FILE공개
FILE

샌드박스 침묵시킨 10KB — SystemBC 드로퍼, 자동화 탐지 맹점 정밀 공략

76개 엔진 중 62개가 악성으로 판정했지만 자동화 샌드박스 2개는 모두 무해 판정을 내렸다. DragonForce가 사우디아라비아 통신 인프라를 겨냥해 배포한 이 10KB PE32 드로퍼는 타이밍 기반 회피와 제로 임포트 구조로 동적 분석 파이프라인을 무력화하도록 설계됐다.

2026년 6월 19일 00:24 (UTC+9)최근 관측2026년 6월 19일심각도46CTX Team행위자DragonForceDragonForce MalaysiaIOC2MITRE8지역SA

샌드박스를 침묵시킨 10KB — 정적 탐지와 동적 분석의 간극을 파고든 SystemBC 드로퍼

76개 안티바이러스 엔진 가운데 62개가 악성으로 판정한 파일이 있다. 그런데 자동화 샌드박스 2개는 모두 이 파일을 무해하다고 결론 내렸다. 탐지율 81%라는 숫자만 보면 이 페이로드는 이미 충분히 알려진 위협처럼 보인다. 그러나 실제 운영 환경에서 이 파일이 마주치는 첫 번째 동적 분석 장벽 — 기업 보안 파이프라인의 자동화 샌드박스 — 은 아무런 경보도 울리지 않는다. 이것이 이번 캠페인의 핵심 신호다.

CTX Team이 분석한 샘플(SHA256: 46af9af74a5525e6315bf690c664a1ad46452fef15b7f3aecb6216ad448befaa)은 10KB짜리 서명 없는 PE32 실행 파일로, SystemBC(Coroxy, Boigy, Garvi로도 추적되는 프록시-RAT 패밀리)의 드로퍼 스텁으로 분류된다. 이 파일은 사우디아라비아 통신 서비스 인프라를 표적으로 삼은 캠페인에서 DragonForce(DragonForce Malaysia)에 귀속되며, 단일 C2 앵커로 독일에 지리적으로 위치하지만 러시아 토믈스크 주소를 가진 YeezyHost(ASN 215730) 호스팅 노드를 사용한다. 이 캠페인이 주목받는 이유는 행위자의 정체성이나 표적 선정 자체가 아니다 — 정적 탐지와 동적 분석 사이의 간극을 의도적으로 설계해 자동화 방어 인프라의 맹점을 정밀하게 겨냥한 운영 방식이 핵심이다.


62/76 대 0/2 — 정적·동적 탐지 격차가 드러내는 설계 의도

VirusTotal에서 이 파일의 탐지 프로파일은 표면적으로 안심스러워 보인다. ALYac, AhnLab-V3, CrowdStrike, ESET-NOD32, Kaspersky, Fortinet 등 62개 엔진이 trojan.coroxy/boigy 또는 유사 레이블로 플래그를 세웠다. 그러나 C2AE와 SecondWrite 두 샌드박스는 각각 UNKNOWN_VERDICTCLEAN을 반환했다. 이 0/2라는 동적 분석 결과는 단순한 오탐이 아니다 — 파일에 부여된 태그 detect-debug-environmentlong-sleeps가 그 이유를 직접 설명한다.

MITRE T1497.003(시간 기반 체크)에 매핑되는 이 기법은, 샌드박스가 실행 시간을 가속하거나 가상 환경 특유의 타이밍 특성을 보일 때 이를 감지해 악성 행위를 억제하는 방식으로 작동한다. 공격자는 GetTickCountGetSystemTimeAsFileTime 같은 API를 통해 실행 환경의 시간 흐름을 측정하고, 샌드박스 가속 환경임이 감지되면 긴 슬립(long-sleeps)으로 분석 시간 창을 소진시킨다. 결과적으로 자동화 동적 분석은 페이로드의 실제 행위를 관측하지 못한 채 세션을 종료한다.

여기에 더해 이 샘플은 T1562.001(방어 도구 비활성화)에 해당하는 신호도 보이고 있다. detect-debug-environment 태그와 결합해 보면, 이 파일은 단순히 샌드박스를 회피하는 것을 넘어 실행 환경의 방어 계측 도구를 능동적으로 탐지하고 무력화하려는 의도를 가지고 있다. 정적 시그니처 기반 탐지가 아무리 높은 커버리지를 보여도, 실제 침해 시나리오에서 이 파일이 처음 마주치는 것은 샌드박스 파이프라인이다 — 그리고 그 파이프라인은 이 파일 앞에서 침묵한다.

ditekSHen이 작성한 YARA 룰 MALWARE_Win_EXEPWSH_DLAgent(SystemBC 탐지 목적)는 이 단일 샘플에서 두 번 발화했다. 이는 해당 룰이 파일 내 복수의 서로 다른 바이트 패턴에 매치됐음을 의미한다 — 동일 SHA256에 대한 인트라-파일 멀티매치로, 별개의 샘플 코호트가 존재한다는 의미는 아니다. 추가로 2개의 Sigma 룰(중간 심각도)도 이 파일에서 매치됐다.


제로 임포트 PE32 — 구조적 이상이 시사하는 로더 스텁 가설

이 파일의 빌드 프로버넌스에서 가장 주목할 이상 징후는 import_count=0이다. 일반적인 PE32 실행 파일은 Windows API를 호출하기 위해 임포트 테이블에 하나 이상의 DLL과 함수 참조를 기록한다. 임포트 테이블이 완전히 비어 있다는 것은 세 가지 가능성 중 하나를 시사한다: 런타임에 동적으로 API를 해석하는 커스텀 로더 스텁, 임포트 테이블 자체를 난독화한 패킹 레이어, 또는 리플렉티브 로딩 방식의 셸코드 래퍼.

파일 크기가 10KB에 불과하다는 점도 이 가설을 지지한다. 전체 SystemBC 임플란트를 10KB 안에 구현하기는 어렵다. 오히려 이 파일은 실제 페이로드를 메모리에 로드하거나 원격에서 내려받는 역할을 하는 드로퍼 스텁일 가능성이 높다. PE 섹션 구조를 보면 .text 섹션이 6,656바이트에 엔트로피 5.99를 기록하고 있으며, .rdata(2,048바이트, 엔트로피 3.95), .data(512바이트, 엔트로피 4.97), .reloc(512바이트, 엔트로피 2.81)이 뒤따른다. .text 섹션의 엔트로피 5.99는 강한 패킹을 나타내는 7.0 이상에는 미치지 못하지만, 일반 컴파일 코드(통상 5.0~6.5 범위)의 상단에 위치해 경량 인코딩 또는 압축 레이어의 존재를 배제할 수 없다.

빌드 타임스탬프는 2023년 10월 9일로 기록돼 있으며, VirusTotal 최초 제출은 2023년 10월 17일이다 — 빌드 후 8일 만에 제출된 셈이다. 파일은 2023년 10월 17일부터 18일 사이 3개의 서로 다른 소스에서 3회 제출됐고, 이후 관측은 2026년 6월까지 이어진다. 임포트 해시(imphash)는 d66000edfed0a9938162b2b453ffa516로, 이 값을 공유하는 피어 파일은 현재 관측되지 않았다 — 이 샘플은 현재 관측된 범위 내에서 고립된 단일 아티팩트다.

파일에서 관측된 cve-2005-0446 태그도 주목할 만하다. CVE-2005-0446은 Squid 프록시의 DNS PTR 레코드 처리 취약점과 관련된 오래된 식별자다. 이 태그가 실제 익스플로잇 페이로드의 존재를 직접 확인해 주지는 않지만, 이후 설명할 IDS 룰 매치와 함께 읽으면 의미 있는 맥락을 형성한다.


Temp 디렉터리 난수 파일명과 레지스트리 지속성 — 공격 전개 순서

이 파일이 피해자 시스템에서 발견되는 경로는 공격 전개 방식에 대한 단서를 제공한다. 관측된 alt-name 경로들을 보면 C:\Users\user\AppData\Local\Temp\54F2.exe, C:\Users\user\AppData\Local\Temp\52FE.exe, 그리고 C:\Users\user\AppData\Local\Temp\j43jpwgj.aex\dest\ 하위 경로가 확인된다. 난수화된 파일명과 임시 디렉터리 내 .aex, .toc 확장자 경로는 이 파일이 1차 페이로드가 아니라 선행 로더나 피싱 문서에 의해 투하된 2단계 페이로드임을 강하게 시사한다. 다만 초기 접근 벡터는 현 단계 분석으로 직접 확인되지 않았으며, 추론으로 다뤄야 한다.

실행 이후 이 샘플은 레지스트리 기반 지속성 메커니즘(T1547.001)을 설치한다. SystemBC의 알려진 행동 패턴과 일치하게, HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run 또는 HKLM 하위의 Run 키에 자신을 등록해 사용자 로그인 시마다 재실행되도록 설정한다. T1112(레지스트리 수정)도 함께 매핑돼 있다 — 이는 단순한 Run 키 등록을 넘어 설정 정보를 레지스트리에 은닉하거나 방어 도구의 동작을 방해하는 추가 레지스트리 조작이 수반될 수 있음을 시사한다.

지속성 확보 이후 SystemBC는 본연의 역할인 프록시-RAT 기능을 활성화한다. SOCKS5 프록시 터널로 동작하는 SystemBC는 운영자가 추가 페이로드와 C2 트래픽을 감염 호스트를 통해 라우팅할 수 있게 하며, 이 과정에서 실제 C2 오리진을 은폐한다. 비표준 포트를 통한 C2 통신(T1571)은 SystemBC의 문서화된 행동 특성이며, 이번 캠페인에서 C2 엔드포인트로 지목된 것은 77.91.124.71이다.

IDS 룰 PROTOCOL-DNS squid proxy dns PTR record response denial of service attempt(Snort 등록 사용자 룰셋)가 이 샘플에서 매치된 것은 C2 레이어의 프록시 프로토콜 DNS 활동을 시사한다. 앞서 언급한 cve-2005-0446 태그와 함께 읽으면, 이 샘플이 Squid 프록시 관련 DNS PTR 처리 경로를 활용하는 C2 통신 패턴을 구현하고 있을 가능성을 배제하기 어렵다 — 다만 이 연결은 현재 단계에서 단정적 결론을 내리기 어렵다.


YeezyHost ASN 215730 — 러시아 주소, 독일 위치, 제로 평판

이번 캠페인의 네트워크 인프라는 단 하나의 IP로 구성된다: 77.91.124.71. 이 IP를 둘러싼 인프라 프로파일은 그 자체로 운영팀의 의도를 드러낸다.

RIPE WHOIS 기록에 따르면 이 IP는 77.91.124.68–77.91.124.71의 좁은 /24 블록(77.91.124.0/24) 내에 위치하며, 조직명은 YeezyHost Hosting, 등록 주소는 Pushkina 11, 634003, Tomsk, Russia다. 관리 핸들은 yeezyhost-mnt, 해당 블록의 RIPE 등록일은 2023년 5월 10일이다. 조직 자체의 RIPE 등록은 그보다 약 한 달 앞선 2023년 4월 5일로, YeezyHost는 이 캠페인이 시작되기 불과 몇 달 전에 RIPE에 등록된 신생 제공자다.

지리적 불일치도 주목할 만하다. WHOIS 주소는 러시아 토믈스크를 가리키지만, IP 지리 위치는 독일(EU, RIPE NCC 관할)로 해석된다. 이는 러시아 주소를 가진 제공자가 유럽 데이터센터를 통해 트래픽을 라우팅하는 불릿프루프 호스팅(BPH) 제공자의 전형적인 패턴이다 — 유럽 데이터센터를 사용함으로써 러시아 국내 인프라 대비 어뷰즈 신고 처리 마찰을 줄이는 효과를 얻는다.

이 IP의 VirusTotal 탐지율은 0/91이다. 커뮤니티 투표도 0/0으로, 위협 인텔리전스 공유 파이프라인에서 아직 광범위하게 플래그되지 않은 상태다. ASN 215730(H2nexus Ltd)은 관측된 범위에서 이 IP에만 등장하는 유니크 ASN 아웃라이어다 — 이는 이 C2 노드가 다른 알려진 캠페인 인프라와 공유되지 않는 전용 발판임을 의미하며, 동시에 인프라 피벗 추적의 고가치 앵커 포인트가 된다.

파일 샘플의 PE 타임스탬프(2023년 10월 9일)와 최초 제출일(2023년 10월 17일)을 이 /24 블록의 RIPE 등록일(2023년 5월 10일)과 비교하면, 인프라가 페이로드 빌드보다 약 5개월 앞서 프로비저닝됐음을 알 수 있다. 이는 캠페인 실행 전 인프라를 사전 준비하는 운영 패턴과 일치한다.

한 가지 중요한 한계를 짚어야 한다: 이 IP와 파일 샘플 사이의 연결은 샌드박스 네트워크 텔레메트리로 직접 확인된 것이 아니라 캠페인 컨텍스트에서 추론한 것이다. 도메인 계층 없이 bare IP를 직접 C2로 사용하는 구성은 인증서나 도메인 등록 기록을 남기지 않아 인프라 추적을 어렵게 한다. 77.91.124.71을 C2 엔드포인트로 다룰 때는 이 추론적 성격을 염두에 두어야 한다.


DragonForce의 표적 선정 — 통신 인프라와 정보수집 동기

CTX Team이 이 캠페인을 귀속시킨 행위자는 DragonForce(DragonForce Malaysia라는 별칭으로도 알려진)다. 분석 결과 동기는 '스파이 활동(espionage)'으로, 표적 산업은 사우디아라비아 통신 서비스로 식별됐다. 이 귀속은 분석 과정에서 확인된 사실이다.

행위자 정렬은 사이버범죄-기타(cybercriminal-other)로 평가되지만, 통신 서비스 인프라를 표적으로 한 스파이 활동 동기는 단순 금전적 목적과는 다른 맥락을 형성한다. 통신 사업자에 대한 접근은 통신 데이터와 네트워크 라우팅 인텔리전스에 대한 고가치 접근을 제공한다 — 이는 국가 정보 수집 목적과 부합하는 표적 프로파일이다. 다만 이 행위자의 국가 연계 여부를 확인할 수 있는 공개 보고서로는 현재 확인되지 않았으며, 사이버범죄와 국가 인접 경계를 흐리는 패턴인지에 대한 단정적 결론은 현 단계에서 어렵다.

SystemBC는 프록시-RAT으로서 감염 호스트를 추가 페이로드와 C2 트래픽의 중계 노드로 전환한다. 통신 사업자 인프라에 이 도구가 심어진다면, 해당 사업자를 경유하는 통신 트래픽에 대한 광범위한 가시성 확보가 가능해진다 — 드로퍼 자체의 10KB 풋프린트가 시사하는 것처럼, 이는 시작점일 뿐 최종 목적이 아닐 수 있다.


자동화 방어 인프라의 맹점 — 이 캠페인이 시사하는 것

이번 캠페인에서 CTX Team이 주목하는 핵심 신호는 단일 파일과 단일 IP라는 최소한의 IOC 표면적이 아니다. 그것은 62/76이라는 정적 탐지율과 0/2라는 동적 탐지율 사이의 간극이 우연이 아니라 설계라는 점이다.

서명 없는 10KB PE32, 제로 임포트 테이블, 타이밍 기반 샌드박스 회피, 그리고 VirusTotal 평판 제로의 신규 BPH 노드 — 이 조합은 각각의 요소가 자동화 탐지 파이프라인의 서로 다른 레이어를 겨냥하고 있다. 정적 분석은 시그니처로 잡히지만, 동적 분석은 타이밍 회피에 막힌다. 네트워크 기반 차단은 평판 데이터가 없어 작동하지 않는다. 인증서 기반 피벗은 서명이 없어 불가능하다. 도메인 기반 인텔리전스는 도메인 자체가 없어 적용되지 않는다.

이 패턴이 시사하는 것은 시그니처 신규성에 의존하는 전통적 회피 전략과는 다른 접근이다. 공격자는 새로운 악성코드 패밀리를 개발하는 대신, 기존 도구(SystemBC)를 자동화 방어 인프라의 구조적 한계에 맞게 최적화했다. 샌드박스 기반 탐지 파이프라인을 주요 방어 레이어로 운용하는 환경은 이 샘플의 실행 단계에서 경보를 받지 못한다 — 이것이 이 캠페인의 실질적 위협 가치다.

YeezyHost(ASN 215730)의 선택도 같은 논리의 연장선에 있다. 2023년 5월에 RIPE에 등록된 신생 제공자, 러시아 주소와 독일 위치의 지리적 불일치, 연관된 도메인이나 인증서의 부재 — 이 모든 특성이 소급적 귀속과 차단에 사용 가능한 인프라 표면적을 최소화한다. 단일 /24 블록(77.91.124.0/24)에 고립된 C2 노드는 광범위한 인프라 피벗을 어렵게 만든다.

통신 서비스 부문을 표적으로 삼는 캠페인에서 이 수준의 운영 보안 최적화가 관측된다는 것은, 이 행위자 또는 이 도구를 사용하는 운영팀이 자동화 탐지 인프라의 갭을 체계적으로 분석하고 그에 맞게 전술을 조정하고 있음을 시사한다. 시그니처 커버리지가 높아질수록 동적 분석 회피의 가치는 상대적으로 높아진다 — 이 캠페인은 그 역학을 정확히 활용하고 있다.

IOC2

파일

(1)

IP

(1)
Source: CTX Threat Intelligence