Skip to content
Research & Insights

SANDS Lab continuously collects and analyzes real-world cyber threat intelligence, tracking the flow and context of advanced attacks, including APTs. Drawing on large-scale threat data accumulated over years and hands-on CTI operations experience, we conduct in-depth research into malware, attack infrastructure, data breaches, and AI security issues. Through our Tech Reports, we share how real-world threats are evolving, along with our technical analysis.

[26년 1분기 | 인텔리전스 보고서] 글로벌 위협 인프라 동향

Jul 14, 2026Report

샌즈랩 위협 분석팀은 수집된 정보로 매분기 인텔리전스 보고서를 작성합니다.

샌즈랩 위협 분석팀은 수집된 정보로 매분기 인텔리전스 보고서를 작성합니다.

전문 분석을 통해 파악한 악성코드의 특징과 위협 동향, 연관 정보 등을 공유해 안전한 사이버 환경을 만들어 가고자 합니다.

더 상세한 정보는 사이버 위협 인텔리전스 서비스 <CTX>에서 확인하실 수 있습니다.



1. 요약

2025년 12월 1일부터 2026년 3월 1일까지 수집된 총 74,971건의 글로벌 위협 침해지표(IoC)를 정밀 분석한 결과이다. 단순한 침해지표(IoC) 나열을 넘어, 공격 인프라 이면에 숨겨진 위협 그룹의 시간대별 활동 패턴과 인프라 기본 설정 방치 사례를 메타데이터 단위로 심층 추적한 결과를 제시한다. 단편적인 차단이 한계에 직면한 현재, 해당 보고서가 도출한 분석 인사이트는 다음과 같다.


1. 시간대별 트래픽 통계로 밝혀낸 위협 그룹의 3대 운영 패턴: 24시간(UTC 기준) 통신 로그의 트래픽 편차를 정밀 분석한 결과, 위협 인프라는 철저히 타겟의 업무 환경과 운영자 소재지에 맞춰 동기화되고 있다.


- 타겟 맞춤형 은폐: 정상적인 비즈니스 트래픽 속에 악성 통신을 숨기기 위해 타겟 국가의 일과 시간에만 인프라를 가동한다. 북미 타겟 공격은 미 동부 표준시(EST) 기준 11시~18시에 활성화되며, 중국/동남아 타겟(Dcrat)은 현지 업무가 시작되는 KST 11시(CST 10시)에 트래픽이 급증한다.


- 수동 개입과 상시 가동: Clickfix 등은 시간당 일관된 통신 빈도를 유지하는 봇 기반 자동화 인프라를 사용하는 반면, CobaltStrike 등 타겟형 공격은 특정 시간(예: 05시, 17시, 22시)에 직접 명령을 실행하여 트래픽이 급증하는 수동 개입 특징을 보인다.


- 글로벌 핵심 작전 시간: 글로벌 타겟 대상 침투 성공률을 높이기 위해, 전 세계 시간대가 교차하는 UTC 18시~23시 구간에 위협 인프라 가동률이 최고조에 달하는 겹침 현상이 확인되었다.


2. [Analyst's Pick] CobaltStrike 심층 분석: 표면적으로 무관해 보이는 84개의 CobaltStrike 지표를 단일 인증서 공개키 해시를 기준으로 클러스터링하여, 공격자의 인프라 구축 자동화 과정에서 확인된 기본 설정 방치 사례를 통해 운영 주체의 인프라 관리 성숙도 부족을 규명했다.


3. 실무 적용형 대응 지표: 분석 결과를 단순히 전달하는 데 그치지 않고, 보안 장비(F/W, WAF, SIEM 등)에 즉각적으로 쿼리 및 대량 등록(Bulk Import)할 수 있는 5종의 전략적 지표(즉시 차단, 공유 인프라 점검, 헌팅 지표 등)을 CSV 파일 포맷으로 별도 제공한다. 이를 통해 보안 담당자의 분석 피로도를 낮추고, 각 기업의 실제 보안 운영 환경에 즉시 적용 가능한 방어의 기준을 제시한다.




2. 소개

기존 위협 인텔리전스(CTI) 시장의 리포트들은 수집 시점에 이미 유효성을 상실한 단발성 침해지표를 단순 나열하거나, 방어 장비에 즉각 적용할 수 없는 공격자 배후 서사에 치중하는 한계가 있었다. 이러한 원시 데이터 중심의 1차원적 접근을 탈피하여, 파편화된 노이즈 속에서 보안 실무자가 즉시 대응 가능한 방어 논리를 추출해 내는 '메타 인텔리전스' 전략을 도입했다.


해당 문건에 수록된 모든 위협 인텔리전스는 2025년 12월 1일부터 2026년 3월 1일까지의 관측 기간 동안 글로벌 다채널 위협 센서 텔레메트리와 교차 검증된 평판 정보를 결합하는 자체적인 파이프라인을 통해 수집된 결과이다. 분석의 신뢰도를 뒷받침하는 전체 위협 데이터 규모는 총 74,971건의 고유 침해지표에 달한다. 특히 수집된 지표를 맹목적으로 신뢰하지 않고, 분석 시점 기준 실제 C2 통신 및 페이로드 배포가 가능한 활성 상태(약 23.6%, 17,701건)와 접근 불가한 비활성 상태(62.4%, 46,790건)를 동적으로 추적하여 인프라의 평균 생존 주기를 산출하는 대조군으로 활용했다.


진행된 메타 인텔리전스 연구의 가장 큰 특징은 개별적인 IP나 도메인 정보를 일괄 차단하는 수준을 넘어, 위협 행위자조차 숨길 수 없는 '메타 데이터 재사용성 모델'을 전면에 구축했다는 점이다. 위협 행위자들이 방어망을 피하기 위해 통신 단말은 소모품처럼 교체하더라도, 인프라 구축의 경제성과 자동화 이점 때문에 백엔드 설정은 기본값으로 방치하고 재사용할 수밖에 없다는 점에 착안했다. 이를 바탕으로 인프라 계층의 호스팅 사업자(ASN) 편중도 및 비표준 통신 포트 다변화 패턴, 암호화 계층의 URI 문자열 엔트로피 및 SSL/TLS 인증서 SPKI 해시 결함을 다층적으로 추적했다.


결과적으로 약 7.5만 건의 데이터셋을 단일 지표가 아닌 캠페인 군집 단위로 재구성하였으며, 단순 탐지 센서 데이터의 유무를 떠나 흩어진 지표들을 엮어 방어의 논리로 완성하는 심층 분석을 수행했다. 이를 통해 도출된 전술적 회피 기법과 인프라 생애주기 통계는 보안 담당자의 피로도를 낮추고, 단일 차단의 한계를 극복하는 다층적 방어 체계 설계의 전략적 로드맵이 될 것이다.




3. 인프라 생태계 현황

이번 분기 수집된 전체 위협 지표의 지리적 위치 및 호스팅 제공자 분포 데이터를 교차 분석하여, 위협 그룹의 인프라 구축 목적과 운영 동향을 객관적 수치로 규명한다.


3.1. 고위험 호스팅 사업자 점유율 및 인프라 특성

이번 분기 수집된 수만 건의 활성 침해지표를 대상으로 호스팅 제공자별 점유율을 분석한 결과, 상위 5개 호스팅 사업자가 전체 글로벌 위협 인프라의 과반수 이상을 점유하는 고도의 집중화 현상이 확인되었다.



[그림 1] Threat Landscape: AS Origin Composition (Top 20)

[그림 1] Threat Landscape: AS Origin Composition (Top 20)


데이터 수치 검증 결과, 점유율 1위는 Huawei Cloud Service로 총 29,820건의 위협 지표가 식별되었다. 2위는 CLOUDFLARENET으로 8,711건을 기록했으며, 3위와 4위는 각각 Alibaba US Technology(4,057건) 및 Hangzhou Alibaba Advertising(2,932건)으로 확인되었다. 5위는 AMAZON-02 대역으로 1,862건이 식별되었다. 이와 같은 특정 호스팅 사업자로의 극단적인 편중 현상은 위협 행위자가 인프라를 무작위로 구축하는 것이 아니라, 각 공격 캠페인의 특성과 요구사항에 맞춰 통신망의 기술적 기능, 자동화 편의성, 그리고 비용 효율성을 전략적으로 평가하고 선택하고 있음을 시사한다.


이러한 위협 행위자의 인프라 선정 의도를 심층적으로 규명하기 위해, 호스팅 제공자를 Y축으로, 위협 캠페인 태그를 X축으로 설정하고 결합 밀집도를 색상 농도로 시각화한 히트맵 교차 분석 결과를 도출했다. 도출된 차트를 면밀히 분석하면 특정 호스팅 대역과 위협 유형이 통계적으로 유의미한 수준에서 결합하는 세 가지 주요 군집을 확인할 수 있다.



[그림 2] Top20 Hosting Providers – Tag Coverage

[그림 2] Top20 Hosting Providers – Tag Coverage


가장 높은 데이터 밀집도를 나타내는 첫 번째 군집은 Huawei Cloud 및 Alibaba 계열 대역이 대규모 봇넷 및 무차별 스캐닝 지표와 직접적으로 교차하는 구간이다. 히트맵 수치상 Huawei Cloud 대역에서 발생하는 위협 트래픽의 99.8%가 Byobc2 봇넷에 집중되어 있으며, Alibaba US 대역 역시 Byobc2가 95.1%라는 압도적인 비중을 차지한다. 이 구역은 주로 저가형 클라우드 서비스가 제공하는 애플리케이션 프로그래밍 인터페이스(API)의 편의성을 악용하는 사례다. 공격자는 자동화 스크립트를 통해 가상 서버(VPS)를 대량으로 생성하고 악성 행위 수행 직후 폐기하는 단기 휘발성 전술을 구사한다. 따라서 이 대역은 대규모 트래픽 소모가 동반되는 봇넷의 1차 연결 지점 및 대량 유포 거점으로 소비되고 있다.


두 번째 군집은 Cloudflare 및 AMAZON-02 대역이 특정 악성 캠페인 및 프레임워크와 밀접하게 연관되어 나타나는 구간이다. 이 구역은 보안 시스템의 탐지 로직을 우회하기 위한 은폐 및 평판 하이재킹 전술의 핵심 지표를 제공한다. Cloudflare 대역의 경우, 전체 위협의 49.8%가 Clearfake 캠페인과 결합되어 있다. 위협 그룹은 글로벌 콘텐츠 전송 네트워크(CDN)의 프록시 기능 이면에 실제 C2 서버의 출발지 IP를 은닉함으로써, 방어자의 IP 기반 추적을 원천적으로 차단한다. AMAZON-02 대역의 경우 Metasploit(41.9%) 및 Clickfix(18.2%)와 높은 비율로 교차하는 양상을 띤다. 위협 행위자는 정상적인 비즈니스 트래픽이 다량으로 발생하는 대형 퍼블릭 클라우드 인프라에 악성 트래픽을 혼재시킴으로써, 보안 장비가 해당 대역을 일괄 차단할 때 막대한 오탐(False Positive)과 업무 가용성 저하가 발생하도록 유도한다.


세 번째 군집은 전체 볼륨 규모는 상대적으로 작으나 특정 타겟형 지표에 편중된 분포를 보이는 구간이다. Top 20위권 내에 속하는 Yancy Limited 및 Shenzhen Tencent 대역을 분석한 결과, CobaltStrike가 각각 65.0%, 57.0%라는 압도적인 비율로 집중되어 있는 특징이 확인되었다. 이는 불특정 다수를 겨냥한 대량 유포 전술과 달리, 방어망 침투 이후 핵심 백도어 통신을 제어하기 위한 전술적 목적의 호스팅 대역으로 해당 환경이 선별적으로 활용되고 있음을 의미한다.


해당 히트맵 교차 분석 결과는 위협 트래픽이 발생한 호스팅 사업자의 속성에 따라 다면적이고 차등적인 차단 정책을 적용해야 함을 기술적으로 입증한다. 특히 탐지 회피 및 평판 자산 공유 용도로 악용되는 Cloudflare 및 Amazon 대역에 대해서는 L3 및 L4 계층의 IP 기반 일괄 차단 정책 적용을 지양해야 한다. 대신, L7 애플리케이션 계층에서의 도메인 분석, 호스트 헤더 검증, URI 경로 기반의 정밀 탐지 정책을 선행 적용하여 정상 트래픽의 가용성을 보장하는 동시에 은닉된 위협을 식별해내는 동적 방어 체계로의 전환이 요구된다.


3.2. 글로벌 위협 인프라의 지리적 분포


[그림 3] Country Distribution by Tag-derived Role

[그림 3] Country Distribution by Tag-derived Role



[그림 4] Role Coverage Heatmap by Country

[그림 4] Role Coverage Heatmap by Country


전체 침해지표의 논리적 소유권과 물리적 호스팅 위치 및 위협 태그의 역할 데이터를 교차 분석한 결과, 글로벌 인프라 네트워크가 특정 공격 기능에 따라 지리적으로 분리 운영되는 양상이 식별되었다. 국가별 위협 인프라의 절대적인 규모와 역할 구성을 확인하기 위해 역할 점유율 누적 막대그래프를 도출했다. 차트 분석 결과, 국가별 침해지표 발생 수량에 뚜렷한 편차가 존재하며 지리적으로 인접한 국가 간(동아시아/서유럽 권역)에도 인프라 활용 목적이 상이하게 나타났다.


전체 글로벌 위협 인프라 수량 측면에서 아시아 권역, 특히 중국이 33,518건의 침해지표를 기록하며 1위를 차지했다. 국가별 역할 비중을 상세히 분석한 역할 점유율 히트맵 차트에 따르면, 중국 위협 인프라의 96.6%가 대용량 봇넷 항목에 집중되어 있다. 이는 중국 네트워크 대역이 정교한 침투 목적보다는 무차별적 스캐닝 및 분산 서비스 거부 공격 등 트래픽 소모율이 높은 용도로 편중되어 활용됨을 시사한다. 반면, 홍콩은 전체 침해지표 수가 1,396건으로 중국에 비해 적지만, 인프라의 84.5%가 핵심 제어망 항목에 할당되어 있어 고도화된 타겟형 공격의 제어 거점으로 활용되는 차이를 보인다. 전체 지표 수 2,037건으로 3위를 기록한 싱가포르는 봇넷 53.1%와 핵심 제어망 32.0%가 혼재된 양상을 띤다.


미국(10,464건), 영국(1,936건), 독일(1,736건), 네덜란드(1,533건) 등으로 구성된 북미 및 유럽 권역은 아시아 권역과 대비하여 타겟형 위협 전술의 비중이 상대적으로 높게 산출되었다. 해당 서구권 인프라는 대용량 봇넷 비중이 미국 15.5%, 네덜란드 5.2%, 독일 2.3%로 낮게 분포하는 대신, 핵심 제어망 영역이 미국 37.0%, 네덜란드 34.5%, 독일 34.5%를 차지한다. 특히 은밀한 침투와 유출에 특화된 위협 지표인 '초기 침투'와 '정보 탈취'의 비중을 살펴보면, 독일은 각각 4.9%와 4.7%를 기록했고 네덜란드는 1.6%와 4.7%로 측정되었다. 이는 위협 그룹이 내부망 방화벽의 국가별 통신 차단 정책을 우회하고 정상적인 글로벌 비즈니스 트래픽으로 위장하기 위해, 신뢰도가 높은 서구권 호스팅망을 데이터 유출 및 침투 페이로드 호스팅 거점으로 전략적으로 채택하고 있음을 보여준다.


결론적으로 글로벌 위협 인프라는 넓은 지역에 분산되어 있으며, 국가별로 할당된 공격의 역할은 기능적으로 분리되어 동작한다. 보안 관리자는 내부망의 아웃바운드 트래픽 분석 시, 통신 목적지 국가에 따라 위협 대응 및 헌팅의 우선순위를 차등 적용하는 정책을 수립해야 한다. 아시아 권역으로 향하는 비정상 트래픽은 초기 감염 및 봇넷 연결 시도로 분류하여 선제적 차단에 주력하고, 북미나 유럽 권역 및 홍콩으로 향하는 은닉 통신은 데이터 유출 및 핵심 백도어 제어 단계로 규정하여 즉각적인 사고 대응 절차로 연계하는 전략적 접근이 요구된다.




4. 인프라 수명주기

침해지표의 생성 시점, 최초 관측일, 그리고 네트워크 접근 불가 상태로 전환되기까지의 생존 시간(MTTD) 데이터를 분석하여, 위협 그룹의 인프라 소비 패턴과 동적 운영 체계를 정량화한다.


4.1. 노후 도메인 활용 전술 및 평판 남용


[그림 5] Domain Aging Distribution: Registration to Malicious Activity

[그림 5] Domain Aging Distribution: Registration to Malicious Activity


방어 체계의 평판 기반 탐지 로직을 우회하기 위해 공격자가 채택하는 도메인 확보 전략을 분석하고자, 악용된 16,344개의 도메인을 대상으로 도메인 등록일과 악성 행위 최초 관측 시점 간의 시차를 측정했다. 해당 데이터의 빈도와 밀도를 분석한 결과, 도메인의 연령대별 비중은 1년 이상된 장기 유지 도메인이 44.6%(7,292개)로 가장 높은 점유율을 차지했으며, 중간 연령대 34.0%(5,550개), 24시간 미만의 신규 생성 도메인 21.4%(3,502개) 순으로 나타났다.


주목할 점은 도메인의 수명 주기가 중앙값에 수렴하는 정규 분포를 따르지 않고, 양극단에서 전혀 다른 데이터 밀집 특징을 보인다는 것이다. 신규 생성 도메인 그룹의 경우 전체 점유율은 가장 낮지만, 히스토그램상 '1일 차' 구간에 단일 기준 가장 압도적인 수량의 도메인이 집중되는 극단적인 밀집도를 나타냈다. 반면 장기 유지 도메인은 오랜 기간에 걸쳐 넓게 분포하며 전체 볼륨의 절반 가까이를 차지했다.


이는 위협 그룹이 작전 목적에 맞춰 도메인 소비 전략을 철저히 이원화하고 있음을 시사한다. 즉, 자동화 도구를 통해 도메인을 대량으로 생성한 직후 악성 행위를 수행하고 방어 탐지 전에 즉각 폐기하는 '단기 휘발성 전술'과, 기존 보안 시스템의 평판 필터링을 우회하기 위해 오랜 기간 유지되거나 탈취된 신뢰도 높은 도메인을 백도어 통신 등에 활용하는 '장기 은폐 전술'을 선별적으로 구사하고 있는 것이다.


분포도의 하단부, 즉 시차가 24시간 미만인 신규 도메인 군집은 전체 분석 대상의 21.4%(3,502개)를 차지한다. 이들은 생성된 지 24시간이 경과하지 않은 상태에서 즉각적으로 악성 페이로드 배포에 투입되었다. 세부 위협별 분포를 살펴보면 Clearfake 캠페인 등이 도메인 생성 알고리즘(DGA)이나 자동화된 API를 통해 일회성 도메인을 대량으로 등록한 직후 공격에 활용하는 양상을 보였다. 이는 보안 벤더의 평판 데이터베이스에 악성 이력이 수집 및 등재되기 전에 발생하는 탐지 사각지대를 이용하는 전술에 해당한다.


한편, 양극단에 속하지 않는 3.3개월에서 2.7년 사이의 중간 연령대 도메인 역시 34.0%(5,550개)라는 유의미한 비중을 차지했다. 세부 위협 태그인 Gootloader와 Vidar 캠페인의 바이올린 분포를 살펴보면 이 연령대 구간에 데이터가 둥글고 두껍게 밀집되는 형태를 띤다. 이는 공격자가 신규 생성 도메인에 대한 1차원적인 차단 정책을 회피하기 위해, 도메인을 미리 등록해 두고 악성 행위 없이 일정 기간 대기하거나, 만료된 지 얼마 되지 않은 중고 도메인을 매입하여 기존 평판을 재활용하는 타협형 우회 전술을 적극적으로 구사하고 있음을 보여준다.


반면, 1년 이상 유지된 노후 도메인 군집은 전체의 44.6%(7,292개)를 차지하며 가장 높은 비중을 기록했다. 이 군집에 속한 도메인들은 최소 1년에서 최장 27년 이상 정상적인 비즈니스 용도로 유지되던 자산들이다. 위협별 분포를 분석한 결과 Clickfix 및 AsyncRAT 캠페인 등이 해당 연령대 도메인을 주로 활용하는 것으로 식별되었다. 위협 행위자는 자체적으로 신규 도메인을 생성하는 대신, 취약한 콘텐츠 관리 시스템(CMS)이나 탈취된 크리덴셜을 통해 정상 웹 서버의 제어권을 장악한 후 하위 서브도메인 형태로 악성 C2 인프라를 구축한다. 이 전술은 신규 생성 도메인 일괄 차단 정책을 우회하며, 오랜 기간 누적된 정상 도메인의 높은 신뢰도를 하이재킹하여 초기 탐지를 지연시키는 전략이다.


이러한 인프라 소비 지표는 도메인 단순 생성일자 및 평판 점수에 의존하는 필터링 정책의 한계를 나타낸다. 보안 관리자는 운영 기간이 길어 신뢰도가 높은 도메인이라 할지라도, URI 경로의 문자열 엔트로피 상승이나 비표준 포트 통신 시도 등 이상 행위가 동반될 경우 즉각적인 위협 탐지가 가능하도록 L7 계층의 복합 상관분석 로직을 보안 정보 및 이벤트 관리(SIEM) 시스템에 구현해야 한다.


4.2. 인프라 생존 시간(MTTD) 및 다중 상태 전이 분석


[그림 6] Malware Lifecycle Analysis: Resilience vs Volume

[그림 6] Malware Lifecycle Analysis: Resilience vs Volume


단발성 침해지표의 실효성을 평가하기 위해, 위협 지표가 최초 발견된 시점부터 네트워크 접근 불가 상태로 전환되기까지 소요되는 평균 생존 시간과 트래픽 발생 볼륨 간의 상관관계를 분석했다. 이 두 변수를 교차하여 시각화한 생존 시간 및 볼륨 산점도 데이터를 분석한 결과, 위협 인프라의 생태가 통계적으로 유의미한 군집으로 분리되어 나타났다. 산점도 우측 상단에는 Byobc2, Clickfix, Clearfake 등 발생 볼륨이 매우 높으면서도 장기간 생존을 유지하는 핵심 위협이 밀집해 있다. 반면, 산점도 중앙 및 좌측 영역에 포진한 Metasploit 등 일부 범용 프레임워크는 상대적으로 높은 트래픽을 동반함에도 방어 시스템에 빠르게 노출되어 평균 수 시간에서 수일 내에 비활성화되는 단기 휘발성 특성을 나타낸다. 이는 탐지 즉시 침해지표로서의 유효성을 상실하는 지표들이 존재하며, 장기 차단 리스트 유지에 대한 선별적 접근이 필요함을 시사한다.



[그림 7] Lifespan Distribution of Top 10 Volume Threats

[그림 7] Lifespan Distribution of Top 10 Volume Threats


그러나 생존 시간의 단순 평균 수치만으로는 개별 인프라 운영의 편차를 정확히 진단하기 어렵다. 이러한 한계를 보완하기 위해, 상위 10개 볼륨 위협의 수명 주기 분포(Lifespan Distribution of Top 10 Volume Threats)를 나타내는 박스 플롯을 통해 각 위협의 수명 주기 분산도와 이상치(Outlier)를 심층 분석했다. 분석 결과, Clearfake, Clickfix, Dcrat과 같이 중앙값(빨간색 수직선)이 1,400시간을 상회하며 전반적으로 장기 생존하여 박스 플롯 자체가 우측에 형성되거나 넓게 분포하는 위협군이 존재하는 반면, Metasploit, CobaltStrike, Phorpiex와 같이 대다수의 인프라가 조기에 차단되어 중앙값이 0에 가깝게 매우 낮게 형성됨에도 불구하고, 다수의 이상치(노란색 점)가 2,000시간 이상 생존하며 전체 평균 수치를 상향 왜곡시키는 위협군도 식별되었다. 특히, Metasploit과 Cobaltstrike는 주요 데이터 분포(박스)가 차트 좌측에 좁게 밀집해 있음에도 불구하고, 2,000시간 이상 장기 생존하는 이상치가 조밀한 띠를 형성할 정도로 높은 수명 편차를 나타낸다. 이는 방어자가 일률적인 평균 지표가 아닌, 위협별 수명 주기 분산도를 기반으로 정밀한 탐지 및 대응 전략을 수립해야 함을 시사한다.



[그림 8] C2 Lifecycle Pattern Map: Uptime vs Downtime

[그림 8] C2 Lifecycle Pattern Map: Uptime vs Downtime


이러한 정형화된 생존 분포 패턴 외에도 시간 축을 따라 활성화와 비활성화 상태를 지속적으로 교체하는 이질적인 상태 전이 현상이 식별되었다. 인프라 운영의 동적 궤적을 확인하기 위해, 'C2 Lifecycle Pattern Map: Uptime vs Downtime' 산점도를 도출했다. 차트의 좌측 하단, 'High Volatility' (Short Up & Down) 영역에 Byobc2와 Botnet 지표가 대형 노란색 원(Heartbeat 유형)으로 집중 분포하고 있어, 이들이 단기간 내에 상태가 점멸을 반복하는 플래핑 현상을 시각적으로 명확히 입증한다. 반면, 'High Persistence' (Long Up & Down) 영역에는 RAT, RemcosRAT, SilverC2 등이 분포하여 장기적이고 은밀한 운영 방식을 보여주며, 'Rapid Rotation' (Short Down, Long Up) 영역에는 formbook과 같은 녹색 원(AlwaysOn 유형) 위협들이 밀집하여 민첩한 인프라 운영을 시사한다. 이 플래핑 현상은 네트워크의 물리적 오류가 아니라, 공격자가 호스팅 서비스의 임계치 기반 자동 차단 로직을 피하거나 방어 장비의 IP 평판 초기화를 유도하기 위해 고의적으로 인프라 상태를 조작하는 우회 기법의 결과다.


분석을 통해 확인된 인프라의 생존 편차와 동적 상태 전이 패턴은 단순 IP 차단 정책의 개편을 요구한다. 보안 관리자는 특정 지표가 비활성화 상태로 확인되더라도 즉각적인 차단 해제 조치를 지양해야 한다. 지표의 유효 반감기 개념을 보안 정보 및 이벤트 관리 시스템에 도입하고, 플래핑 이력이 관측된 지표는 동적 차단 리스트에 편입하여 최소 2주 이상의 추가 모니터링 유예 기간을 적용하는 다층적 동적 방어 체계로의 전환이 필요하다.




5. 공격 전술 및 우회 기법

위협 인프라가 통신 및 페이로드 배포 과정에서 보안 솔루션의 네트워크 단 탐지를 회피하기 위해 적용하는 전술적 행위를 분석한다. 본 장에서는 인프라의 포트 동적 할당 비율 및 URI 경로의 문자열 복잡성 데이터를 바탕으로 위협 그룹별 네트워크 방어망 우회 패턴을 정량화하여 제시한다.


5.1. 동적 포트 변환 및 비표준 통신 비율​

일반적인 악성코드 C2 통신은 방화벽의 아웃바운드 정책을 통과하기 위해 표준 웹 포트인 HTTP(80) 및 HTTPS(443)를 위장 채널로 활용한다. 그러나 최근 관측된 일부 위협 그룹은 방화벽 및 침입 탐지 시스템(IDS)이 성능 최적화를 위해 심층 패킷 검사(DPI) 대상을 80 및 443 포트로 제한하는 환경적 특성을 역이용하여, 비표준 포트(Non-standard Port)를 선호하거나 무작위로 할당하는 우회 전술을 적용하고 있다. 수집된 텔레메트리 데이터를 바탕으로 비표준 포트 활용 비율 및 다변화 수준을 시각화하여 분석했다.



[그림 9] Non-Standard vs Standard Port Usage Ratio (Top20 + Bottom 10 Tags)

[그림 9] Non-Standard vs Standard Port Usage Ratio (Top20 + Bottom 10 Tags)


위협 그룹별 전체 통신 중 비표준 포트가 차지하는 비중을 비교하기 위해 비표준 및 표준 포트 사용 비율 막대그래프를 도출했다. 차트 분석 결과, 특정 공격 프레임워크에서 표준 포트 배제 현상이 확인된다. Supershell 프레임워크의 경우 비표준 포트 사용 비율이 표준 포트 대비 188.0배에 달하여 전체 통신의 약 99.47%를 차지했다. 그 뒤를 이어 Viper 프레임워크는 47.0배(약 97.91%), Metasploit 프레임워크는 28.8배(약 96.64%)의 비율을 기록했다. 이러한 특정 포트 편중 현상은 해당 도구들이 초기 침투 이후 백도어 채널을 유지하는 과정에서 보안 솔루션의 표준 웹 트래픽 모니터링을 회피하도록 기본 설정되어 활용됨을 시사한다.



[그림 10] Port Diversity vs Non-Standard Share

[그림 10] Port Diversity vs Non-Standard Share


동적 포트 다변화(Dynamic Port Diversity) 전술의 적용 규모를 분석하기 위해, 각 위협 태그별 고유 포트 사용 개수(Unique Port Count)를 X축으로, 비표준 포트 점유율(Non-Standard Port Share)을 Y축으로 설정하고 발생 지표 수(Total IOCs)를 버블의 크기로 나타낸 산점도를 분석했다. 차트 우측 상단에 위치한 Byobc2 봇넷은 발생 지표의 규모가 거대함과 동시에 사용된 고유 포트 개수가 약 16,750개에 달해 이상치(Outlier)로 식별되었다. 이는 단일 인프라에서 소수의 지정된 포트를 개방하는 방식을 넘어, 동적 알고리즘을 통해 전체 가용 포트의 25% 이상을 무작위로 변경(Switching)하며 통신하는 전술을 의미한다.


Byobc2 외의 위협 그룹은 차트의 좌측 및 중앙 영역에 분포하고 있다. 세부적으로 Metasploit은 645개의 고유 포트를 사용하며 비표준 포트 점유율 약 96%를 기록했다. 타겟형 공격 프레임워크인 CobaltStrike는 194개(점유율 약 65%), RemcosRAT은 193개(점유율 약 55%), XWorm은 161개(점유율 약 25%)의 고유 포트를 동적으로 할당한 것으로 확인되었다. 비록 Byobc2와 비교하여 포트 다변화 수치는 작으나, 단일 목적의 백도어 통신망 유지를 위해 수십에서 수백 개의 포트를 동적으로 변경하는 패턴은 정적 포트 기반의 차단 정책을 우회하기 위한 뚜렷한 전술적 의도로 해석된다.


분석 결과를 통해 위협 인프라가 특정 표준 포트에 종속되지 않고 비표준 포트를 적극적으로 혼용하는 동적 운영 형태가 확인되었다. 이에 따라 보안 관리자는 포트 번호 기반의 단순 접근 제어(ACL) 정책을 보완해야 한다. 아웃바운드 통신 제어 시 애플리케이션 인지(Application Awareness) 기능을 활성화하고, 비표준 포트에서 발생하는 비정상적인 장기 세션이나 대량 패킷 전송을 차단하도록 차세대 방화벽(NGFW)의 탐지 임계치를 조정하는 방어 체계 고도화가 요구된다.


5.2. URI 엔트로피 기반 패턴 분석 및 은폐 전술


[그림 11] URI Path Entropy Distribution by Tag

[그림 11] URI Path Entropy Distribution by Tag


C2 서버와의 명령 수신 및 페이로드 다운로드에 사용되는 URI 경로의 문자열 복잡성을 산출하여, 각 위협 프레임워크별 식별 알고리즘과 트래픽 은폐 전술을 분석했다. 이를 위해 위협 태그별 엔트로피 분포와 데이터 밀도를 시각화한 바이올린 차트를 도출했다. 평균 엔트로피 점수인 Y축 값이 높을수록 무작위 문자열 배열에 가깝고, 낮을수록 정형화된 형태를 띠며, 바이올린 분포의 폭이 넓은 구간은 해당 점수대에 데이터가 집중되어 있음을 의미한다. 분석 결과, 위협 그룹의 은폐 목적에 따라 엔트로피 분포가 상단부와 하단부로 명확히 양분되는 양상이 확인된다.


차트의 상단부인 고엔트로피 영역에 밀집된 위협들은 웹 방화벽의 정규표현식 기반 시그니처 탐지를 우회하기 위한 동적 난독화 전술을 적용하고 있다. 차트 좌측에 위치한 Maskgramstealer의 경우 평균 엔트로피 4.17 내외를 기록하며 상단부의 데이터 밀집도가 높게 나타난다. 이는 추출된 /b5a52ebb310b65f06dd10cfe69f72363… 등과 같이 해시 형태의 복잡한 URI를 대량으로 생성함을 보여준다. Coper, Amadeybot 및 Stealc 등도 상단부에 분포를 형성하며, 경로 상에 예측 불가능한 난수를 삽입하는 특징을 보인다. 이러한 전술은 방어자가 특정 문자열을 차단 리스트에 등록하더라도 다음 통신에서 상이한 경로를 동적으로 생성하여 탐지 및 사후 추적을 지연시키는 역할을 수행한다.


반면, 차트 하단부인 저엔트로피 영역에 밀집된 그룹은 정상 트래픽과 유사한 형태를 취하여 탐지를 회피하는 위장 전술을 활용한다. 도출된 위협별 주요 URI 경로 데이터를 참고하면, Formbook 캠페인은 /og95/, /rn10/, /b25f/ 등 4글자 미만의 짧고 단순한 경로를 반복 사용하여 휴리스틱 엔진의 비정상 경로 탐지 로직을 우회한다. 차트 우측 하단에 위치한 CobaltStrike의 경우 중앙값이 1.92 수준으로 낮게 형성되어 있으며, /jquery-3.3.1.min.js와 같이 널리 사용되는 정상 오픈소스 자바스크립트 라이브러리를 호출하는 웹 리소스 요청으로 위장하여 내부망 통신에 혼재되는 방식을 취한다.


이와 같은 엔트로피 전술의 양극화는 공격 생애주기의 단계별 목적 차이에서 기인한다. 고엔트로피 경로를 생성하는 위협은 주로 초기 침투 단계의 단발성 페이로드 다운로드나 크리덴셜 유출에 집중한다. 이들은 짧은 세션 동안 일회성 토큰 형태의 무작위 경로를 활용하여 방어자의 역추적을 차단한다. 반면 저엔트로피 경로를 사용하는 위협은 피해 시스템에 장기간 체류하며 C2 서버와 지속적인 비커닝 통신을 수행해야 하므로, 네트워크 보안 장비의 가시성 노출을 최소화하기 위해 정상적인 웹 리소스 요청으로 위장하는 장기 생존 전략을 채택한다.


URI 문자열의 복잡성 지표는 위협 그룹의 구체적인 회피 의도를 정량적으로 나타낸다. 따라서 보안 관리자는 단순 URL 문자열 차단 정책을 보완하여 보안 정보 및 이벤트 관리 시스템에 URI 엔트로피 점수화 로직을 통합해야 한다. 다만 정상적인 클라우드 기반 애플리케이션이나 콘텐츠 전송 네트워크 환경에서도 암호화된 세션 토큰으로 인해 고엔트로피 URI가 발생할 수 있으므로, 단일 기준으로 인한 오탐을 방지해야 한다. 이를 위해 앞서 도출된 고위험 호스팅 대역이나 비표준 포트 사용 여부를 URI 분석 결과와 융합하는 다차원적 교차 검증 체계를 수립하여, 은닉된 위협을 효과적으로 식별하고 네트워크 격리를 수행하는 방어 프로세스가 요구된다.




6. 지속성 및 공격자 식별

위협 인텔리전스의 주요 목적은 IP와 도메인이 지속적으로 변경되는 환경에서 공격 인프라 간의 연관성을 추적하여 메타 데이터 기반의 클러스터링을 수행하는 것이다. 본 장에서는 인프라에 적용된 SSL/TLS 인증서의 주체 공개키 정보 해시(SPKI)와 시간대별 운영 통계를 교차 분석하여, 개별적으로 식별된 위협 지표들을 단일 캠페인으로 군집화하고 운영 조직의 인프라 구축 전략 및 자동화 수준을 정량적으로 분석한다.


6.1. 인증서(SPKI) 기반 캠페인 매핑 및 분산형 인프라 추적

위협 그룹은 추적을 회피하기 위해 다수의 클라우드 호스팅 업체 및 물리적 국가에 인프라를 분산 구축하는 경향이 있다. 그러나 운영 편의성 추구 및 인프라 관리 성숙도의 한계로 인해, 백엔드 통신 채널에 동일한 SSL/TLS 인증서를 재사용하는 패턴이 다수 관측된다. 관측된 인프라의 SPKI 해시를 기준으로 단일 캠페인을 군집화하고, 이를 인프라 분산도(고유 ASN 개수)를 X축으로, 인프라 규모(고유 IP 개수)를 Y축으로 설정한 산점도를 도출했다. 차트 내의 개별 데이터 포인트는 고유한 SPKI 해시값을 의미하며, 좌표 분포를 통해 위협 그룹의 인프라 구축 전략이 두 가지 형태로 구분됨을 확인할 수 있다.



[그림 12] SPKI Campaign Analysis: Infrastructure Distribution

[그림 12] SPKI Campaign Analysis: Infrastructure Distribution


차트의 좌측, 즉 X축 값이 1에 수렴하는 수직선 상에 다수의 데이터가 군집을 형성하고 있다. 이는 특정 위협 그룹이 단일 호스팅 제공자에 인프라를 집중적으로 구축하는 단일 제공자 은닉 전술(Provider Squatting)을 채택하고 있음을 의미한다. Deimos 캠페인과 연관된 2개의 핵심 SPKI 해시 군집은 각각 73개와 33개의 C2 서버를 가동 중이나, 모두 ZILLION-NETWORK(AS54801) 단일 대역에 집중되어 있다. 유사하게 Clickfix 캠페인은 25개의 IP를 NAMECHEAP-NET(AS22612)에, 다른 21개의 IP를 AMAZON-02(AS16509) 대역에 구성했으며, QuasarRAT 연관 SPKI 군집 역시 21개의 노드를 베트남 FPT Telecom Company 단일 대역에 구축한 것으로 나타난다. 이와 같이 단일 ASN에 20개 이상의 C2 인프라가 편중된 경우, 개별 IP 차단 방식의 탐지 효율성이 저하된다. 보안 관리자는 해당 AS 대역의 신뢰도를 조정하고 BGP 및 라우팅 계층에서의 대역 차단 정책 적용을 우선 검토해야 한다.


반면, 차트 우측으로 분포하며 X축과 Y축 수치가 모두 높게 나타나는 데이터 군집은 다수의 클라우드 인프라에 노드를 분산시키는 광역 분산 전술(Distributed Campaign)을 나타낸다. 이는 단일 네트워크 차단 시 발생할 수 있는 캠페인 전체의 가용성 상실을 방지하기 위한 목적이다. 차트 우측 상단에 위치한 CobaltStrike 캠페인의 SPKI 해시 군집은 총 79개의 IP 노드를 운영하며, 이를 미국, 중국, 홍콩 등 20개 국가에 분포한 41개의 각기 다른 클라우드 ASN 대역에 분산 구축했다. 또한 차트 우측 하단의 RemcosRAT과 XWorm은 상대적으로 적은 IP를 운영함에도 분산도를 높인 패턴을 보인다. RemcosRAT 연관 SPKI 군집은 19개의 IP를 13개의 상이한 ASN에 배치했으며, XWorm SPKI 군집은 9개의 IP를 6개 ASN에 분산하여 인프라를 구성했다.


산점도를 통해 도출된 SPKI 기반 클러스터링 결과는 위협 그룹이 통신 단말인 IP나 도메인은 주기적으로 교체하면서도 암호화 통신을 위한 인증서 자산은 캠페인 전반에 걸쳐 공유하고 있음을 시사한다. 보안 관리자는 단일 IP 차단 정책을 보완하여, 차세대 방화벽 및 보안 웹 게이트웨이(SWG)의 TLS 복호화 룰에 SPKI 해시를 직접적인 차단 시그니처로 적용해야 한다. 이를 통해 미확인 IP 대역에 은닉된 예비 인프라 및 잠재적인 C2 통신을 사전 차단하는 다층적 방어 체계 구축이 요구된다.


5.2. 시간대별 운영 통계


[그림 13] C2 Activity Heatmap: 24-Hour Pattern

[그림 13] C2 Activity Heatmap: 24-Hour Pattern


각 위협 인프라가 발생시킨 24시간(KST) 기준 통신 로그의 트래픽 편차를 분석하여, 공격 그룹의 운영 방식이 자동화된 시스템 기반인지 수동 제어인지 도출했다. 이를 시각화하기 위해 시간대별 주요 위협 캠페인의 트래픽 발생 빈도를 색상 농도로 표현한 히트맵 차트를 분석했다. 도출된 색상의 연속성과 단절성을 기반으로 위협 그룹의 운영 패턴은 크게 세 가지로 분류된다.


먼저, 스크립트 및 시스템에 의해 제어되는 상시 가동(Always-on) 패턴이다. 차트 상단에 위치한 Clickfix 및 Clearfake 등은 특정 시간대에 트래픽이 집중되지 않고 일관된 통신 빈도를 유지한다. 통계 데이터에 따르면 Clickfix는 시간당 2,265건에서 2,854건, Clearfake는 1,557건에서 2,784건 사이의 좁은 임계치 내에서 트래픽을 발생시켰다. 이는 해당 캠페인의 인프라 전개 및 통신 유지가 인력의 개입 없이 전적으로 자동화된 봇 시스템을 통해 제어됨을 의미한다.


다음으로 위협 행위자의 수동 개입(Hands-on-keyboard)을 나타내는 높은 변동성(Volatility) 패턴이다. 차트 하단부에 위치한 CobaltStrike 및 Dcrat 캠페인은 전반적인 활동량이 상대적으로 낮으나 특정 시간대에 트래픽이 급증(Spike)하는 현상을 보인다. CobaltStrike는 기준 시간 05시 460건, 17시 248건, 22시에 307건으로 통신 빈도가 증가했으며, 07시에는 27건으로 급감했다. Dcrat의 경우 평시 시간당 30에서 40건 수준의 통신을 유지하다가 11시에 576건으로 급증하는 패턴이 식별되었다. 이러한 불규칙한 트래픽 편차는 공격자가 타겟 시스템 내부에서 명령을 실행하거나 데이터를 유출하기 위해 직접 수동 조작을 수행한 결과로 분석된다.


마지막으로 특정 국가 및 타겟 환경의 업무 시간대와 동기화된 타겟형 패턴이다. 수동 개입 특성을 보인 Metasploit 캠페인의 트래픽 분포를 분석한 결과, 13시 76건과 17시 70건 등 일과 시간에 통신 피크가 발생했으며 12시에는 트래픽이 18건으로 감소하는 현상이 확인되었다. 또한 Dcrat 캠페인의 11시(KST) 피크는 중국 표준시(CST) 10시 및 동남아시아 표준시 09시에 해당한다. 이는 위협 행위자가 타겟 기업의 주요 업무 시간에 맞추어 통신을 발생시킴으로써 정상 내부망 트래픽으로 위장하려는 전술적 의도로 해석된다.


시간대별 운영 통계 지표는 보안 관제 정책의 구체적인 기준을 제공한다. 24시간 균일하게 발생하는 통신 징후는 자동화된 감염 시도로 분류하여 초기 트래픽 차단에 주력해야 한다. 반면 특정 업무 시간대 전후로 간헐적인 피크 통신이 관측되는 경우, 이를 공격자의 실제 수동 침투 신호로 인지하고 즉각적인 사고 대응(IR) 프로세스로 연계하는 정책 적용이 요구된다.




7. Analyst's Pick: 심층 사례 연구

공격 프레임워크의 기본 인증서(Default Certificate) 프로파일링 및 인프라 운영 성숙도 한계 분석


7.1. 사례 선정 배경 및 분석 범위

위협 인텔리전스의 주요 목적 중 하나는 단일 침해지표의 평면적 차단을 넘어, 표면적으로 무관해 보이는 인프라 간의 연관성을 메타 데이터 기반으로 군집화하여 선제적 방어 체계를 구축하는 데 있다. 본 사례 연구에서는 2026년 1분기 수집된 위협 인프라 중 가장 큰 군집을 형성한 특정 CobaltStrike 연관 단일 인증서 공개키 해시(SPKI: 6691ce9450b4eb3d35709bbefaa63e3819c8940e8a7db70e796070e3d5cb5c93) 클러스터를 분석 대상으로 선정했다. 초기 식별된 84개의 기본 지표를 바탕으로 포트 및 프로토콜 분기 상태를 반영한 최종 데이터셋을 구성하여 확장 분석을 수행했다. 이를 통해 다수 위협 행위자의 인프라 구축 과정에서 확인되는 기본 설정 방치 등 운영 성숙도 결여 현상을 분석하고, 포트별 상태 비대칭성 및 플래핑 패턴을 추적하여 다층적 방어 정책 고도화 전략을 제시한다.


7.2. 인프라 분산도 및 통신 채널 프로파일링

분류

세부항목

측정 값 (Value)

분석가 해석 (Analyst Insight)

규모 지표

분석 기준 지표 (IOC) 수

88개

논리적 기준 IOC 엔티티

고유 IP / 도메인 수

IP 84개 / Domain 4개

도메인 사용은 제한적, IP 직결 비중 높음

분산도

호스팅 대역 수

44개 대역

다수 ASN에 분산된 인프라

주요 ASN(상위)

AS37963(17), AS45090(9), AS137718(4), AS14061(4), AS55990(3)

특정 소수 ASN 집중 + 광역 분산 혼재

주요 식별 국가(상위)

China 37(40.2%), United States 14(15.2%), Hong Kong 11(12.0%), The Netherlands 7(7.6%)

상위 3개국 67.4% 집중, 총 20개국 분산

통신 채널

포트 443 (HTTPS) 사용률

88개 (95.7%)

TLS 기반 C2 통신 중심

포트 80 (HTTP) 사용률

4개 (4.3%)

443 보완용 제한적 채널

[표 1] 대상 SPKI 클러스터 인프라 규모 및 분산도 지표


타겟 SPKI 해시를 공유하는 인프라는 단일 네트워크에 국한되지 않고 광역적으로 분산된 형태를 보였다. 데이터를 확장하여 총 88개의 논리적 엔티티와 92개의 실제 관측 레코드를 도출한 결과, 해당 군집은 83개의 고유 IP와 4개의 도메인으로 구성되어 있으며 총 44개의 각기 다른 호스팅 대역에 파편화되어 있음이 확인되었다. 최상위 점유 ASN은 AS37963(17개)과 AS45090(9개) 등으로 식별되었으며, 국가별로는 중국 40.2%, 미국 15.2%, 홍콩 12.0% 순으로 상위 3개국에 67.4%가 집중되었고 전체 20개국에 거쳐 분산 배치되었다. 이러한 인프라의 신규 전개 시점을 분석한 결과, 2026년 1월에 전체의 43.5%(40건)가 집중적으로 생성되었다. 백엔드 통신 채널의 경우 전체의 95.7%가 443 포트를 사용한 TLS 기반 C2 통신에 의존하고 있었으며, 나머지 4.3%만이 80 포트를 보완용 평문 채널로 활용하는 편중 현상을 보였다.


7.3. X.509 인증서 구조 분석 및 인프라 운영 성숙도 한계 검증

해당 인프라의 핵심 식별자인 원본 TLS 인증서(v3)의 세부 필드를 디코딩한 결과, 비정상적인 생성 패턴이 식별되었다. 이 자체 서명된 인증서는 국가(C), 시/도(ST), 조직(O), 일반 이름(CN) 등 필수 필드에 1이라는 임의의 더미 값이 일괄적으로 할당되어 있었다. 또한 발급일(2015-05-20)로부터 만료일(2025-05-17)까지 실무 환경에서 사용 빈도가 낮은 10년의 장기 유효 기간이 설정되어 있었다. 이러한 인증서 구조는 상용 모의해킹 도구인 CobaltStrike 인프라 전개 시 기본적으로 제공되는 플랫폼 공유 인증서의 전형적인 특징이다. 83개의 IP와 44개의 이기종 클라우드 환경에서 이 임의 값으로 채워진 인증서가 교체 없이 반복 관측된다는 점은, 초기 침투 브로커 및 하위 위협 행위자들이 C2 서버를 구축할 때 TLS 인증서를 교체하지 않고 기본 설정을 방치하는 등 인프라 운영 성숙도의 한계를 보이고 있음을 시사한다. 추가로 전체 지표의 42%에서 식별된 특정 워터마크 태그(cs-watermark-987654321 22건, cs-watermark-666666666 9건)는 특정 버전의 공격 도구가 복제 및 유포되고 있음을 보여주는 교차 검증 지표로 작용한다.


7.4. 상태 전이 및 생명주기 심층 분석

분류

현재 상태 (Last Status)

레코드 수

비율

상태 정의 및 방어자 관점

Deactivated

Dead-Network

64 개

69.6%

네트워크 레벨 접근 불가 (TCP 차단/폐기)

Dead-TLS

6 개

6.5%

TCP는 열려있으나 TLS 핸드셰이크 실패 (서비스 중단)

Alive

Alive-TLS

20 개

21.7%

HTTPS 기반 C2 서비스 정상 가동 중 (우선 차단 대상)

Alive-App

2 개

2.2%

HTTP 2xx 응답 (대체 채널로 활용 의심)

[표 2] 인프라 현재 상태(Last Status) 분포


92개 레코드의 생명주기와 활성화 상태 전이 이력을 추적하여 공격 인프라의 실제 유지 패턴을 분석했다. 현재 전체 레코드 중 네트워크 레벨에서 접근이 불가능한 상태(Dead-Network)가 69.6%를 차지하고 있으나, 전체 레코드의 평균 상태 전이 횟수는 12.05회로 측정되었으며 전체의 79.3%가 활성과 비활성 상태를 지속적으로 반복하는 복합 이력을 보유하고 있다. 이러한 상태 전이 이력에서 세 가지 주요 패턴이 도출되었다.


[사례 A] 동일 도메인의 포트별 비대칭성을 활용한 방어 우회: hk.zgao.top 도메인은 443 포트(HTTPS)에서는 네트워크가 차단된 Dead 상태로 관측되나, 동일한 시점에 80 포트(HTTP)에서는 정상 응답(Alive-App)을 반환하며 백도어 통신을 유지하고 있었다. 이는 서비스 포트별로 방어 장비의 차단 정책이 분리 적용되는 맹점을 역이용한 것으로, 단순한 IP나 도메인 문자열 기반의 단일 차단만으로는 위협의 가용성을 완벽히 통제할 수 없음을 증명한다.


[사례 B] 클러스터 내 생존성 편차 식별: 동일한 SPKI를 사용하는 군집 내에서도 api.shenzhenschool.fun 노드는 80/443 포트 모두 활성 상태(Alive-App/TLS)를 유지하는 반면, diao.jingxiaoliandong.com이나 sxwa.nxjwl.com 노드는 완전 비활성화되었다. 이는 동일한 프레임워크를 사용하더라도 운영 주체(개별 해커)의 인프라 관리 성숙도에 따라 생존율이 극명하게 달라짐을 시사한다.


[사례 C] 관측 상한 도달 노드의 극단적 플래핑: 상태 점검 한계치(History 50회)에 도달한 10개의 최상위 레코드를 분석한 결과, 49회의 극단적인 상태 전이(Alive/Dead)가 발생했다. 이는 특정 노드들이 호스팅 업체의 자동 차단 경계 구간에 머무르며 시스템의 탐지를 우회하기 위해 인프라를 불규칙하게 점멸시키는 고도의 플래핑(Flapping) 전술을 구사하고 있음을 보여준다.


7.5. 시간대별 인프라 가동 패턴 분석


[그림 14] CobaltStrike Activity Heatmap: 24-Hour Pattern

[그림 14] CobaltStrike Activity Heatmap: 24-Hour Pattern


위협 그룹이 C2 서버를 상시 가동하지 않고 특정 시간대에만 활성화하는 패턴은 클라우드 인프라 유지 비용을 절감하고 보안 스캐너의 탐지를 회피하기 위한 시간대별(Time-of-Day) 운영 전술에 해당한다. 관측된 CobaltStrike 인프라의 워터마크별 시간대(UTC 기준) 활성화 지표를 분석하여 공격 조직의 소재지와 운영 패턴을 프로파일링했다.


분석 데이터에서 가장 두드러지는 양상은 cs-watermark-987654321 워터마크 군집의 자동화 배포 패턴이다. 해당 군집은 UTC 01시에서 04시 구간에 극히 낮은 응답률을 보이다가 UTC 05시를 기점으로 398개의 활성 C2 서버가 동시에 관측되었다. UTC 05시는 모스크바 표준시(MSK) 기준 오전 8시에 해당한다. 이는 동유럽 또는 러시아 권역 기반의 위협 그룹이 자사의 업무 시작 시간에 맞추어 인프라 배포 자동화 도구를 활용해 일회성 공격 인프라를 대량으로 가동(Spin-up)하는 운영 주기를 가지고 있음을 시사한다.


이와 대조적으로, 소문자 'cobaltstrike' 태그로 분류된 군집은 타겟 환경의 업무 시간과 인프라 가동을 동기화하는 은폐 전술을 구사하는 것으로 확인된다. 해당 군집은 UTC 04시부터 09시(미국 동부 표준시 EST 기준 23시 ~ 04시) 구간에 가동률이 최저치로 하락한 반면, UTC 16시부터 23시(EST 기준 11시 ~ 18시) 구간에 활성 상태가 집중되었다. 이는 북미 권역 타겟 기업의 정상적인 비즈니스 트래픽 속에 악성 통신을 은닉하기 위해, 의도적으로 타겟의 일과 시간에만 인프라를 가동하는 고도화된 운영 보안(OpSec) 전술로 분석된다.


특정 시간대에 편중되지 않고 24시간 동안 일관된 활성 상태를 유지하는 지속형(Persistent) 패턴도 존재한다. cs-watermark-666666666 군집의 경우 가상 서버를 동적으로 생성 및 폐기하는 대신, 보안 패치가 누락된 정상 웹 서버를 탈취하거나 방탄 호스팅(Bulletproof Hosting) 인프라를 구축하여 상시 가동 형태로 C2 서버를 유지하고 있음을 보여준다. 이는 해당 군집을 주로 활용하는 중국 문화권 위협 그룹의 인프라 구축 성향을 반영한다.


이러한 개별 그룹들의 운영 패턴을 종합해 보면, 전체 워터마크 군집의 트래픽이 공통적으로 상승하거나 고점을 유지하는 UTC 18시부터 23시 구간의 글로벌 활성화 겹침 현상이 도출된다. 해당 시간대는 아시아 권역의 심야, 유럽의 오후, 미주 권역의 일과 시간이 교차하는 시점이다. 결론적으로 초기 침투 브로커(IAB) 및 대규모 유포 그룹들이 글로벌 타겟을 대상으로 공격 성공률을 극대화하기 위해 해당 시간대를 핵심 작전 시간(Prime Time)으로 설정하여 인프라 가동률을 끌어올리고 있는 것으로 확인된다.


7.6. 전략적 방어 제언: 다층적 운영 모델 수렴

위협 행위자의 인증서 기본값 사용, 복합적인 인프라 상태 전이, 그리고 시간대별 동적 가동 패턴 분석 결과는 단편적인 IP 차단 위주의 대응을 넘어선 다층적 운영 모델 도입의 필요성을 시사한다. 가장 먼저 선행되어야 할 조치는 포괄적 탐지 시그니처의 적용이다. 유동 IP 기반의 한계를 보완하기 위해, TLS 복호화가 가능한 보안 웹 게이트웨이(SWG) 등 방어 장비에 분석된 핵심 SPKI 해시를 직접 차단 시그니처로 등록함으로써 다수의 클라우드 대역에 전개되는 신규 C2 서버 통신을 선제적으로 제한할 수 있다. 이러한 기반 위에 방화벽의 정책 객체를 다차원적으로 구성하는 작업이 수반되어야 한다. 차단 룰의 기준을 단일 IP나 도메인에 국한하지 않고 SPKI 해시, 사용 포트, 최근 활성화 상태가 결합된 복합 시그니처로 확장함으로써, 주력 채널 차단 시 폴백 채널을 활용하는 비대칭적 통신 시도를 효과적으로 통제할 수 있다.


공간적, 구조적 탐지 로직이 마련되었다면 방어의 범위를 시간 축으로 확장하여 시계열 기반의 시간대별 이상 행위 탐지 체계를 수립해야 한다. 보안 정보 및 이벤트 관리 시스템(SIEM)에 타겟 환경의 주요 업무 시간이나 특정 해외 권역의 일과 시작 시간(예: UTC 05시)과 동기화되어 급증하는 비정상 세션 연결 시도를 모니터링하는 탐지 룰을 추가해야 한다. 이를 통해 정상 비즈니스 트래픽에 악성 통신을 혼재시키는 은폐 전술이나 특정 시간에만 스크립트로 단기 배포되는 휘발성 인프라 가동을 정밀하게 식별해낼 수 있다.




8. 대응 가이드 부록

본 보고서는 수집된 다채널 위협 텔레메트리의 신뢰도(Confidence Level)와 방어 메커니즘의 특성에 따라 총 5종의 별첨(Appendix) 지표를 제공한다. 각 데이터 세트는 보안 관제의 단계별(차단-관제-헌팅-전략-예측) 프로세스에 최적화되어 있으므로, 보안 담당자는 아래의 가이드를 기준 삼아 내부 보안 장비 및 SIEM 체계에 적용할 것을 권고한다.


[별첨 1] 즉시 차단 리스트 (Blocklist)

분석 시점을 기준으로 C2 통신이 활성화(Alive)되어 있으며, 악성 행위의 신뢰도가 매우 높은 IoC만을 엄선한 목록이다. 특히 Cloudflare, Akamai 등 주요 CDN 및 클라우드 공유 인프라 대역을 자동 배제하여, 단발성 IP 차단 시 발생할 수 있는 정상 서비스 장애 가능성을 원천 차단했다. 보안 담당자는 해당 리스트의 IP 및 도메인을 방화벽(F/W), IPS 등 보안 장비의 차단 정책에 즉시 반영해야 한다. 정책 적용 후 내부망과 해당 지표 간의 In/Outbound 통신 시도 로그가 확인될 경우, 내부 단말의 감염을 강하게 의심하고 즉각적인 격리 및 포렌식을 수행해야 한다.


[별첨 2] 공유 인프라 점검 리스트 (Review_Shared_Infra)

악성 행위가 식별되었으나 즉시 차단할 경우 부수적 피해가 우려되거나, 추가적인 페이로드 검증이 선행되어야 하는 대상을 포괄한다. 본 분기 데이터 기준, 공격자가 실제 근원지를 은닉하기 위해 악용한 Cloudflare(AS13335) 및 Amazon(AS16509) 대역의 프록시 노드들이 다수 포함되어 있다. 보안 담당자는 이 리스트를 IP 단위로 단순 차단하는 것을 지양하고, 웹 방화벽이나 프록시 장비를 통해 도메인 및 URL 경로 기반의 정밀 차단 정책을 적용하는 우선 검토 대상으로 활용해야 한다.


[별첨 3] 전술적 헌팅 리스트 (Tactical_Hunting_Active_Campaign)

현재 가장 활발하게 유포되고 있는 최신 위협 캠페인들의 '실시간 탐지 패턴 및 침해지표(IoC) 모음'이다. 분기 별로 관측된 캠페인 등 최신 공격 전술 트렌드가 반영되어 있다. 보안 담당자는 제공된 패턴을 SIEM의 상관분석 탐지 규칙(Rule)에 반영하여 초기 침투 시도를 실시간으로 차단해야 하며, 나아가 최근 3개월 이내의 방화벽 및 DNS 로그를 대상으로 동일 패턴의 통신 이력이 있는지 추적하는 전수 검사(Retroactive Hunt) 용도로 활용해야 한다.


[별첨 4] 전략적 헌팅 리스트 (Strategic_Hunting_Signatures)

공격 그룹이 방어망을 피하고자 통신 단말(IP/Domain)을 지속적으로 교체하더라도 절대 변하지 않는 공격자만의 '인프라 고유 지문 시그니처 리스트'이다. 인증서 공개키 해시값(SPKI) 및 특정 호스팅과 비표준 포트의 결합(ASN+Port 조합) 등 인프라 설정 고유의 특징들을 시그니처화했다. 보안 담당자는 이 시그니처를 내/외부 위협 인텔리전스(CTI) 플랫폼 및 SSL Inspection 장비에 적용하여, 아직 표면적으로 드러나지 않은 숨겨진 예비 C2 서버까지 선제적으로 발굴하고 일괄 무력화하는 전략적 대응에 활용해야 한다.


[별첨 5] 인프라 전이 추적 지표 (Tactical to Strategic Promotions)

공격 그룹이 다음 대규모 작전을 위해 새롭게 구축하거나 호스팅 업체를 이동 중인 '예비 공격 거점의 장기 관찰 목록(Watchlist)'이다. 캠페인의 대규모 인프라 이동 패턴 사례가 대표적이며, 이 리스트는 단순한 차단 대상을 넘어, 위협 그룹의 다음 공격 징후를 예측하고 방어 체계를 선제적으로 고도화하기 위해 관찰해야 하는 전략적 지표로 관리되어야 한다.


※ 모든 데이터는 추출 시점 기준(2026.03.01)의 활성 상태를 반영하고 있다. 특히 [별첨 1]의 차단 리스트는 공격자의 인프라 폐기 속도에 따라 유효기간이 달라질 수 있으므로, 방화벽의 장비 부하를 막기 위해 주기적인 유효성 점검 및 동적 삭제를 권장한다.






사이버 위협은 언제 어디에서나 발생할 수 있습니다.

샌즈랩은 최신 악성코드 분석을 통해 획득한 위협 간 연관 정보 및 IoC를 리포트로 지속적으로 공유해 사이버 위협을 예방하고 안전한 사이버 사회를 만들고자 합니다.