XCTDH 캠페인이 이더리움에서 명령 서버 주소를 은폐하는 방법
2026년 9월 말, 랜섬웨어 정보 그룹인 Ransom‑ISAC는 ‘HashHiding’이라고 명명된 새로운 기법을 공개했으며, 이는 북한과 연계된 것으로 알려진 XCTDH 랜섬웨어 캠페인이 이더리움 거래에 가짜 주소를 삽입해 명령·제어 서버 주소를 숨기는 방식을 사용한다는 내용이다.

2026년 9월 말, 랜섬웨어에 특화된 정보 그룹인 Ransom‑ISAC는 상세한 보고서를 발표했으며, 이 보고서에서는 ‘HashHiding’이라는 새로운 은폐 기법이 사용되고 있음을 밝혀냈다. 이 기법은 북한과 연관된 것으로 널리 알려진 XCTDH 랜섬웨어 캠페인에 의해 활용되고 있다. 보고서에 따르면, XCTDH 운영자들은 명령·제어(C2) 서버의 주소를 이더리움 거래의 수신자 필드에 인코딩하고, 해당 주소는 실제 존재하지 않거나 극소량의 암호화 자산만을 이동시키는 가짜 거래에 삽입한다. 이러한 방식은 보안 분석가가 C2 서버를 찾아내기 어렵게 만들면서도, 악성코드가 블록체인으로부터 동적으로 정보를 가져올 수 있는 능력을 유지한다.
HashHiding 기술은 어떻게 작동하는가
표준 이더리움 거래에서는 ‘to’ 필드가 수신자의 주소를 나타낸다. Ransom‑ISAC 연구원들은 XCTDH 운영자들이 이 ‘to’ 필드에 실제 주소 대신 16진수 문자열을 삽입한다는 점을 발견했으며, 이 16진수 문자열을 디코딩하면 C2 서버의 식별자를 드러낸다. 디코딩 과정은 일반적으로 역해시 함수나 악성코드에 사전 정의된 매핑 테이블을 활용한다. 거래 자체는 0 이더 또는 0.0001 ETH 이하의 소액만을 포함할 수 있는데, 이는 채굴자와 블록 탐색기에게는 큰 관심을 끌지 못하지만, 블록체인에 영구적으로 기록되기에 충분하다.
악성코드의 복구 모듈은 공개 이더리움 노드나 RPC 엔드포인트에 접속해, 의심스러운 패턴을 포함하는 최신 거래들을 검색한다. 일단 해당 거래가 식별되면, 악성코드는 운영자들이 사용한 동일한 디코딩 로직을 적용해 16진수 데이터를 해석하고, 이를 통해 C2 서버의 IP 주소나 도메인 이름을 재구성한다. 이후 악성코드는 암호화된 연결을 수립해 페이로드나 복호화 키를 다운로드한다. 이 방식은 동적 DNS 서버나 하드코딩된 주소 목록에 대한 의존성을 없애며, 서버 교체가 거의 눈에 띄지 않게 이루어져 전통적인 탐지 시스템을 회피한다.
XCTDH 캠페인의 증거와 범위
Ransom‑ISAC가 수행한 조사에 따르면, 2026년 7월 말부터 10월 말까지 약 3개월 동안 HashHiding 패턴에 부합하는 2 600건 이상의 거래가 확인되었다. 이 기간 동안 운영자들은 인코딩된 주소를 네 차례 변경했으며, 그 결과 세 개의 서로 다른 C2 서버가 사용되었다. 각 주소 변경 시점마다 짧은 테스트 기간이 있었으며, 수십 건의 피해자가 새로운 로더를 받았다가 이후 새로운 구성이 널리 배포되었다. 이러한 데이터는 이 기법이 일회성 실험이 아니라 XCTDH 인프라스트럭처에 통합된 구성 요소임을 입증한다.
이더리움 외에도 연구진은 동일한 운영자들이 BNB Smart Chain, TRON, Aptos와 같은 다른 스마트 계약 네트워크에서도 HashHiding 방식을 복제하고 있음을 확인했다. 이러한 다중 체인 활용은 방어팀이 여러 블록 탐색기를 동시에 모니터링하고, 서로 다른 원장 간에 상관 관계 규칙을 설정하도록 강요한다. 각 체인은 자체적인 수수료 구조와 확인 메커니즘을 가지고 있기 때문에, 자동 차단을 구현하기가 더욱 복잡해진다. 예를 들어, 이더리움에서 은폐된 주소가 BNB Smart Chain으로 거의 비용 없이 복제될 수 있다.
은폐의 한계
HashHiding 기법이 C2 서버의 회전을 수동 차단보다 더 견고하게 만들지만, 악성코드가 완전히 탐지되지 않는다는 의미는 아니다. 분석가들은 거래 크기, 전송된 가치가 없거나 매우 적은 점, 그리고 반복되는 16진수 패턴을 기반으로 의심스러운 거래를 여전히 식별할 수 있다. 또한, 디코딩 로직이 악성코드 바이너리 내부에 포함되어 있거나 최초 감염 시 다운로드되기 때문에, 정적 혹은 동적 분석 기반 탐지 솔루션이 이를 차단할 수 있는 고정된 지점을 제공한다.
사고 대응 팀은 이미 블록체인 모니터링 시스템에 HashHiding 거래 서명을 통합하기 시작했다. 이러한 서명은 알려진 지갑과 일치하지 않는 수신 주소와, 일반적으로 0.001 ETH 이하의 미세 금액을 기준으로 거래를 필터링한다. 동시에, 샌드박스 기반 솔루션은 악성코드가 이더리움 RPC API를 호출하고 16진수 데이터를 디코딩하는 행동을 계측해, 로더가 C2 서버에 접속하기 전에 조기 경보를 발생시킬 수 있다.
- 이더리움, BNB Smart Chain, TRON 및 Aptos 거래에서 HashHiding 패턴을 감시
- 의심스러운 마이크로 거래를 무시하기 위해 최소 금액 필터를 배포
- EDR 및 샌드박스 솔루션에 디코딩 서명을 통합
- 기업이 제어하는 신뢰 노드로 RPC 요청을 차단하거나 리다이렉트
- ISAC 커뮤니티와 IOCs를 공유해 조정된 대응을 촉진
기업 입장에서는 HashHiding이 존재한다는 사실이 단순히 IP 주소나 도메인을 차단 리스트에 올리는 것만으로는 감염 경로를 차단할 수 없음을 의미한다. 악성 행위자는 몇 시간 안에 C2 주소를 교체할 수 있으며, 네트워크 필터링 시스템은 이를 즉시 감지하지 못한다. 그러나 블록체인에 영구적으로 남는 흔적은 여전히 존재한다. 따라서 조직은 공개 블록체인 활동을 감시 범위에 포함시켜, 네트워크 트래픽 분석, RPC 호출 로그, 의심스러운 거래 정보 등을 결합한 다층 방어 체계를 구축해야 한다.
이러한 발견을 바탕으로 사이버 보안 팀은 랜섬웨어 대응 매뉴얼을 업데이트하고, 블록체인 감시 절차와 HashHiding 전용 경보 규칙을 포함하도록 권고받고 있다. Ransom‑ISAC는 클라우드 서비스 제공업체, 블록 탐색기 운영자, 거래소와의 협력을 강화해 은폐된 주소를 신속히 신고하고 차단할 수 있는 메커니즘을 구축할 것을 제안한다. 이러한 조치를 채택하면 방어자는 이더리움에 은폐된 정보를 활용해 이득을 얻는 XCTDH 운영자들의 이점을 감소시키고, 향후 캠페인의 확산을 제한할 수 있다.
출처
- Des pirates nord-coréens se servent du réseau Ethereum pour lancer des cyberattaques01net · 2026년 10월 4일
- XCTDH Adopts Hash HidingRansom-ISAC · 2026년 9월 30일



