FILE공개
FILE

Emotet C2, Let's Encrypt 자동 갱신·SAKURA 공유 호스팅으로 탐지 제로 유지

캐나다 통신 서비스 부문을 겨냥한 Emotet 캠페인이 ntdll.dll로 위장한 악성 Word 문서를 진입점으로 삼았다. 핵심은 문서가 아닌 C2 인프라 설계였다. 89일 주기 와일드카드 인증서 자동 갱신과 일본 SAKURA Internet 공유 호스팅을 결합해 네트워크 계층 탐지율을 사실상 제로로 유지했다.

2026년 6월 5일 12:39 (UTC+9)최근 관측2026년 6월 5일심각도77CTX Team행위자Emotet GroupTA542IOC9지역CA

SAKURA 호스팅과 Let's Encrypt 자동 갱신 — Emotet C2 인프라의 탐지 우회 설계

캐나다 통신 서비스 부문을 겨냥한 Emotet 캠페인에서 탐지 회피의 핵심은 악성 문서 자체가 아니었다. 공격자가 공들인 지점은 명령제어(C2) 인프라의 구조적 설계였다. CTX Team이 분석한 이번 캠페인은 Let's Encrypt 와일드카드 인증서의 89일 자동 갱신 주기를 활용한 두 개의 운영자 통제 도메인과, 일본 SAKURA Internet(ASN 9370)의 공유 호스팅 계정을 조용히 빌려 쓰는 별도 C2 노드를 결합해, 네트워크 계층 탐지율을 사실상 제로에 가깝게 유지하는 인프라 아키텍처를 구현했다. 가장 활성화된 C2 자산인 59.106.27.194는 VirusTotal에서 91개 엔진 중 단 하나도 악성으로 판정하지 않았다.

이 캠페인은 2025년 8월 처음 관측돼 2026년 6월까지 활성 상태가 유지되고 있다. 위협 식별자 CTXyxl2peuwzo로 등록된 이 클러스터는 심각도 77, 신뢰도 85로 분류됐으며, Emotet Group(TA542 / Mummy Spider / Gold Crestwood / Mealybug / ATK104)에 귀속된다.


ntdll.dll로 위장한 143KB 문서 — 초기 접근의 사회공학적 설계

공격의 진입점은 SHA256 54b34632fc88ff88fb0de3ea6861249c72c0606e379617189646ac1601f91a46로 식별되는 143KB짜리 MS Word 문서다. 파일의 실제 이름은 Inf_890-5.doc이지만, 파일 내부의 meaningful_name 필드에는 C:\Windows\System32\ntdll.dll이 기록돼 있다. ntdll.dll은 Windows 커널 인터페이스를 담당하는 핵심 시스템 파일로, 이 이름을 보는 분석가나 사용자는 문서가 아닌 시스템 컴포넌트라고 인식하도록 유도된다(T1036, 위장). 수동 검사를 억제하기 위한 의도적 설계다.

파일 메타데이터를 들여다보면 위장의 층위가 더 드러난다. Office 문서 속성에는 작성자로 Kaela Beahan, 제목 필드에 protocol, 주석란에 help-desk New Mexico가 채워져 있다. 생성 및 마지막 저장 시각은 모두 2019년 5월 20일 15:47로 동일하게 기록돼 있으며, 이는 파일이 빠르게 제작되거나 메타데이터가 일괄 삽입됐음을 시사한다. 이 조작된 기업형 메타데이터는 피싱 첨부파일로서의 신뢰도를 높이는 사회공학적 레이어로 기능한다(T1566.001, 스피어피싱 첨부파일).

VirusTotal 기준 탐지율은 76개 엔진 중 39개로, 절반을 조금 넘는 수준이다. Microsoft, Kaspersky, FireEye, AhnLab-V3, ALYac 등 주요 엔진이 악성으로 판정했지만, CrowdStrike Falcon, ESET-NOD32, Cylance, Malwarebytes, Cybereason 등은 여전히 탐지하지 못하고 있다. 파일에는 exploitapt 태그가 붙어 있으며, Elastic, Invincea, Cynet도 플래그를 세웠다. 다만 샌드박스 실행 결과가 현재 확보되지 않아, 문서 내부의 실행 메커니즘 — 매크로 코드인지 취약점 익스플로잇인지 — 은 AV 컨센서스와 exploit 태그로부터 추론된 것이며 직접 관측된 사실이 아니다(T1204.002, 악성 파일 실행, 추론). 빌드 출처 측면에서는 vhash 1368d0356750d136448d50e5b2c9a890와 ssdeep 3072:977HUUUUUUUUUUUUUUUUUUUT…가 기록돼 있으나, imphash와 코드 서명 정보가 확인되지 않아 동일 빌더에서 생성된 피어 파일과의 연결고리를 현 단계에서 확인하기는 어렵다.


89일 주기 자동 갱신 — Let's Encrypt 와일드카드 인증서의 운영 논리

이번 캠페인에서 가장 정교하게 설계된 부분은 C2 도메인의 인증서 관리 방식이다. CTX Team이 식별한 Let's Encrypt 단기 와일드카드 인증서 패턴은 hashkorea.com과 lucy-jade.com 두 도메인을 하나의 운영 지문으로 묶는다.

hashkorea.com은 2019년 11월 21일 TurnCommerce, Inc. DBA NameBright.com을 통해 등록된 도메인으로, 현재까지 약 2,369일이 경과했다. 이 도메인은 Let's Encrypt의 E8 중간 CA가 발급한 인증서(시리얼 5bff37e04f95db8866eb4a6fa7909cfb3fd)를 보유하고 있으며, 유효 기간은 2026년 5월 4일부터 8월 2일까지 정확히 89일이다. SAN(주체 대체 이름)에는 *.hashkorea.com이 포함돼 있어, 운영자는 별도의 인증서 발급 없이 임의의 서브도메인을 유효한 TLS 하에 즉시 활성화할 수 있다. DNS A 레코드는 13.223.25.84와 54.243.117.197 두 개의 AWS IP로 해석된다.

lucy-jade.com은 2023년 4월 13일 등록됐으며, 행정 연락처는 홍콩을 가리킨다. gname.net 네임서버를 사용하고 104.253.249.209로 해석된다. 이 도메인 역시 Let's Encrypt R3 CA 발급 인증서(시리얼 4edca7cb751f61aae69c8bf2208fce27757)를 보유하며, 유효 기간은 2021년 7월 25일부터 10월 23일까지 동일하게 89일이다. SAN은 *.lucy-jade.com. 다만 여기서 주목할 시간적 이상이 있다 — 이 인증서의 유효 시작일(2021년 7월 25일)이 도메인 등록일(2023년 4월 13일)보다 약 2년 앞선다. 이는 데이터 소스의 아티팩트이거나 인증서 레코드 재사용 가능성을 시사하며, 이 도메인에 대한 타임라인 해석은 신중하게 접근해야 한다.

두 도메인이 공유하는 89일 Let's Encrypt 갱신 패턴은 ACME 프로토콜 기반 스크립트 자동화의 전형적인 흔적이다. 운영자는 인증서 만료 전 자동 갱신 스크립트를 실행해 새 인증서를 발급받고, 와일드카드 SAN 덕분에 어떤 서브도메인도 수동 개입 없이 유효한 HTTPS 엔드포인트로 즉시 전환할 수 있다. 이는 인증서 폐기 노출을 최소화하면서 인프라 유연성을 극대화하는 빌드 원스, 자동 회전 모델이다. 공개 보고에 따르면 이와 유사한 자동화된 인증서 관리 패턴은 Emotet 인프라에서 반복적으로 관측돼 온 특성으로 알려져 있다.


SAKURA Internet의 공유 호스팅 — 제로 탐지 C2 노드의 구조적 이유

두 번째 인프라 지문은 첫 번째와 구조적으로 완전히 다르다. IP 59.106.27.194는 일본 SAKURA Internet Inc.(ASN 9370)의 공유 호스팅 대역(59.106.0.0/17, APNIC 등록)에 위치한다. 이 노드가 제시하는 TLS 인증서의 주체는 운영자가 통제하는 도메인이 아닌 *.sakura.ne.jp — SAKURA Internet의 공유 네임스페이스 와일드카드다. 발급자는 Gehirn RSA Domain Validation Secure Server CA 2(Gehirn Inc., 일본)이며, 인증서 시리얼은 7a88f56a4009f66fd9a646fe1ce327f1, 유효 기간은 2026년 5월 1일부터 11월 15일까지다. 마지막 인증서 관측 시점은 2026년 6월 2일.

이 구성이 의미하는 바는 명확하다. 공격자는 전용 서버나 VPS에 독자적인 도메인과 인증서를 구성하는 대신, SAKURA Internet의 저비용 공유 호스팅 계정을 임대해 플랫폼이 기본 제공하는 와일드카드 인증서를 그대로 활용하고 있다. 인증서의 SAN에는 *.sakura.ne.jp 외에도 *.180r.com, *.dojin.com, *.from.tv 등 SAKURA의 공유 서비스 도메인 수십 개가 포함돼 있어, 이 인증서 자체는 수많은 정상 사용자와 공유되는 플랫폼 인증서다.

결과는 수치로 드러난다. VirusTotal에서 91개 엔진 중 단 하나도 이 IP를 악성으로 판정하지 않았다(0/91). 커뮤니티 투표도 악성/무해 모두 0이다. 이 노드는 현재 이 캠페인에서 가장 운영적으로 청결한 C2 자산이다. 공유 호스팅 환경의 정상 트래픽 속에 C2 통신을 숨기고, 플랫폼 기본 인증서로 TLS 유효성을 확보하는 이 방식은 전용 인프라 운영에 비해 비용과 노출 위험을 모두 낮추는 전략이다. 공개 보고에 따르면 Emotet은 역사적으로 분산된 임대 서버 기반의 C2 모델을 선호해 온 것으로 알려져 있으며, 이번 SAKURA 노드의 활용은 그 패턴의 연장선으로 해석할 수 있다.

hashkorea.com과 이 IP 사이에는 공유 인증서 시리얼이나 동일 A 레코드 같은 직접적인 교차 IOC 연결고리가 현재 확인되지 않는다. 두 인프라 지문의 연결은 동일 캠페인 지표 세트 내 공동 출현에 근거한 맥락적 추론이다.


WordPress 경로 위장과 TLS 신뢰 남용 — 네트워크 계층 탐지를 무력화하는 두 가지 기법

C2 통신 레이어에서 공격자는 두 가지 추가적인 회피 기법을 결합한다.

첫 번째는 URL 경로 위장이다. 관측된 주요 C2 엔드포인트는 hashkorea.com/wp-includes/sp0d763이다. /wp-includes/ 경로는 WordPress 코어 파일이 위치하는 디렉터리로, 전 세계 수백만 개의 정상 WordPress 사이트가 이 경로 하에 합법적인 HTTP 요청을 생성한다. 이 경로를 C2 비콘 URL에 삽입함으로써 공격자는 네트워크 트래픽을 정상적인 CMS 웹 서버 노이즈와 시각적·패턴적으로 혼합한다(T1036). URL 기반 탐지 룰이 경로 구조만을 기준으로 판단할 경우 이 트래픽은 필터를 통과할 가능성이 높다. 별도 C2 엔드포인트로 phigvelers.com/Library/7tak1867도 확인됐으나, 이 URL에 대한 추가 메타데이터는 현재 확보되지 않았다.

두 번째는 TLS 인증서 유효성을 신뢰 신호로 악용하는 방식이다(T1553.004). 이번 캠페인의 모든 C2 노드 — hashkorea.com, lucy-jade.com, 59.106.27.194 — 는 유효한 TLS 인증서를 제시한다. TLS 검사 프록시 중 인증서 유효성을 1차 신뢰 판단 기준으로 사용하는 구성에서는 이 트래픽이 암호화 해제 없이 통과될 수 있다. 특히 탐지율이 가장 낮은 두 자산 — 0/91의 SAKURA IP와 2/91의 lucy-jade.com — 이 정확히 TLS 검사 환경에서 가장 먼저 마주치게 되는 노드들이라는 점은 이 설계가 의도적임을 시사한다. 탐지 회피 아키텍처가 인프라 선택과 인증서 관리 방식에 구조적으로 내재돼 있는 것이다.

C2 통신은 HTTPS를 통해 이뤄지는 것으로 추론되며(T1071.001, 웹 프로토콜 기반 애플리케이션 계층 프로토콜), 전체 공격 사슬은 피싱 문서 전달(T1566.001) → 문서 내 코드 실행(T1204.002, 추론) → HTTPS C2 비콘(T1071.001) → 저탐지 인프라를 통한 방어 회피(T1553.004)의 순서로 전개된다.


두 개의 미분석 파일 해시 — 캠페인 전체 역량의 공백

이번 캠페인에서 분석 가능한 파일 IOC는 사실상 하나뿐이다. fed0c75618acde43a7376ff7c5db4927f4be8ab3bcb73bfa86c86ae78aeab7c2e24ab9007c6e25ede1a545ac974ce8048235df4363c761e668a47f8af4c7cb59 두 해시의 파일 유형, 크기, 탐지 결과, 제출 이력은 현재 확인되지 않는다. 이 두 해시가 2단계 로더인지, 실제 Emotet 봇 바이너리인지, 아니면 다른 페이로드인지 현재로서는 알 수 없다.

이 공백은 분석의 한계를 명확히 규정한다. 현 단계 증거로는 초기 접근 이후의 행위 — 지속성 메커니즘, 자격증명 탈취, 횡적 이동, 최종 페이로드 — 에 대해 어떤 단정적 결론도 내리기 어렵다. 유일하게 dossier가 확보된 파일인 54b34632… 역시 샌드박스 실행 결과, imphash, 코드 서명 정보가 확인되지 않아 빌드 파이프라인 클러스터링이나 행위 기반 분석을 수행할 수 없는 상태다. 이 캠페인의 완전한 역량 그림은 현재 단계에서 미완성이다.


자동화된 인프라 운영이 시사하는 것

이번 캠페인에서 분석적으로 가장 의미 있는 신호는 Inf_890-5.doc 자체가 아니다. 이 문서는 Emotet의 잘 알려진 피싱 문서 패턴의 반복이다. 주목해야 할 것은 C2 인프라가 어떻게 구성됐는가, 그리고 그 구성이 운영팀의 어떤 역량을 반영하는가다.

89일 주기 ACME 자동 갱신, 와일드카드 SAN을 통한 임의 서브도메인 즉시 활성화, AWS와 일본 SAKURA Internet에 걸친 분산 호스팅, WordPress 경로 위장 — 이 요소들의 조합은 인프라 관리를 자동화하고 운영자의 수동 개입을 최소화하도록 설계된 시스템이다. 인증서 폐기나 IP 차단이 발생하더라도 다른 노드가 즉시 대체할 수 있는 구조이며, 각 노드는 서로 다른 공급자와 관할권에 분산돼 있어 조율된 테이크다운 없이는 전체 인프라를 동시에 무력화하기 어렵다.

이 운영 모델은 캠페인 유지 비용을 낮추는 동시에 탐지 및 대응 비용을 높인다. 특히 hashkorea.com이 TurnCommerce/NameBright.com을 통해 2019년에 등록돼 현재까지 약 2,369일간 유지되고 있다는 사실은, 이 도메인이 단기 일회성 C2가 아닌 장기 인프라 자산으로 관리되고 있음을 보여준다.

한편 이번 캠페인에서 동기가 espionage(첩보)로 분류돼 있다는 점은 별도로 짚어볼 필요가 있다. Emotet은 역사적으로 금융 동기의 사이버범죄 플랫폼으로 분류돼 왔으며, 공개 보고에서도 이 특성이 일관되게 기술돼 있다. 캐나다 통신 서비스 부문을 표적으로 한 첩보 동기의 Emotet 귀속 캠페인이라는 조합은 두 가지 가능성을 열어 둔다 — Emotet 인프라가 다운스트림 행위자에게 임대돼 정보 수집 목적으로 활용되고 있거나, 분류 과정의 레이블링 아티팩트일 수 있다. 현 단계 증거로는 이 긴장을 해소할 수 없으며, 단정적 결론은 이 단계에서 적절하지 않다.

목록에 포함된 두 개의 미분석 파일 해시가 2단계 임플란트나 로더를 나타낸다면, 이 캠페인이 단순한 봇넷 확장 이상의 목적을 가질 가능성을 배제할 수 없다. 통신 서비스 부문 표적이라는 맥락에서, 그 다운스트림 페이로드의 성격은 이 캠페인의 실제 의도를 판단하는 데 결정적 변수가 될 것이다.

IOC9

파일

(3)

IP

(1)

도메인

(2)

URL

(3)
Source: CTX Threat Intelligence