문서 ID:CTI-2026-0520-FAST16발행일:2026년 5월 20일분석가:Dennis Kim (김호광 / HoKwang Kim) — CEO, Betalabs Inc. / Independent CTI Analyst / Microsoft Azure MVPTLP: CLEAR
Executive Summary (요약)
본 보고서는 2026년 4월 SentinelLABS가 최초 공개하고 2026년 5월 Broadcom Symantec Threat Hunter Team이 후속 분석을 발표한 fast16사보타주 프레임워크에 대한 통합 분석이다. fast16은 2005년경 컴파일된 것으로 확인되는 코드 베이스를 가지며,Stuxnet보다 최소 5년 앞선 시점에 이미 국가 차원의 사이버 사보타주 능력이 구축되어 운용되고 있었음을 보여준다.
Symantec의 후속 분석은 SentinelLABS가 식별하지 못했던 핵심 질문 — 공격자가 정확히 무엇을 변조하려 했는가— 에 결정적인 답을 제공한다. fast16의 후킹 엔진은 폭발성 고정밀 시뮬레이션 소프트웨어인LS-DYNA와 AUTODYN을 표적으로 하며, 내부 로직은 우라늄이 30 g/cm³ 이상의 밀도 — 즉 내폭형(implosion-type) 핵무기에서만 도달 가능한 충격 압축 조건 — 에 도달할 때에만 발화한다.
핵심 결론 (Key Findings)
- fast16은 핵무기 설계의 핵심 단계인 고폭약 내폭(implosion) 시뮬레이션의 결과값을 은밀히 변조하도록 설계되었다.
- 우라늄 밀도가 30 g/cm³를 임계값으로 동작하며, 이는 자연계에서 도달할 수 없고 오직 핵무기 내폭 압축에서만 관찰되는 값이다.
- 최대 10개의 서로 다른 LS-DYNA/AUTODYN 빌드에 맞춰 후킹 규칙이 정밀 조정되어 있어, 표적 조직의 소프트웨어 업데이트를 다년간 추적하며 운용된 작전임을 시사한다.
- Lua 5.0 가상머신을 내장한 캐리어, 부트 시작 파일시스템 드라이버, 규칙 기반 코드 패칭 엔진으로 구성된 모듈형 아키텍처는 Flame, Project Sauron 등 후일의 첨단 임플란트보다 3~5년 앞선다.
- 자가 전파(Worm) 메커니즘은 동일 서브넷 내부로만 한정되도록 설계되어, 표적 네트워크 밖으로 누출되지 않는 작전 규율을 보여준다.
- Shadow Brokers 유출 자료 중 NSA의 'Territorial Dispute' 컴포넌트에 'fast16'이라는 이름이 "Nothing to see here – carry on"이라는 회피 시그니처와 함께 등장하여, 미 정보당국이 이 프레임워크의 존재를 최소 2017년 이전부터 인지하고 있었음을 시사한다.
위협 평가 (Threat Assessment)
| 항목 | 평가 |
|---|---|
| 귀속 추정 | 국가 행위자(Nation-State). 미국 정보기관 연관 가능성이 다수 정황 증거에 의해 시사되나, 공식적으로는 미귀속 상태 |
| 작전 기간 | 최소 2005년경 ~ 2010년대 중반 (다중 빌드 추적 정황) |
| 표적 산업 | 핵무기 연구개발, 고폭약 시뮬레이션, 폭발 동역학 연구 기관 |
| 기술 정교성 | 최상위(Apex). 도메인 전문성, 컴파일러 아티팩트 인식, 다중 빌드 추적이 결합된 작전 사례는 유사 시기에 비교 대상이 없음 |
| 운용 영향 | 표적 핵개발 프로그램의 설계 검증 지연 및 오류 유발. Stuxnet 이전에 이미 "물리 공정 사보타주" 패러다임이 확립되어 있었음을 입증 |
1. 발견의 맥락과 의의
1.1 두 분석가 그룹의 협력적 발견
fast16의 공개는 두 단계로 이루어졌다. 2026년 4월 23일, SentinelLABS의 Vitaly Kamluk과 Juan Andrés Guerrero-Saade가 "임베디드 Lua 가상머신을 사용하는 가장 오래된 정교한 Windows 악성코드"를 추적하는 과정에서 우연히 발견된 svcmgmt.exe를 출발점으로 한 분석을 공개했다. 이 분석은 fast16의 아키텍처, 자가 전파 메커니즘, FPU 기반 패칭 엔진의 존재를 식별했으나, 표적 소프트웨어의 정확한 정체와 변조의 최종 목적은 규명되지 못한 채 남아 있었다.
2026년 5월 16일, Broadcom Symantec Threat Hunter Team이 후속 분석을 공개하며 이 공백을 채웠다. Symantec은 SentinelLABS가 추출한 101개의 바이트 패턴 규칙을 분석하여 LS-DYNA와 AUTODYN이 표적임을 확정했으며, 더 나아가 후킹 코드의 의미론적 분석을 통해 변조 메커니즘이 핵무기 내폭 시뮬레이션의 특정 물리 단계에서만 활성화된다는 결정적 사실을 규명했다.
핵무기 시뮬레이션 과정을 방해하기 위한 국가 단위의 해킹 프로그램
1.2 Shadow Brokers와 'Territorial Dispute'의 그림자
2017년 4월, Shadow Brokers가 유출한 NSA 도구 모음 중 Territorial Dispute (TeDi) 컴포넌트에는 NSA 운용자가 표적 시스템에서 마주칠 수 있는 "적대적" 또는 "우호적" 임플란트를 식별하기 위한 시그니처 목록이 포함되어 있었다. 그 목록 중 'fast16' 항목에는 다음과 같은 지시문이 붙어 있었다:
fast16 *Nothing to see here – carry on*
이 짧은 한 줄은 분석가들에게 9년 동안 미해결의 미스터리였다. "볼 것 없으니 지나가라"는 표현은 NSA 운용자가 fast16을 마주쳐도 충돌이나 노출 없이 회피하라는 의미로 해석되며, 이는 fast16의 운용자가 NSA와 "디컨플릭션(deconfliction) 관계"에 있는 — 즉 우호국 또는 동일 진영의 — 행위자일 가능성을 시사한다. SentinelLABS의 분석이 svcmgmt.exe 내부의 PDB 경로 C:\buildy\driver\fd\i386\fast16.pdb를 통해 2005년의 바이너리와 2017년의 유출 문서를 결정적으로 연결했다.
1.3 "Stuxnet 이전"이 의미하는 것
Stuxnet은 오랫동안 "물리 공정을 표적으로 한 최초의 사이버 사보타주 무기"로 간주되어 왔다. 2010년 공개된 Stuxnet은 이란 나탄즈의 우라늄 농축 원심분리기를 표적으로 했으며, PLC 펌웨어 수준에서 회전 속도를 미세 조작하는 정밀성으로 사이버 공격의 새로운 시대를 열었다는 평가를 받았다.
fast16의 발견은 이 역사적 서술을 근본적으로 수정한다. fast16은 Stuxnet과 동일한 개념적 계보— 벤더의 제품 일반이 아니라 그 제품이 시뮬레이션하거나 제어하는 특정 물리 공정에 맞춤화된 악성코드 — 에 속하지만, 시기적으로 약 5년 앞선다. 이는 단순한 우선순위 문제가 아니라,국가 차원의 물리 공정 사보타주 능력이 2005년경에 이미 완성 단계에 있었다는 사실, 그리고 그 시기의 다른 정교한 임플란트들(Flame, Duqu, Equation 등)이 이 계보의 "초기 작품"이 아니라 이미 성숙한 개발 프로그램의 후기 산출물일 가능성을 제기할 수 있다.
2. 기술 아키텍처 (Technical Architecture)
2.1 3-컴포넌트 모듈형 구조
fast16 프레임워크는 명확하게 분리된 세 개의 구성 요소로 이루어져 있다:
| 컴포넌트 | 역할 | 주요 특징 |
|---|---|---|
svcmgmt.exe |
캐리어 / 전파 모듈 | Lua 5.0 VM 내장. 암호화된 Lua 바이트코드로 전파 로직, 페르시스턴스, 설치 결정을 수행. 약 315KB. 2005년 8월 30일 컴파일. |
fast16.sys |
커널 드라이버 / 패칭 엔진 | 부트 시작 파일시스템 필터 드라이버. SCSI 클래스 그룹에 등록되어 NTFS, FAT, MRxSMB 위에 부착. EXPLORER.EXE 기동 후 활성화. 약 44KB. |
svcmgmt.dll |
보고 / 텔레메트리 | MPR 네트워크 제공자 알림 수신자로 등록. WNetAddConnection 호출 시 로드되어 \\.\pipe\p577 명명 파이프로 신규 공유 연결 정보를 보고. |
2.2 svcmgmt.exe: Lua VM 기반 캐리어
svcmgmt.exe는 Windows 2000/XP 시대의 평범한 콘솔 모드 서비스 래퍼처럼 보이도록 위장되어 있다. 그러나 내부에는 Lua 5.0 가상머신이 임베드되어 있으며, 다음과 같은 커스터마이즈가 가해져 있다:
wstring모듈: 네이티브 유니코드 처리- 심볼릭 암호 모듈 'b': 임베디드 데이터 복호화
- Windows NT 파일시스템, 레지스트리, 서비스 제어, 네트워크 API에 직접 바인딩되는 다수 모듈
Lua 바이트코드의 매직 바이트 1B 4C 75 61 (\x1bLua)를 출발점으로 추적한 것이 발견의 단서였다는 점은 시사적이다. Flame, Animal Farm의 Bunny, PlexingEagle, Project Sauron 등 후일의 최상위 임플란트가 모두 Lua VM을 모듈성의 핵심으로 채택했는데, fast16은 그 가장 오래된 사례로서 약 3년 앞선다.
실행 모드 (Command-line Argument)
| 인자 | 동작 |
|---|---|
(없음) |
Windows 서비스로 실행 |
-p |
InstallFlag=1 설정 후 서비스 실행 (Propagate/Install & Run) |
-i |
InstallFlag=1 설정 후 Lua 코드 실행 (Install & Execute Lua) |
-r |
InstallFlag 설정 없이 Lua 코드 실행 (Execute Lua) |
<filename> |
IFEO 페르시스턴스 모드. 합법 프로그램을 가로채는 래퍼/프록시로 동작 |
2.3 fast16.sys: 커널 레벨 정밀 사보타주 드라이버
프레임워크의 가장 강력한 컴포넌트인 fast16.sys는 Start=0 (부트), Type=2 (파일시스템 드라이버)로 SCSI 클래스 그룹에 등록되어, 디스크 디바이스 드라이버와 같은 단계에서 매우 이른 시점에 로드된다. 로드 직후 다음을 수행한다:
- Windows Prefetcher 비활성화 (
EnablePrefetcher=0): 후속 코드 페이지 요청을 전체 파일시스템 스택으로 강제 라우팅 - XOR 기반 문자열 암호와
ntoskrnl.exe스캔으로 커널 API 동적 해석 \Device\fast16및\??\fast16노출 (DeviceType0xA57C— 부수적 포렌식 마커)IoRegisterFsRegistrationChange로 현재 및 신규 파일시스템 디바이스 위에 작업 디바이스 객체 부착IRP_MJ_CREATE,IRP_MJ_READ,IRP_MJ_CLOSE등 모든 관련 I/O Request Packet을 작업 디바이스를 통해 라우팅
드라이버는 부트 시점에 로드되지만 커널 레벨 코드 인젝션 엔진은 EXPLORER.EXE가 열린 이후에만 활성화된다. 이는 부트 성능에 대한 영향을 최소화(느리게 부팅하면 조사하니까)하고, 데스크톱 환경이 사용 가능해진 후에만 모니터링과 패칭을 수행하기 위한 설계이다.
표적 식별: Intel 컴파일러 아티팩트
드라이버는 모든 실행 파일을 무차별 변조하지 않는다. 표적 자격은 두 가지 조건의 결합으로 결정된다:
- 파일 확장자가
.EXE- 마지막 PE 섹션 헤더 직후에 "Intel"로 시작하는 인쇄 가능 ASCII 문자열 존재 (Intel C/C++ 컴파일러 메타데이터)
이 선별 로직은 공격자가 표적 소프트웨어가 어떤 툴체인으로 빌드되었는지 알고 있었음을 보여준다. LS-DYNA와 AUTODYN은 모두 정밀 부동소수점 연산을 위해 Intel Fortran/C++ 컴파일러로 빌드되는 것이 업계 관행이었다.
고정밀 연산을 정교하게 타겟팅한 것이다. 얼마나 고정밀 연산을 하는 집단, 산업 관행을 이해하고 있는지 생각하면 일개 개인이 만들 수준이 아니다.
3. 핵심: 사보타주 메커니즘의 의미론적 분석
Symantec의 후속 분석에서 가장 결정적인 기여는 fast16이 LS-DYNA와 AUTODYN 내부에서 *정확히 무엇을 변조하는가*를 규명한 것이다. 후킹 엔진은 101개의 바이트 패턴 규칙을 가지며, 이는 다시 9~10개의 "후킹 그룹"으로 분리된다. 각 그룹은 LS-DYNA 또는 AUTODYN의 특정 빌드에 대응한다. 변조 로직은 세 가지 메커니즘으로 분류된다.
3.1 메커니즘 A: 1차 차폐 후 출력 스케일링
메커니즘 A의 후크 포인트가 처음과 16번째도달했을 때, fast16은 단순히 제어를 반환한다(아무 일도 하지 않음). 이후 시뮬레이션 입력값이 30과 65 사이일 경우, 출력값을 정상값의10%로 스케일다운하며 이후로도 계속 10% 수준을 유지한다.
초기 두 번의 호출에서 변조를 차폐하는 것은 콜드 스타트 테스트를 통과시키기 위한 카운터 회피 설계로 해석된다. 즉, 사용자가 새 환경에서 처음 검증 테스트를 수행할 때는 정상 결과를 반환하여 의심을 피하고, 실제 운용 시뮬레이션에서만 변조가 발현된다.
새로운 개발 시뮬레이션 환경에서 이미 검증 가능한 데이터 값을 돌려보는 것이 실험의 일반적인 프로세스이다. 그래서 처음부터 오류를 리턴하지 않도록 설계 과정에서 세심히 구현되었다.
3.2 메커니즘 B: LS-DYNA — 우라늄 압축 시뮬레이션 변조
메커니즘 B는 LS-DYNA를 표적으로 한다. 후크 포인트는 먼저 EOS(상태방정식, Equation of State) 선택값을 확인한다:
| EOS 번호 | 모델명 | 물리적 의미 |
|---|---|---|
| 2 | Jones-Wilkins-Lee (JWL) | 고폭약 폭발 산물의 압력-체적 관계 표준 모델 |
| 3 | Sack Tuesday | 고압 충격파 압축 모델링 |
| 7 | Ignition and Growth of Reaction in High Explosives | 고폭약 반응성장 모델 (점화 후 전파 시뮬레이션) |
이 세 모델은 모두 고폭약 거동 시뮬레이션에만 사용된다는 공통점을 가진다. EOS 조건이 충족되면 변조 루틴은 시뮬레이션의 특정 속성이 초기값의 5배에 도달할 때까지 대기한다. 이후 Cauchy 응력 텐서 출력값(sig_xx, sig_yy, sig_zz)을 변조한다.
변조의 트리거 조건은 명확하다. 시뮬레이션 대상 물질의 밀도가 30 g/cm³에 도달했을 때 Cauchy 응력 텐서 값을 실제값의 1%로 감소시킨다. 단, 즉시 1%로 떨어뜨리지 않고, 밀도가 60 g/cm³에 도달할 때 1%가 되도록 자연스러운 기울기로 감소시킨다. 시뮬레이션이 실제로 60 g/cm³에 도달할 필요는 없으며, 60은 단지 기울기 계산용 기준점일 뿐이다.
Cauchy 응력 텐서는 물질의 압축성을 결정하는 열역학적 압력을 표현한다. Symantec의 테스트에서, 이 변조는 시뮬레이션이 33 g/cm³까지의 압축을 모델링할 때 실제보다 증가된 압축률을 나타내는 결과를 산출했다. 즉, 시뮬레이션 사용자는 실제로는 도달할 수 없는 압축 수준에 도달했다고 판단하게 된다.
3.3 메커니즘 C: AUTODYN — 가변 종단 밀도 스케일링
메커니즘 C는 AUTODYN을 표적으로 하며, EOS 번호 3 (Ideal Gas), 5 (JWL), 11 (Lee-Tarver)을 확인한다. 추가로 메모리에 "$Loading co" 문자열의 존재 여부도 검사한다 (AUTODYN 고유 마커).
변조는 시뮬레이션 속성이 초기값의 5배에 도달하고 우라늄 밀도가 30 g/cm³의 압축 상태에 도달했을 때 시작된다. 출력값 스케일링은 소프트웨어 버전에 따라 다음과 같이 달라진다:
| 시작 밀도 | 종단 밀도 (기울기 기준) | 최종 변조율 (실제값 대비) |
|---|---|---|
| 30 g/cm³ | 60 g/cm³ | 42% |
| 30 g/cm³ | 40 g/cm³ | 10% |
| 30 g/cm³ | 47 g/cm³ | 10% |
| 30 g/cm³ | 48 g/cm³ | 8% |
서로 다른 종단 밀도가 사용된 것은 *표적 조직의 설계 단계가 시간에 따라 진화*했음을 시사한다. 공격자는 표적이 사용하는 시뮬레이션 버전이 바뀔 때마다 새로운 변조 방법을 고안했으며, 101개의 후크 규칙이 9~10개의 그룹으로 분리된다는 사실은 최대 10개의 LS-DYNA/AUTODYN 빌드에 걸쳐 다년간 추적된 작전이었음을 뒷받침한다.
핵 프로그램을 저지하기 위해 얼마나 장기간 다양한 실험실에 타겟팅 공격했는지 알 수 있다.
4. 왜 30 g/cm³인가? — 핵무기 설계와의 결합
fast16의 임계값 30 g/cm³는 임의적으로 선택된 숫자가 아니다. 이 값은 자연계 물질의 어떤 정상 상태에서도 도달할 수 없으며, 오직 핵무기 내폭 설계의 충격 압축 조건에서만 관찰되는 우라늄의 압축 밀도이다.
4.1 내폭형(implosion-type) 핵무기의 물리
순수 우라늄의 상온 밀도는 약 19.1 g/cm³이다. 이 밀도에서 우라늄의 임계질량은 너무 커서 실용적인 무기 설계가 어렵다. 내폭형 핵무기의 핵심 아이디어는 우라늄(또는 플루토늄) 코어를 고폭약의 정밀한 동시 폭발로 둘러싸 초고밀도로 압축함으로써 임계질량을 낮추고 초임계 상태에 도달시키는 것이다.
압축이 진행되면 우라늄 원자핵 간 거리가 줄어들고, 핵분열 시 방출된 중성자가 다른 우라늄 핵에 충돌할 확률이 기하급수적으로 증가한다. 이 연쇄반응이 임계 수준을 넘으면 핵폭발이 발생한다. fast16의 30 g/cm³ 임계값은 정상 밀도의 약 1.57배에 해당하며, 이는 내폭 압축에서만 가능한 영역이다.
4.2 변조의 전략적 효과
fast16의 변조는 두 방향 모두에서 핵개발 프로그램을 파괴할 수 있다:
- 거짓 양성 (False Positive): 실제로는 초임계에 도달하지 못한 설계를 "성공"으로 잘못 판정하게 만들어, 실제 제조 시 작동하지 않는 무기를 생산하게 한다.
- 거짓 음성 (False Negative): 작동 가능한 설계를 "실패"로 판정하게 만들어, 개발팀이 실제로는 도달했어야 할 설계를 계속 수정·재시뮬레이션하며 시간과 자원을 낭비하게 한다.
- 교차 검증 차단: 자가 전파 메커니즘이 동일 네트워크의 모든 시뮬레이션 시스템에 동일한 변조를 일관되게 적용하므로, 다른 시스템에서 동일 시뮬레이션을 재실행하여 검증하는 "산술 검증" 방어가 무력화된다.
4.3 운용 효과에 대한 정황 증거
Symantec은 표적 조직이 fast16의 영향을 인지했을 가능성을 시사하는 두 가지 정황 증거를 제시하고 있다.
- 후킹 그룹의 시간 역행: 일부 후킹 규칙 그룹이 더 신규 버전에 대한 그룹이 추가된 이후에 이전 버전에 대해 추가되었다. 이는 시뮬레이션 사용자가 결과 이상을 감지하고 이전 버전으로 되돌렸을 때 공격자가 그 이전 버전을 새로 표적화했음을 시사하고 있다.
- 빈번한 버전 업데이트: 10개의 서로 다른 빌드에 대한 후킹 그룹이 존재한다는 사실은 표적 사용자가 시뮬레이션 소프트웨어를 비교적 자주 업데이트했음을 의미하며, 이는 결과 이상에 대응하기 위한 시도일 수 있다. 일반적으로 설치된 시뮬레이션 소프트웨어는 PC가 고장날 때 정도 업데이트 한다.
이례적인 타겟 버전 롤백에 대응하는 코드와 빈번한 빌드가 존재하는 이유는 핵 프로그램 운영자들이 이상 현상을 인지했다는 간접 증거이다.
4.4 SentinelLABS의 보완적 표적 가설
SentinelLABS의 초기 분석은 패턴 매칭을 통해 LS-DYNA 970 외에도 다음 두 소프트웨어를 후보로 식별할 수 있었다.
- PKPM: 중국에서 광범위하게 사용되는 구조 공학 CAD 소프트웨어 스위트. 건물 설계, 내진/풍하중 분석에 사용. 핵 시뮬레이션과는 직접 관련이 적으나, 동일 후킹 패턴이 우연히 매칭된 것일 수 있다.
- MOHID: 포르투갈 리스본 공과대학에서 개발된 해양/연안 수문역학 모델링 시스템. 수질, 퇴적물 수송, 유류 유출 모델링용.
Symantec의 후속 분석은 후킹 엔진의 의미론적 분석을 통해 실제 활성 표적은 LS-DYNA와 AUTODYN의 고폭약 시뮬레이션임을 확정했다. PKPM과 MOHID는 후킹 패턴이 부분 매칭될 뿐, EOS 조건과 밀도 임계값이 충족되지 않으므로 실제로는 변조 트리거가 발화되지 않는다.
SentinelLABS의 보고서가 인용한 정황 중 주목할 것은 LS-DYNA가 이란 AMAD 프로그램의 고폭약 페이로드 연구및 JCPOA Section T 위반 의혹과 관련해 공개 보고서에서 언급되었다는 점이다. Symantec이 분석에 "Institute for Science and International Security"의 협력을 명시한 것도 fast16의 표적 추정이이란 핵개발 프로그램일 가능성을 강하게 시사하고 있다(단, 양 보고서 모두 명시적 귀속은 자제하고 있다).
5. 전파, 페르시스턴스, 운용 규율
5.1 설치 사전 점검 (Pre-installation Kill-Switch)
fast16의 운용자는 노출 위험을 회피하기 위해 정교한 환경 인식 메커니즘을 구축했다. 설치 전 ok_to_install() 루틴은 다음을 검사하고 있다.
NtfsMetaDataMutex검사로 단일 인스턴스 보장- 총18개의 보안 제품 레지스트리 키 스캔, 하나라도 존재하면 전파 거부
스캔 대상 보안 제품 목록은 2005년 시점의 "표적 네트워크에 존재할 것으로 예상되는" 제품군을 반영한다:
HKLM\SOFTWARE\Symantec\InstalledApps
HKLM\SOFTWARE\Sygate Technologies\Sygate Personal Firewall
HKLM\SOFTWARE\TrendMicro\PFW
HKLM\SOFTWARE\Zone Labs\TrueVector
HKLM\SOFTWARE\F-Secure
HKLM\SOFTWARE\Network Ice\BlackIce
HKLM\SOFTWARE\McAfee.com\Personal Firewall
HKLM\SOFTWARE\ComputerAssociates\eTrust EZ Armor
HKLM\SOFTWARE\Kerio\Personal Firewall 4
HKLM\SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Hacker
HKLM\SOFTWARE\Agnitum\Outpost Firewall
HKLM\SOFTWARE\Panda Software\Firewall
... (총 18개)
5.2 페르시스턴스: Image File Execution Options (IFEO) 악용
fast16은 Windows의 Image File Execution Options 기능을 악용하여 페르시스턴스를 확립한다. 자신의 경로를 다음 위치의 Debugger 값에 기록하고 있다.
HKLM\Software\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options\<target>
이로 인해 사용자가 표적 애플리케이션을 실행하면 Windows가 fast16을 대신 실행한다. fast16은 다음 시퀀스를 수행한다:
- 해당 레지스트리 키 삭제
- 원본 애플리케이션 실행
- 페르시스턴스 유지를 위해 레지스트리 키 재추가
-r인자로 자기 자신을 정상 실행 모드로 재실행
사용자는 정상 동작하는 애플리케이션을 보지만, 하이재킹은 매번 실행 후 즉시 복원된다. 분석가가 레지스트리 키를 발견하더라도 다음 실행 시 자동 복구되므로 정적 제거는 효과가 없다. (해당 시뮬레이션 소프트웨어를 재설치하더라도 의미가 없다.)
5.3 자가 전파: MPR + 관리 공유
fast16의 전파 메커니즘은 두 단계로 구성된다:
svcmgmt.dll을 추출하여 MPR (Multiple Provider Router) 네트워크 제공자 알림 수신자로 등록.WNetAddConnection을 호출하는 모든 프로세스에 DLL이 로드되어 신규 공유 연결을 명명 파이프\\.\pipe\p577로 보고.- 모든 도메인, 서버, 공유를 열거하여 원격 호스트 발견. 각 후보 호스트명을 IP로 해석하고 로컬 네트워크 범위(10.x.x.x, 172.16.x.x, 192.168.x.x)와 동일 서브넷 규칙으로 검증.
- 자격을 갖춘 머신에 대해 로컬 로그온 사용자 자격으로 가장(impersonation),
\\<remote>\admin$\system32\svcmgmt.exe로 자신을 복사, 원격 SvcMgmt 서비스를 생성하여 실행.
"표적 네트워크 외부로 누출되지 않는" 의도적 제한
fast16의 전파 메커니즘이 동일 서브넷과 RFC 1918 사설 IP 범위로 의도적으로 제한된 점은 작전 규율의 강도를 보여준다. 2000년대 중반의 일반적인 웜은 인터넷 전체로 무차별 확산을 시도했으나, fast16은 표적 시설의 격리된 연구 네트워크 내부에서만 작동하도록 설계되었다. 이는 다음을 의미하고 있다.
- 핵 연구 시설의 air-gapped 또는 부분 격리 네트워크가 명확한 표적 환경
- 우연한 외부 노출 위험 최소화 — 작전 보안(OPSEC) 최우선
- 초기 침투는 별도 수단(USB, 공급망 등)을 통해 이루어지고, fast16은 침투 이후의 내부 확산 페이로드
휴민트 — 사람의 손으로 실험실 폐쇄망으로 유입되고, 폐쇄망에서 최소한의 동작으로 폐쇄망 내에서만 전파되는 구조로 탐지가 극히 힘들다.
6. 국가 규모의 사이버 공격 프로그램 귀속에 관한 정황 분석
양 보고서 모두 명시적 국가 귀속을 자제하지만, 누적된 정황 증거는 행위자의 윤곽을 강하게 시사한다.
6.1 Shadow Brokers의 'Territorial Dispute' 시그니처
NSA의 Territorial Dispute 컴포넌트는 NSA 운용자가 표적 박스에서 마주칠 수 있는 다른 임플란트들을 "우호적" 또는 "적대적"으로 분류하기 위한 시그니처 데이터베이스였다. fast16에 대한 "Nothing to see here – carry on"이라는 지시문은 NSA 운용자가 fast16을 마주쳐도 회피·디컨플릭션하라는 명령으로 해석된다.
Crysys Lab의 Boldizsár Bencsáth 박사의 분석에서 이 항목은 다른 시그니처와 비교해 두드러지게 특이하다. 이는 두 가지 해석을 가능하게 한다:
- Five Eyes 또는 동맹국 작전: fast16이 NSA와 디컨플릭션 관계의 동맹 정보기관(GCHQ, ASIS, CSE, GCSB 또는 이스라엘 8200 등) 자산일 가능성
- NSA 자체 작전의 사일로화된 분파: 동일 기관 내 다른 부서가 운용하는 작전으로, 우연한 충돌을 방지하기 위한 내부 디컨플릭션 마커
6.2 도메인 전문성의 깊이
fast16의 후킹 규칙이 보여주는 도메인 지식의 수준은 2005년 시점에서 비교 대상을 찾기 어렵다:
- 어떤 EOS 형식이 고폭약 모델링과 관련되는지 정확히 식별
- Intel Fortran 컴파일러가 단정밀도 명시적 동역학 솔버에서 생성하는 호출 규약을 사전 인지
- Cauchy 응력 텐서 출력값의 의미와 시뮬레이션 결과에 대한 영향 이해
- 어떤 클래스의 시뮬레이션이 변조 게이트를 트립할지 정확히 예측
- 우라늄 압축의 임계 밀도 영역 (30~60 g/cm³)에 대한 핵물리학적 지식
이러한 지식의 결합은 핵무기 설계 경험자, 폭발 동역학 시뮬레이션 전문가, 리버스 엔지니어, 시스템 프로그래머가 통합된 다학제 팀이 다년간 협력했음을 의미한다. 2005년 시점에 이러한 자원을 동원할 수 있는 행위자는 극히 제한적이다.
6.3 컴파일러 발자국과 개발 문화
SentinelLABS는 fast16 바이너리 내부에서 @(#)par.h $Revision: 1.3 $ 형식의 문자열을 발견했다. 이 @(#) 접두사는 1970~80년대 Unix SCCS (Source Code Control System) 및 RCS (Revision Control System) 도구의 특징이다.
2005년 Windows 커널 드라이버에 이러한 마커가 등장하는 것은 매우 이례적이며, 이는 개발자들이 "Windows 전용 개발자"가 아니라 오랜 경력의 고보안 Unix 환경 출신 엔지니어 — 흔히 정부 또는 군사 등급 작업과 연관되는 개발자가 아니면 나올 수 없는 개발 스타일이었다.
코드는 정직하다. 유닉스 계열의 개발자가 윈도우용 사이버 무기를 개발한 것이다.
6.4 종합 평가
이러한 정황들을 종합하면, fast16의 운용자는 다음과 같은 특성을 가진 행위자로 추정된다:
- 국가 정보기관 또는 그에 준하는 자원과 권한을 가진 조직
- NSA와 디컨플릭션 관계를 가질 정도로 "동일 진영" 또는 "우호" 관계
- 핵무기 설계와 폭발 동역학 분야의 도메인 전문가를 자체 보유하거나 협력 가능
- Unix 기반의 장기 운용 개발 문화를 가진, 군사/정부 보안 환경 출신 개발팀
- 표적 핵 프로그램(다수 정황 상 이란 추정)에 대한 다년간의 지속적 감시·접근 능력
7. 침해 지표 (Indicators of Compromise)
7.1 파일 해시
| 파일명 | 해시 유형 | 값 |
|---|---|---|
fast16.sys |
MD5 | 0ff6abe0252d4f37a196a1231fae5f26 |
fast16.sys |
SHA1 | 92e9dcaf7249110047ef121b7586c81d4b8cb4e5 |
fast16.sys |
SHA256 | 07c69fc33271cf5a2ce03ac1fed7a3b16357aec093c5bf9ef61fbfa4348d0529 |
connotify.dll |
MD5 | 410eddfc19de44249897986ecc8ac449 |
connotify.dll |
SHA256 | 8fcb4d3d4df61719ee3da98241393779290e0efcd88a49e363e2a2dfbc04dae9 |
svcmgmt.exe |
MD5 | dbe51eabebf9d4ef9581ef99844a2944 |
svcmgmt.exe |
SHA256 | 9a10e1faa86a5d39417cae44da5adf38824dfb9a16432e34df766aa1dc9e3525 |
7.2 호스트 기반 지표
- 디바이스 객체:
\Device\fast16,\??\fast16 - DeviceType 값:
0xA57C - 서비스명:
SvcMgmt - 설치 경로:
%windir%\system32\svcmgmt.exe,%windir%\system32\drivers\fast16.sys - 명명 파이프:
\\.\pipe\p577 - PDB 경로 문자열:
C:\buildy\driver\fd\i386\fast16.pdb - Prefetcher 비활성화:
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters\EnablePrefetcher = 0 - SCSI 클래스 그룹에 등록된 미서명/미식별 부트 시작 파일시스템 드라이버
7.3 행위 기반 탐지 (Behavioral Detection)
- Image File Execution Options 키의 Debugger 값을 동적으로 추가·삭제·재추가하는 패턴
- MPR (Multiple Provider Router) NetworkProvider 키에 신규 알림 수신 DLL 등록
- WNetAddConnection 콜백을 통한 비표준 DLL 인젝션
- 로컬
admin$공유를 통한svcmgmt.exe복사 및 원격 서비스 생성 시도 - Intel C/C++ 컴파일러로 빌드된 LS-DYNA/AUTODYN
.EXE파일이 디스크 읽기 시.xdata,.pdata섹션이 추가된 형태로 메모리에 로드되는 현상
7.4 YARA 규칙 (SentinelLABS 제공, 발췌)
SentinelLABS는 GitHub에 apt_fast16_carrier, apt_fast16_driver, clean_fast16_patchtarget, apt_fast16_patch 4개의 YARA 규칙을 공개했다.
핵심 시그니처:
// Lua 바이트코드 매직 (캐리어 식별)
$lua_magic = { 1B 4C 75 61 }
// 드라이버 PDB 경로
$pdb1 = "C:\\buildy\\"
$pdb2 = "driver\\fd\\i386\\fast16.pdb"
// fast16 디바이스 타입 (push 0A57Ch)
$devtype = { 68 7C A5 00 00 }
// SCCS/RCS 발자국
$a1 = "@(#)foo.c : "
$a2 = "@(#)par.h : "
8. 방어 및 대응 권고
8.1 즉시 점검 사항
본 보고서는 2005년경의 코드 베이스를 다루며 현대 Windows(Vista/7 이후)에서는 직접 실행되지 않는다. 그러나 두 가지 관점에서 점검이 필요하다:
- "고고학적" 점검: Windows XP 또는 Windows 2000 기반의 레거시 시뮬레이션 워크스테이션이 격리된 환경에 잔존하는 경우, 본 IoC로 점검 권고
- 현대화 변종 가능성: Symantec은 "현대화된 fast16의 존재 여부는 불명"이라고 명시. 동일 운용자가 동일 개념(고폭약 EOS 트리거, 밀도 임계값 변조)을 현대 시뮬레이션 소프트웨어(LS-DYNA R12, AUTODYN 2024 등)에 이식한 후속 작전 존재 가능성을 배제할 수 없음
8.2 일반 권고 (Symantec)
- 엔드포인트에서 로드된 드라이버 인벤토리를 정기적으로 점검하고, 미서명 또는 미식별 드라이버를 플래그
- 애플리케이션 컨트롤을 배포하고 미승인 실행 파일 및 DLL 실행을 차단하도록 정교하게 튜닝
- Symantec Endpoint Security의 Adaptive Protection 기능을 활성화하여 환경에서 정상적으로 사용되지 않는 dual-use 도구의 사용을 차단
8.3 고정밀 컴퓨팅 환경 특화 권고
핵, 항공우주, 국방, 첨단 물리 시뮬레이션 등 고정밀 컴퓨팅 워크로드를 운용하는 조직에 대한 추가 권고가 필요하다.
- 결과 무결성 검증:동일 시뮬레이션을아키텍처가 다른 별도 시스템(예: x86 워크스테이션 ↔ ARM/PowerPC HPC 노드)에서 교차 실행하여 결과 일관성 검증. fast16과 같은 x86 특화 변조는 다른 아키텍처에서는 작동하지 않음.
- 바이너리 무결성 모니터링: LS-DYNA, AUTODYN, ANSYS, ABAQUS 등 시뮬레이션 실행 파일의 SHA256 해시를 정기적으로 검증하고, 메모리 로드 후
.xdata,.pdata등 비정상 섹션 추가 여부 점검. - Intel 컴파일러 메타데이터 기반 표적화 인지: 표적화 로직이 PE 헤더의 "Intel" 문자열에 기반함을 고려, 동일 패턴을 사용하는 추가 사보타주 도구가 존재할 가능성. 빌드 파이프라인에서 이 메타데이터를 제거하거나 변경하는 것이 한 가지 회피책일 수 있음.
- "이상한 결과" 보고 문화: 연구자가 시뮬레이션 결과의 미세한 이상을 보고할 수 있는 채널 구축. fast16은 결과를 완전히 망가뜨리지 않고 '그럴듯한 거짓'을 생성하므로, 도메인 전문가의 직관이 1차 방어선이다.
- Air-gap 환경의 횡적 이동 차단: 연구 네트워크 내부의 모든
admin$공유, SMB 자동 발견, 자동 자격 위임을 최소화.
8.4 정책적 시사점
fast16의 발견은 사이버 사보타주 위협이 그동안 알려진 것보다 훨씬 일찍, 훨씬 깊이 침투해 있었다는 사실을 보여준다. 한국의 관점에서 다음 정책적 시사점이 중요하다:
- 국가 핵심 연구 인프라(KAIST, KAERI, KARI, 국방과학연구소 등)의 시뮬레이션 환경에 대한 무결성 감사 체계 점검 필요
- 반도체, 디스플레이, 2차전지 등 한국의 전략 산업에서 사용되는 고정밀 시뮬레이션 소프트웨어(TCAD, MEMS, 유체역학, 구조해석)에도 유사 사보타주 패러다임 적용 가능성
- "데이터 탈취"에 집중된 기존 보안 패러다임을 넘어, "결과 변조" 사보타주에 대한 별도 위협 모델링 필요
- 연구 결과의 재현성·교차검증 인프라를 보안 통제로 재인식하는 접근
9. 맺음말 — 보이지 않는 전쟁
fast16의 발견은 사이버 사보타주의 역사적 서술을 다시 쓰게 한다. 2005년경, Stuxnet이 등장하기 5년 전에 이미 국가 행위자는 다음을 보유하고 있었다:
- 임베디드 스크립팅 엔진을 통한 모듈형 임플란트 아키텍처
- 커널 레벨 파일시스템 필터링과 메모리 패칭 능력
- 컴파일러 아티팩트를 통한 정밀 표적화
- 최대 10개의 소프트웨어 빌드를 추적하며 다년간 운용되는 작전 인프라
- 핵무기 설계의 물리적 임계점을 정확히 인지하는 도메인 전문성
Symantec의 표현을 빌리면, fast16은 "Stuxnet과 동일한 개념적 계보"에 속한다 — 벤더의 제품 일반이 아니라 그 제품이 시뮬레이션하거나 제어하는 특정 물리 공정에 맞춤화된 악성코드. 다만 시기적으로 5년 앞선다는 점이 결정적이다.
SentinelLABS의 표현이 더욱 인상적이다 — "fast16은 국가가 소프트웨어를 통해 물리 세계를 재구성하는 능력에 대한 우리의 이해를 위한 기준점이다. 그것은 새로운 형태의 통치술의 조용한 전조였으며, 오늘날까지도 은밀함 속에서 성공적이었다."
내부에 거의 아무런 브랜딩도 남기지 않은 fast16의 운용자가 남긴 몇 안 되는 인간 가독 텍스트는 시니컬한 무미건조함으로 작전의 성격을 응축한다:
* Nothing to see here – carry on *
우리가 지난 20년간 "보지 못한 것"이 정확히 무엇이었는지, 그리고 아직도 보지 못하고 있는 것이 무엇인지에 대한 질문이 fast16이 남긴 진정한 유산이다.
부록 A: 참고 자료 및 출처
- SentinelLABS (2026.04.23, 2026.05.07 업데이트): Vitaly Kamluk & Juan Andrés Guerrero-Saade, "fast16 | Mystery Shadow Brokers Reference Reveals High-Precision Software Sabotage 5 Years Before Stuxnet"
- Broadcom Symantec Threat Hunter Team (2026.05.16): "Fast16: Pre-Stuxnet Sabotage Tool Was Built to Subvert Nuclear Weapons Simulations"
- Crysys Lab: Boldizsár Bencsáth, "Territorial Dispute — NSA's perspective on APT landscape"
- Institute for Science and International Security: Symantec 분석에 자문 협력 (이란 AMAD 프로그램 관련 LS-DYNA 사용 정황)
부록 B: 분석가 정보 및 배포
| 항목 | 내용 |
|---|---|
| 분석가 | Dennis Kim (김호광 / HoKwang Kim) |
| 소속 | CEO, Betalabs Inc. (Seoul) / Independent CTI Analyst / Microsoft Azure MVP |
| 이메일 | [email protected] |
| GitHub | github.com/gameworkerkim |
| Web3Paper | web3paper.net/ko |
| 문서 ID | CTI-2026-0520-FAST16 |
| TLP | CLEAR — 자유 배포 가능 (출처 표기 권장) |
| 배포 언어 | 한국어 (원본), 영어, 중국어 간체, 일본어 |
본 보고서는 SentinelLABS와 Broadcom Symantec의 공개 분석을 한국어 사이버 위협 인텔리전스 커뮤니티의 관점에서 통합·재구성한 것이다. 모든 기술적 사실은 원 보고서에 근거하며, 해석과 정책적 시사점은 본 분석가의 견해이다.
End of Document