← 최신 논문
💻 computer science

Human-Verified AI-Assisted Evidence Interpretation in Comparative Malware Analysis: WhiteSnake, Donex, and Emotet Samples

본 논문은 격리된 FLARE VM 환경 내에서 WhiteSnake, Donex, 그리고 Emotet 악성 샘플의 정적 및 동적 분석을 해석하기 위해, 특정 행동 지표를 식별하고자 아카이브된 학부 프로젝트 데이터를 활용한 인간 검증 및 AI 보조 워크플로우를 제시하며, 확인되지 않은 데이터 유출, 암호화, 그리고 안정적인 프로세스 캡처에 관한 한계점을 명시적으로 언급한다.

원저자: Abba Abdullahi Wakili

게시일 2026-09-14
📖 4 분 읽기☕ 가벼운 읽기

원저자: Abba Abdullahi Wakili

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

디지털 세계에서 악성 소프트웨어는 컴퓨터에 몰래 침입하여 비밀을 훔치거나, 파일을 잠그거나, 추가 공격을 위해 시스템을 하이재킹하는 침입자처럼 작동합니다. 이러한 침입자를 막기 위해 보안 전문가들은 그것들이 정확히 어떻게 작동하는지 이해해야 합니다. 이를 위해서는 두 단계의 세심한 과정이 필요합니다. 첫째, 코드를 실행하지 않고 들여다보며 어떤 도구들을 지니고 있는지 확인하는 것이고, 둘째, 안전하고 격리된 방에서 실행되도록 허용했을 때 실제로 무엇을 하는지 관찰하는 것입니다. 문제는 소프트웨어가 코드상으로 무엇을 할 수 있는 '잠재력'이 있는지와, 특정 테스트 중에 실제로 무엇을 '수행했는지' 사이의 차이를 구별하는 데 있습니다. 만약 전문가가 용의자의 주머니에서 자물쇠 따기 도구를 발견한다면, 그 용의자가 침입할 능력이 있다는 것은 알 수 있지만, 문이 열리는 것을 직접 보기 전까지는 실제로 침입이 일어났다고 확신할 수는 없습니다. 이 구별은 정확한 방어 체계를 구축하는 데 필수적이지만, 보고서가 잠재적 능력과 확인된 행동을 혼용할 때 종종 모호해지곤 합니다.

최근 한 연구자는 비밀번호를 훔치도록 설계된 것, 파일을 암호화하여 몸값을 요구하도록 의도된 것, 그리고 다른 위협을 불러오기 위한 로더 역할을 하는 것 등 세 가지 서로 다른 악성 소프트웨어를 조사하며 이 문제를 다루었습니다. 연구자는 처음부터 새로운 실험을 만든 것이 아니라, 2025년에 학부생들이 완료한 상세한 프로젝트를 다시 검토했습니다. 연구자는 원래의 학생 로그, 스크린샷, 데이터를 하나의 역사적 기록으로서 감사(audit) 대상으로 취급했습니다. 그들의 목표는 인간의 전문 지식과 인공지능을 결합하여 증거를 분류하는 새로운 분석 방법을 적용하는 것이었습니다. AI는 수천 개의 데이터 포인트를 정리하고 가능한 해석을 제안하는 강력한 조수 역할을 했지만, 최종 결정은 절대 내리지 않았습니다. 모든 결론은 추측이 사실로 오인되지 않도록 인간 분석가에 의해 검토되고 검증되었습니다.

WhiteSnake라고 알려진 첫 번째 표본은 다양한 컴퓨터 시스템에서 실행될 수 있는 특정 기술로 구축된 프로그램이었습니다. 연구자가 코드를 살펴보았을 때, 이는 명령어를 읽기 어렵게 만드는 '난독화(obfuscation)'라는 기법으로 인해 매우 교묘하게 위장되어 있었습니다. 더 중요한 것은, 코드 안에 "vmware"나 "vbox"와 같은 가상 머신 및 샌드박스 환경과 관련된 단어 목록이 길게 포함되어 있었다는 점입니다. 이는 이 프로그램이 안전한 테스트실에서 실행 중인지 확인하고, 테스트 환경이 감지되면 스스로 작동을 멈추도록 설계되었음을 시사했습니다. 프로그램을 격리된 실험실에서 실행했을 때, 프로그램은 네트워크를 통해 외부로 연결을 시도했으며, 특히 메시징 서비스에 대한 연결을 찾았습니다. 그러나 실험실은 실제 인터넷으로부터 차단되어 있었기 때문에 연결은 실패했습니다. 연구자는 시도는 확인할 수 있었지만, 프로그램이 비밀번호를 성공적으로 훔쳤거나 원격 서버로 데이터를 전송했는지는 확인할 수 없었습니다. 증거는 훔치려는 '의도'를 보여주었지만, 절도라는 '행위'를 보여주지는 못했습니다.

두 번째 표본인 Donex는 사용자의 파일을 잠그도록 설계된 랜섬웨어 프로그램처럼 보였습니다. 그 코드에는 강력한 암호화 도구와 컴퓨터를 종료하거나 시스템 로그를 삭제할 수 있는 명령어가 포함되어 있었습니다. 이것들은 프로그램이 무엇을 하도록 만들어졌는지를 보여주는 명확한 지표였습니다. 하지만 연구자가 이를 실행했을 때, 예상했던 재앙은 일어나지 않았습니다. 테스트 컴퓨터의 파일들은 암호화되지 않았고, 화면에 몸값 요구 메시지도 나타나지 않았으며, 코드에서 시사했던 것처럼 시스템이 재부동하지도 않았습니다. 프로그램은 불안정한 징후를 보였고 로컬 네트워크에서 소음을 냈지만, 주요 기능을 수행하는 데는 실패했습니다. 이 연구는 Donex가 해를 끼칠 수 있는 도구를 갖추고 있었지만, 이 특정 테스트에서는 실제로 그 도구들을 사용하지 않았다고 결론지었습니다. 도구의 존재는 실재했지만, 피해는 실재하지 않았습니다.

세 번째 표본인 Emotet은 사용자를 속이기 위해 숨겨진 두 번째 확장자를 가진, 표준 워드 문서처럼 보이는 기만적인 패키지로 도착했습니다. 파일을 열자마자 네트워크의 특정 주소로 접속을 시도했습니다. 격리된 실험실에서 이 주소는 로컬 머신으로 연결되었고, 연결 시도는 목적지에 도달할 수 없다는 메시지를 반환하며 실패했습니다. 프로그램은 모니터링 도구가 안정적인 기록을 포착할 수 없을 정도로 빠르게 움직였습니다. 프로그램이 다른 프로세스에 자신을 주입했거나 단순히 카메라가 초점을 맞추기 전에 작업을 마쳤을 가능성이 있지만, 연구자는 이를 증명할 수 없었습니다. 연구자가 확인할 수 있었던 것은 프로그램이 외부로 연결을 시도했으나 실험실 환경으로 인해 실패했다는 사실뿐이었습니다.

이 연구의 핵심은 연구자가 인공지능을 어떻게 다루었는가에 있었습니다. 연구자는 AI를 사용하여 세 차례의 테스트에서 나온 복잡한 데이터를 정리하고, 관찰된 현상에 대한 가능한 설명을 제안하도록 했습니다. AI는 이러한 행동들이 사이버 범죄자들이 사용하는 알려진 전술과 일치한다고 제안했습니다. 그러나 인간 팀은 모든 제안을 검토했습니다. 그들은 직접적인 증거가 부족했기 때문에 프로그램들이 데이터를 성공적으로 훔쳤거나 파일을 암호화했다는 아이디어를 기각했습니다. 또한, 코드상으로는 시도한 것처럼 보였음에도 불구하고, 프로그램들이 탐지를 성공적으로 회피했다는 아이디어 역시 기각했습니다. AI는 가능성의 목록을 제공했지만, 인간 분석가들은 실제로 기록된 것에 기반하여 진실을 제공했습니다.

이 작업의 최종 결과는 발생한 사건에 대한 명확하고 신중한 지도가 되었습니다. 연구자는 이 세 프로그램이 데이터를 훔치고, 파일을 암호화하며, 흔적을 숨길 수 있는 능력을 갖추고 있음을 발견했습니다. 그러나 이 특정 테스트 조건 하에서, 이들 중 어느 것도 주요 임무를 성공적으로 완수하지 못했습니다. 이 연구는 코드에서 능력을 보는 것이 실제 세계에서 행동을 보는 것과 같지 않음을 강조합니다. 관찰된 것과 단지 제안된 것을 분리함으로써, 팀은 더 신뢰할 수 있는 그림을 만들어냈습니다. 이러한 접근 방식은 보안 방어 체계가 가정을 바탕으로 한 것이 아니라 확인된 사실 위에 구축되도록 하여, 위험을 과대평가하지 않으면서도 잠재적인 위해를 인정하도록 보장합니다. 이 작업은 디지털 위협과의 싸움에서 인내와 검증이 적을을 찾는 데 사용되는 도구만큼이나 중요하다는 사실을 상기시켜 줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →