 근본적으로 낮춘다. AS-4837을 경유하는 합법 트래픽의 규모를 감안하면, 이 노드 하나가 생성하는 비정상 패턴은 대규모 트래픽 흐름 속에 사실상 묻혀 버린다.

TLS 인증서 생애주기는 이 노드에서 가장 선명한 포렌식 앵커다. Let's Encrypt R3가 발급한 인증서(시리얼 455c068601abe3da6879d80a90cedad4023)는 2021년 2월 25일 발급돼 2021년 5월 26일 만료되는 정확히 90일짜리 창을 가졌다. CTX Team이 이 인증서를 관측한 날짜는 2021년 5월 25일 — 만료 하루 전이다. 이 타이밍은 단순한 우연으로 보기 어렵다. Let's Encrypt의 자동 갱신 메커니즘을 활용해 인증서를 빠르게 순환시키면, 과거 TLS 핑거프린팅이 앵커를 잃는다. 인증서가 교체되는 순간 이전 시리얼 번호 기반의 추적 체계는 단절되고, 운영자는 새로운 인증서 아이덴티티로 깨끗하게 이전할 수 있다. 이 패턴은 분석가가 'Short-lived Let's Encrypt certificate on operational C2 host'로 명명한 트레이드크래프트 신호와 정확히 일치한다.

이 노드는 동일 인증서 시리얼이나 동일 A-레코드로 묶이는 연관 IP나 도메인이 관측되지 않는다. 이는 두 가지 해석을 허용한다. 첫째, 운영자가 C2 노드를 의도적으로 구획화해 단일 노드 노출이 전체 인프라로 이어지지 않도록 설계했을 가능성. 둘째, 더 넓은 인프라가 존재하지만 현 단계 관측 범위를 넘어설 가능성. 어느 쪽이든, 단일 노드만으로 전체 캠페인 인프라를 재구성하기는 어려우며, 현 단계 증거로는 인프라 전모에 대한 단정적 결론을 내리기 어렵다.

위장과 무효 서명 — 파일 측 구성 요소의 방어 회피 설계

이 캠페인의 파일 측 구성 요소는 다섯 개의 SHA256(d25f2a3ad409ad215d6d18bf11b6e40ecfd8290af296fff966e1a086f81da696 외 4건)으로 이뤄져 있다. 파일 유형, 크기, 탐지 비율, 서명자, 최초 제출일 등 파일 자체의 속성은 현재 확인되지 않아, 파일 측 행위에 관한 분석은 MITRE 기법 태그를 중심으로 전개되며 이에 따른 신뢰도 한계를 전제한다.

MITRE 태그 조합이 시사하는 그림은 다음과 같다. T1036, T1036.001(무효 코드 서명), T1036.007(이중 파일 확장자)이 다섯 파일 모두에 태깅돼 있고, 'hacktool' 태그가 함께 붙어 있다. 이 조합은 해당 파일들이 합법적인 시스템 유틸리티나 바이너리를 사칭하거나, 유효하지 않은 코드 서명을 이용해 엔드포인트 보안 제품의 화이트리스트 또는 신뢰 체계를 우회하도록 설계됐을 가능성을 시사한다. 다만 이는 기법 태그 조합에서 도출된 추론이며, 파일 속성 직접 검증으로 확인된 사실은 아니다.

위장 레이어 아래에는 샌드박스 탐지 메커니즘이 자리한다. T1497.003(시간 기반 가상화/샌드박스 회피)의 존재는 이 툴셋이 분석 환경을 감지하면 행위를 억제하거나 지연시키도록 설계됐음을 암시한다. 자동화된 악성코드 분석 시스템이 일정 시간 내에 악성 행위를 관측하지 못하면 'benign' 판정을 내리는 경향이 있다는 점을 역이용하는 기법이다. 이와 함께 T1057(프로세스 탐색)과 T1012(레지스트리 조회)가 태깅돼 있어, 툴셋이 실행 전 호스트 환경을 프로파일링해 후속 행동을 조율하는 탐색 단계를 거칠 가능성이 있다. 이 역시 기법 태그에서 도출된 추론으로, 샌드박스 실행 보고서를 통한 직접 검증은 현 단계에서 이뤄지지 않았다.

지우고, 덮고, 되돌리고 — T1070 패밀리의 반포렌식 규율

이 캠페인의 가장 뚜렷한 운영 특성은 지표 제거(indicator removal)에 대한 체계적 접근이다. T1070(호스트 지표 제거), T1070.001(Windows 이벤트 로그 삭제), T1070.004(파일 삭제), T1070.006(타임스탬프 조작)이 모두 관측된다. 이 네 가지 기법이 함께 작동하면 사고 대응 팀이 의존하는 포렌식 아티팩트의 상당 부분이 실시간으로 소거된다.

Windows 이벤트 로그는 공격자 행위의 타임라인을 재구성하는 데 핵심적인 증거 소스다. T1070.001을 통해 이를 삭제하면 프로세스 생성, 네트워크 연결, 서비스 설치 등의 흔적이 사라진다. 파일 삭제(T1070.004)는 드로퍼, 임시 페이로드, 설정 파일 등 디스크 상의 증거를 제거한다. 타임스탬프 조작(T1070.006)은 남아 있는 파일의 생성·수정 시각을 변조해 타임라인 분석을 교란한다. 이 세 가지가 샌드박스 회피(T1497.003)와 결합되면, 자동화 분석 단계에서도 수동 포렌식 단계에서도 공격자의 흔적을 추적하기가 현저히 어려워진다.

CTX Team의 분석가는 이 기법 군집을 'Defense evasion and indicator suppression (MITRE T1070 family)'로 명명하며, 이것이 C2 노드의 탐지율 0/91을 설명하는 구조적 요인일 가능성을 지적한다. 다만 이 인과 관계는 추론이다. C2 노드의 저탐지 상태는 인증서 관측 시점(2021년 5월)과 현재 캠페인 활동 구간(2026년 1월~6월) 사이의 시간 간격으로 인해 해당 IP가 활성 차단 목록에서 자연스럽게 이탈했을 가능성도 배제할 수 없다. 또는 이 노드의 실제 운영 사용이 충분히 좁은 범위에 한정돼 커뮤니티 플래깅을 피했을 수도 있다. 어느 경로로 설명하든, 결과는 동일하다 — 행위자 귀속이 명시된 C2 노드가 91개 엔진 전부를 통과하고 있다.

실행에서 자격증명 탈취까지 — 공격 사슬의 재구성

공격 사슬은 방어 회피 우선 포스처로 시작된다. 위장된 파일 구성 요소들이 타깃 시스템에 진입한 뒤, 시간 기반 샌드박스 체크와 호스트 프로파일링(T1057, T1012)을 거쳐 실행 환경이 분석 환경이 아님을 확인한다. 이 탐색 단계가 완료되면 본격적인 실행 단계로 진입한다.

실행은 Windows Native API 직접 호출(T1106)과 Windows 서비스 설치(T1569.002)를 통해 이뤄지는 것으로 분석된다. Native API를 직접 호출하는 방식은 고수준 API를 후킹하는 보안 제품의 탐지를 우회하는 데 유리하다. 서비스로 설치되면 시스템 재부팅 이후에도 지속성이 보장된다. 지속성 단계에서는 T1543.003(Windows 서비스 생성)과 T1112(레지스트리 수정)가 함께 작동해, 서비스 등록과 레지스트리 런키 조작이라는 이중 지속성 메커니즘을 구성한다. 이 조합은 terracotta_vpn 패밀리의 운영 프로파일과 일치하는 것으로 분석가는 평가한다.

지속성이 확립되면 임플란트는 TLS를 통해 125.39.100.74(AS-4837, China Unicom)로 비콘을 전송한다. fox218.91iedu.cn 인증서가 TLS 커버를 제공하며, 통신은 암호화된 채널(T1573) 위에서 이뤄진다. 이 단계에서 자격증명 탈취가 병행된다. T1003(OS 자격증명 덤핑)과 T1003.002가 태깅돼 있어, 운영 체제 캐시나 메모리에서 자격증명 해시 또는 평문 패스워드를 수집하는 행위가 포함된다. T1222(파일 및 디렉터리 권한 수정)는 보호된 데이터에 접근하기 위한 ACL 우회 수단으로 기능했을 가능성이 있다.

공격 사슬 전반에 걸쳐 T1070 패밀리의 반포렌식 루틴이 병행 실행되며, 각 단계의 흔적을 실시간으로 소거한다. 이 구조는 사고 대응 팀이 침해 사실을 인지하는 시점을 최대한 늦추도록 설계된 것으로 해석할 수 있다.

파괴 역량의 존재 — 스파이 캠페인의 잠재적 확전 경로

이 캠페인에서 관측된 기법 조합 중 가장 주목해야 할 것은 T1485(데이터 파괴)와 T1489(서비스 중단)의 존재다. 캠페인 동기가 스파이 활동(espionage)으로 분류돼 있음에도 불구하고, 파괴적 영향(impact) 범주의 기법들이 함께 태깅돼 있다는 사실은 운영자가 수동적 정보 수집을 넘어선 역량을 보유하고 있음을 시사한다.

T1485는 파일이나 데이터를 덮어써 포렌식 복구가 불가능하게 만드는 기법이다. T1489는 조직의 핵심 서비스나 프로세스를 중단시켜 사고 대응을 방해하거나 운영 환경 자체에 타격을 가하는 데 사용된다. 이 두 기법이 스파이 동기 캠페인에 함께 등장한다는 것은, 운영자가 정보 수집 목표가 위협받거나 임무 지시가 변경될 경우 파괴적 행동으로 전환할 수 있는 모듈을 사전에 배치해 뒀을 가능성을 암시한다. 다만 이 역량이 멕시코 건설 섹터 침투 과정에서 실제로 행사됐는지는 현 단계에서 확인되지 않아 단정적 결론을 내리기 어렵다.

멕시코 건설 섹터라는 표적 선정은 그 자체로 분석적 함의를 갖는다. 건설 섹터는 인프라 개발 프로젝트, 도급 계약 네트워크, 공급망 정보를 집중적으로 보유한다. 스파이 동기를 가진 국가 연계 행위자가 이 섹터를 표적으로 삼는다면, 단순한 기업 기밀 탈취를 넘어 국가 인프라 프로젝트의 계약 구조, 참여 기업, 기술 사양에 대한 정보 수집이 목적일 가능성이 있다. 자격증명 탈취와 횡적 이동 역량이 결합되면, 초기 침투 대상을 발판 삼아 더 넓은 공급망 네트워크로 접근을 확장하는 시나리오도 배제할 수 없다.

Terracotta VPN과 Shell Crew — 중국 상용 백본을 통한 트래픽 은닉

Shell Crew는 Deep Panda, APT26, Turbine Panda, Bronze Express, Checkered Typhoon, Taffeta Typhoon 등 다수의 추적 명칭으로 알려진 중국 국가 연계 위협 행위자로, 이번 캠페인에서 행위자 귀속이 명시적으로 기록돼 있다. 이 행위자의 동기는 스파이 활동으로 분류된다.

terracotta_vpn 패밀리는 이 캠페인에서 식별된 유일한 악성코드 패밀리다. 이름이 시사하듯, 이 패밀리는 VPN 레이어 기능을 통해 운영 트래픽을 라우팅하고 은닉하는 역할을 수행하는 것으로 알려져 있다. AS-4837(China Unicom) 위에 C2 노드를 위치시키는 선택은 이 패밀리의 운영 프로파일과 일관성을 보인다 — 중국 상용 ISP 인프라를 통해 트래픽을 라우팅함으로써 합법적인 중국 인터넷 트래픽 흐름 속에 C2 통신을 혼합시키는 전략이다. 이 접근법은 네트워크 기반 탐지 체계가 비정상 트래픽을 식별하기 위해 의존하는 지리적·AS 기반 평판 신호를 무력화한다.

2021년 인증서와 2026년 캠페인 — 시간 간격과 분석적 함의

이 캠페인 분석에서 해소되지 않는 핵심 긴장은 인증서 관측 시점(2021년 5월 25일)과 캠페인 활동 구간(2026년 1월~6월) 사이의 약 5년 간격이다. 이 간격은 두 가지 해석 경로를 열어 놓는다.

첫 번째 경로: 125.39.100.74는 2021년부터 운영돼 온 인프라가 2026년에도 재활성화된 경우다. 이 경우 해당 노드는 장기 운영 인프라의 일부로, 운영자가 동일 IP를 여러 캠페인 주기에 걸쳐 재사용하는 패턴을 보이는 것이다. 두 번째 경로: 2021년 인증서 아티팩트는 이 노드의 역사적 앵커일 뿐이며, 노드는 그 이후 TLS 아이덴티티를 여러 차례 교체했을 가능성이 있다. 이 경우 현재 캠페인에서 이 노드가 사용하는 실제 인증서는 현 단계 관측 범위를 벗어난다.

어느 해석이 맞든, 분석가들이 이 행위자를 추적할 때 우선순위를 둬야 할 탐지 표면은 인증서 시리얼 기반 추적보다 행위 기반 탐지다. T1070 패밀리의 지표 제거 행위 군집 — 이벤트 로그 삭제, 파일 삭제, 타임스탬프 조작이 짧은 시간 안에 연속 발생하는 패턴 — 은 인프라가 교체되더라도 남는 가장 내구성 있는 탐지 표면이다. AS-4837 서브넷에서 발생하는 후속 인증서 주체(subject)의 변화를 추적하는 것도 이 행위자의 인프라 진화를 포착하는 보완적 접근이 될 수 있다.

더 넓은 맥락에서, 이 캠페인이 시사하는 것은 운영 보안(OPSEC) 성숙도의 문제다. 탐지율 0/91의 C2 노드, 90일 단위로 순환되는 Let's Encrypt 인증서, 실행 전 환경 프로파일링, 실행 후 포렌식 아티팩트 소거 — 이 요소들의 조합은 단발성 캠페인이 아니라 장기 접근을 전제로 설계된 운영 체계를 반영한다. 스파이 활동에 파괴 역량을 사전 탑재하는 구성은, 정보 수집이 1차 목표이지만 상황 변화에 따라 임무 전환이 가능한 유연한 운영 설계를 암시한다. 멕시코 건설 섹터처럼 전통적으로 사이버 위협 노출이 낮다고 여겨지는 산업이 이 수준의 OPSEC 규율을 갖춘 행위자의 표적이 됐다는 사실은, 지역·산업 기반의 위협 우선순위 설정이 얼마나 빠르게 구식이 될 수 있는지를 보여주는 사례로 기록될 만하다.

IOC6

파일

(5)

IP

(1)
Source: CTX Threat Intelligence