독립 보안 연구원 새드페이니(Sadpainy)가 고급 지속 위협(APT: Advanced Persistent Threat)의 행동을 모델링하고 방어 솔루션을 검증하기 위한 연구용 소프트웨어 프레임워크 '트리플판타지(TripleFantasy)'의 소스 코드를 공개했습니다. 이는 통제된 환경에서 실제 공격 시나리오를 시뮬레이션하고, 이에 대응하는 보안 기술을 개발 및 테스트하는 데 활용될 수 있습니다. 프로젝트는 교육 및 연구 목적으로만 사용하도록 명시되어 있습니다.
트리플판타지는 유연한 플러그인 아키텍처를 기반으로 런타임에 모듈을 로드하거나 언로드할 수 있습니다. 네트워크 통신은 AES-256-GCM 및 ChaCha20 같은 강력한 암호화 알고리즘을 사용하며, HKDF를 통한 암호화 키 파생과 SHA-256을 이용한 런타임 무결성 검증 기능을 갖췄습니다. 또한, PEB 디버거 플래그 감지, 하드웨어/소프트웨어 브레이크포인트 스캔, 타이밍 이상 감지, 가상 머신(VM) 및 샌드박스 탐지 등 다양한 안티-분석(anti-analysis) 메커니즘을 포함하여 실제 위협의 회피 기술을 재현합니다. 설정 가능한 비콘(beacon) 간격과 지터(jitter) 기능은 C2(Command & Control) 서버와의 통신 패턴을 실제 공격처럼 모방할 수 있게 합니다.
이 프레임워크의 공개는 보안 연구 커뮤니티에 현대적인 공격 기술과 방어 대책에 대한 이해를 높이는 데 기여할 것으로 보입니다. 특히, 실제 APT 공격의 복잡한 특성을 재현하고, 새로운 방어 기술의 효과를 검증하는 데 필요한 도구를 제공함으로써 사이버 보안 분야의 발전을 촉진할 수 있습니다. 다만, 윈도우(Windows) 플랫폼에서만 작동하고, 특정 작업에는 관리자 권한이 필요하며, 내장된 지속성(persistence)이나 로깅(logging) 기능은 없다는 점은 한계로 지적됩니다. 이 소프트웨어는 오직 보안 연구, 침투 테스트, 교육 목적으로만 사용되어야 하며, 명시적인 동의 없이 시스템에 배포하는 것은 엄격히 금지됩니다.