(합동 사이버 보안 권고문) SIGNBT 악성코드 클러스터 상세 분석
2026.07.30
✅ 보고서 제목: SIGNBT 악성코드 클러스터 상세 분석
*이 기술분석보고서는 대한민국 국가정보원, 경찰청, 한국인터넷진흥원, 금융보안원 합동 사이버 보안 권고문 ‘국가배후 해킹조직의 우리 국민·기업 해킹 공격 주의 권고’의 일환으로 작성되었습니다.
✅ 보고서 요약
- S2W 통합 분석실(TALON)은 국내를 대상으로 한 3개의 악성코드 클러스터를 대상으로, 실행 흐름과 역할에 따라 3가지 그룹으로 구분하여 분석했습니다.
- 분석 대상에는 실행 파일, DLL, 설정 파일(Config), 암호화된 페이로드 Container가 포함되며, 각 클러스터는 정상 실행 파일 또는 정상 DLL을 악용한 Side-Loading과 다단계 Loader 구조를 통해 후속 페이로드를 메모리에서 실행하는 공통적인 특징을 가집니다.
📌 그룹별 상세분석
- 분석 대상 샘플은 Loader 구조와 실행 방식에 따라 Case A, B, C의 세가지로 구분하였으며, 각 Case 별 실행 흐름과 주요 기능을 분석하였습니다.
- Case A: pservice.dll과 PCHealthCheck.dll은 서비스 Registry Security Value의 암호화 PE를 메모리에 로드하는 Loader로 확인됩니다. mi.dll은 wsmprovhost.exe와 embedding 실행 조건에서 내장 페이로드를 복호화하여 SIGNBT v0.0.1 Backdoor를 실행합니다.
- Case B: mpev.dll은 서비스 Registry Security Value를 이용하는 Registry-Staged Loader로 동작하며, wpd.ini와 wpd.bin을 통해 SIGNBT v1.2 계열 HTTP Implant를 구성합니다. Implant는 Config 기반 C2, RSA 기반 Session Key 교환, 구조화된 명령 처리 및 결과 보고 기능을 제공합니다.
- Case C: mfplat.dll은 MFStartup Export를 이용해 명령줄 인자와 외부 암호화 파일을 복호화하고, 후속 페이로드를 Manual Mapping 방식으로 메모리에 로드하는 Loader로 확인됩니다. 다만 현재는 Loader 계층만 확인되었으며 최종 페이로드는 확보되지 않았습니다.
✅ 위협 탐지 권장 사항 및 조치 방안
- 본 사례는 후속 페이로드를 Registry Blob, Embedded Blob, 외부 암호화 파일 및 In-Memory PE 형태로 저장 및 실행하므로, 파일명이나 Hash와 같은 정적 IoC 기반 탐지만으로는 식별하기 어렵습니다.
- 따라서 서비스 Registry 내 Blob 접근, DLL Side-Loading, 메모리 내 PE 실행, C2 통신 과정에서 나타나는 행위 및 네트워크 특성을 종합적으로 탐지해야 합니다.