malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero

godhive: 새로운 Rust 암호화폐 탈취기 및 채굴 프레임워크

Kinryū Labs는 우리 허니팟 네트워크에서 노출된 Docker API를 악용하다 포착된, 새롭고 문서화되지 않은 Rust 공격 프레임워크 godhive를 분석했다. 이것은 Monero를 채굴하고, 주요 거래소와 여덟 개가 넘는 블록체인에 걸쳐 암호화폐 지갑을 털며, 웜처럼 퍼지고, 테이크다운을 견디도록 설계된 명령 채널 뒤에 숨는다. 우리는 이것이 특정 목적을 위해 제작된 크라임웨어이며, 단독 개발자가 소비자용 모바일 회선에서 자신의 도구를 실전 시험하며 배포한 것이라고 높은 확신으로 평가한다.

작성자 Davis Zheng·

TLP:CLEAR. 공개 승인됨. Kinryū Labs 허니팟 센서 네트워크에서 확보했다. 아래 지표는 무력화되어 있다.

핵심 요약

  • 6,946한 번의 자동화된 폭주에서 발생한 Docker API 이벤트
  • 946바이너리 안의 Rust 소스 모듈
  • 8+지갑 탈취기가 노리는 블록체인
  • 9명령 채널 유형

godhive는 노출된 Docker Remote API를 통해 우리 허니팟 네트워크에 도달한, Rust로 컴파일된 웜이자 암호화폐 탈취기이자 채굴 프레임워크다. 단일 운영자가 Docker 허니팟을 상대로 대량의 자동화된 캠페인을 벌였고, 그 도구는 종단 간 침해를 스스로 21회 보고했다. Kinryū Labs는 godhive가 범용 채굴기가 아니라 특정 목적을 위해 제작된 크라임웨어라고 높은 확신으로 평가한다. 그것은 자체 브랜드를 달고 있고, 그 이름은 공개 위협 인텔리전스에 존재하지 않으며, 복구한 바이너리는 946개의 서로 다른 Rust 소스 모듈과 수개월에 걸친 개발의 흔적을 담고 있다.

운영자는 프레임워크를 URL에서 가져온 적이 없다. 그들은 ELF를 base64로 인코딩해 printf로 한 덩어리씩 컨테이너 안에 인라인으로 밀어 넣었다. 허니팟이 모든 덩어리를 기록했으므로, 우리는 우리 자신의 캡처만으로 바이너리를 온전히 재구성했다. 215개의 덩어리가 6.2 MB x86-64 ELF(SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36)로 다시 조립되었고, 이는 VirusTotal에 존재하지 않는다.

두드러진 발견은 godhive가 본질적으로 채굴기가 아니라는 점이다. 채굴은 그것의 폴백이다. 그것의 본업은 절도다. 여섯 개 주요 거래소에 걸친 자동 출금과 여덟 개가 넘는 블록체인에 걸친 자금 쓸어담기이며, Monero 채굴은 지갑을 하나도 찾지 못했을 때만 이루어진다.

핵심 판단
  • godhive는 새롭고, 특정 목적을 위해 제작된 Rust 크라임웨어다. 그것은 독자적으로 브랜드화되었고, 공개 보고에 존재하지 않으며, 18개가 넘는 crate 의존성과 함께 946개의 Rust 모듈로 지어졌다. 복구한 바이너리는 단순한 드로퍼가 아니라 폭넓은 공격 도구 모음이다.
  • 그 목표는 수익화이며, 절도가 먼저다. 바이너리는 거래소 출금(Binance, Coinbase, Kraken, Bybit, OKX, KuCoin)과 Ethereum, BSC, Polygon, Arbitrum, Optimism, Base, Avalanche, Cronos, Solana에 걸친 DeFi 탈취를 자동화하며, 스테이블코인을 우선한다. XMRig를 이용한 Monero 채굴은 지갑이 없는 호스트를 위한 폴백이다.
  • 우리가 처음부터 끝까지 지켜본 것. 관측된 체인은 노출된 Docker API, 호스트 파일시스템을 읽기·쓰기로 마운트한 특권 컨테이너, 호스트 탈출, /etc/shadow와 SSH 키 절도, XMRig 배포, 대역 외 접근을 위한 ngrok 터널, 그리고 Telegram 봇으로의 유출이었으며, 이어서 클라우드 메타데이터 SSRF와 Kubernetes 및 Elasticsearch 스캐닝이 뒤따랐다.
  • 명령 채널은 테이크다운을 견디도록 설계되었다. godhive는 피어 투 피어 Kademlia 메시, 블록체인에 올린 C2(EtherHiding), 살아 있는 Cloudflare Workers 릴레이, 알고리즘 방식의 백업 도메인, 그리고 Telegram을 겹겹이 쌓고, 한 채널이 잠잠해지면 자동으로 이전한다.
  • 운영자의 수법은 도구와 정반대다. 프로덕션급 크라임웨어가 소비자용 모바일 회선에서, 하드코딩된 평문 Telegram 토큰과 공개 파일 호스트와 함께 배포되었고, 안티 허니팟 모듈을 싣고도 곧장 허니팟으로 걸어 들어왔다. 우리는 이것이 단독 개발자가 자신의 프레임워크를 실전 시험한 것일 가능성이 가장 높다고 평가한다.

전달: 노출된 Docker API

진입점은 컨테이너 세계에서 가장 오래된 것, 즉 TCP/2375에서 인증 없이 열린 Docker Remote API다. 거기서부터 이어지는 체인은 포착된 docker_* 이벤트에서 뽑아낸, 교과서적인 호스트 장악이다.

운영자는 alpine:latest로부터 privileged: true이고 network_mode: host를 쓰며 호스트 파일시스템 전체를 읽기·쓰기로 바인드 마운트(/:/host:rw)하는 컨테이너를 만든다. 그 단 하나의 컨테이너 구성이 곧 탈출이다. 호스트 루트를 특권 컨테이너 안에 마운트하는 것은 기계에 대한 root와 다름없는 통제다. 그다음 경쟁 채굴기를 제거하고(pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2), 자신의 지속성 디렉터리를 호스트의 /etc/godhive에 쓰며, 마운트를 통해 호스트 비밀을 곧장 읽어 /etc/shadow/root/.ssh/authorized_keys를 덤프한다.

그제서야 알아볼 만한 크립토재킹이 나타난다. godhive는 익명 파일 호스트에서 XMRig 빌드를 가져와 배포하고, 대역 외 접근을 위한 ngrok 터널을 열며, 결과를 Telegram 봇에 올린다. 마지막으로 클라우드 메타데이터 서비스(169.254.169.254)에 자격 증명을 질의하고, 도달 범위를 넓히기 위해 Kubernetes, Elasticsearch, Kibana를 탐색하며 마무리한다. 운영자 자신의 도구는 우리 센서를 상대로 docker_attack_chain_complete를 21회 기록했다.

채굴은 그중 가장 사소한 부분이다

복구한 바이너리는 우리가 실제로 지켜본 체인보다 훨씬 크다. 그것의 946개 Rust 모듈과 그 빌드 문자열은 폭넓은 공격 도구 모음을 펼쳐 놓는다. 그중 일부는 컴파일된 코드로 뒷받침되고(Rust 단형화에서 나온 중복 리터럴, 오류 처리 경로, crate 빌드 디렉터리), 다른 일부는 모듈 이름과 구성 스텁뿐이므로, 아래 목록은 입증된 기능인 만큼이나 의도로도 읽어야 한다.

수익화 파이프라인이 핵심이다. harvester는 파일시스템을 훑어 wallet.dat, .env, SSH 키, wp-config.php를 찾고, scorer는 CoinGecko를 기준으로 BTC, XMR, ETH, Ravencoin의 값을 매겨 피해자를 가치순으로 줄 세우며, 자격 증명 단계는 로그인 챌린지를 뚫기 위해 2CAPTCHA 연동으로 훔친 로그인을 크리덴셜 스터핑하고, 드레이너는 CCXT 거래소 라이브러리와 온체인 DeFi 쓸어담기를 통해 자금을 빼내며 훔친 시드 구문에서 키를 유도하고 각 출금마다 가장 저렴한 체인을 고른다. 바이너리에 남은 개발자 주석은 Ethereum 가스비를 피하도록 스테이블코인 출금을 최적화하는데, 이는 작동하는 드레이너를 개념 증명과 갈라놓는 수준의 세심함이다.

그 핵심을 둘러싸고 나머지 도구가 자리한다. Masscan과 Nuclei로 스캔하고 Docker, Redis, Kubernetes, Elasticsearch, WordPress, 그리고 Log4Shell을 포함한 일련의 Windows 및 Java 취약점을 익스플로잇하는 웜, 프로세스 이름으로 아홉 개 엔드포인트 벤더를 노리는 EDR 킬러, TPM 조작을 동반한 UEFI 부트킷에 이르는 다섯 겹의 지속성, C2를 건드리지 않고 새 기능을 봇넷에 밀어 넣는 WASM 플러그인 시스템, 미화 1,000달러 가치 문턱을 넘을 때만 발동하도록 제한된 랜섬웨어, 클립보드 하이재커, DDoS 모듈, 그리고 wtmp, btmp, 저널 로그를 지우고 가짜 syslog 잡음을 심어 분석가의 시간을 낭비시키는 안티 포렌식이 그것이다. 그것은 모든 모듈을 가짜 sysd 프로세스 이름 아래로 위장하고, 진짜 googlevideo.com SNI 호스트명을 빌려 자신의 트래픽을 YouTube 스트리밍으로 가장한다.

두 가지 세부가 그림을 누그러뜨린다. 프레임워크는 열다섯 개의 허니팟 플랫폼과 한 무더기의 샌드박스 및 하이퍼바이저를 탐지하지만, 우리 것은 놓쳤다. 그리고 그 구성 몇 가지는 미완성이다. 기본 채굴 풀은 2022년에 문을 닫았고, 클립보드 ENS 이름은 끝내 등록되지 않았으며, 암호화 키는 여전히 CHANGE_ME 자리표시자다. 기능은 컴파일되어 실재하지만, 그중 일부는 아직 연결되지 않았다.

ngrok, 그리고 그것이 왜 해크툴인가

이 캠페인을 처음 걸러낸 샘플은 ngrok 자체 CDN에서 가져온, 정당하고 서명된 ngrok 바이너리다. 그것은 멀웨어가 아니다. 그것은 상용 리버스 터널링 도구이며, 백신 엔진이 그것을 해크툴로 표시하는 것은 바로 그것이 침해 이후에 대단히 유용하기 때문이다. godhive가 특권 컨테이너 안에서 코드 실행을 얻고 나면, ngrok은 ngrok의 클라우드로 다이얼 아웃하여 선택된 로컬 서비스를 공개 URL을 통해 노출하는데, 인바운드 포트를 하나도 열지 않으므로 경계 방화벽이나 이그레스 전용 NAT가 막을 것이 없다. 운영자는 ngrok의 로컬 에이전트 API(127.0.0.1:4040/api/tunnels)를 폴링하여 터널을 확인하고, 그 결과로 나온 공개 URL을 자신의 Telegram 봇으로 보내, 갓 장악한 모든 호스트를 클릭 한 번으로 연결되는 손잡이로 바꿔 놓았다.

테이크다운을 견디도록 설계된 명령 채널

godhive는 단일 C2에 의존하지 않는다. 그것은 각 채널을 제거하기 얼마나 어려운지 순서대로 쌓는다. 맨 아래에는 작업 증명 참여 챌린지와 NAT 통과를 갖춘 피어 투 피어 Kademlia 메시가 있는데, 이는 붙잡을 중앙 지점이 없다. 그 위에는 EtherHiding이 있어, 현재 백엔드 주소가 취소할 수 없는 블록체인 스마트 컨트랙트에 저장되고, 백엔드를 방어자로부터 숨기는 살아 있는 Cloudflare Workers 릴레이(c2-proxy.operator.workers[.]dev)를 통해 런타임에 해석된다. 그 위에는 위조된 SNI로 DNS-over-HTTPS를 통해 가져오는 알고리즘 생성 백업 도메인, Tor 히든 서비스, GitHub gist의 데드드롭, 여덟 개의 서비스형 소프트웨어(SaaS) 채널, 그리고 주 운영자 채널인 Telegram이 있다. 소각 탐지는 빈 명령 폴링이 연달아 이어지는지 지켜보다가 암호화된 구성 백업과 함께 운영자를 새 인프라로 자동 이전시키며, 페더레이션 기능은 여러 봇에 걸친 협조를 지원한다.

우리는 Cloudflare Workers 릴레이를 외부에서 지문 채취하여 그것이 살아 있고 요청을 처리하고 있음을 확인했다. 등록, 작업 배포, 대시보드 엔드포인트는 백엔드로 라우팅되는 한편 인증되지 않은 입력은 거부되는데, 이는 바이너리가 C2 인증에 쓰는 AEAD 암호화 토큰과 일치한다. 운영자는 또한 그 뒤에서 강화된 관리자 대시보드를 운영하는데, Argon2 비밀번호 해싱, 다중 인증, 역할 기반 접근, 심지어 TLS 구성의 포스트 양자 옵션까지 갖췄다. 이것은 봇넷을 위해 Prometheus 메트릭을 내보내는 데까지 이르도록, 봇넷을 프로덕션 인프라로 다루는 누군가다.

나머지 절반: 아마추어 운영

그 모든 공학에도 불구하고, 배포는 중요한 대목에서 부주의하다. 캠페인은 방탄 호스트나 VPS가 아니라 미국 Verizon Wireless 소비자용 모바일 회선 하나(174.230.35[.]232, 역방향 DNS 232.sub-174-230-35.myvzw.com, 플로리다주 게인즈빌)에서, 인프라 재사용 없이 촘촘한 자동화 폭주로 이루어졌다. Telegram 봇 토큰은 평문으로 하드코딩되어 있어 단일 테이크다운 지점이다. XMRig 페이로드는 공개 익명 파일 호스트에서 제공되었다. 그리고 프레임워크는 허니팟을 탐지하는 것이 통째로 그 일인 모듈을 싣고도, 자신의 전체 체인을 허니팟을 상대로 돌렸다.

바이너리는 macOS에서, dev라는 사용자로, research/godhive라는 디렉터리에서 빌드되었다. 운영자의 Telegram 신원에 대한 의도적 익명화, 미완성 구성, 그리고 스스로를 드러내는 배포와 나란히 읽으면, 가장 간명한 해석은 서비스형 멀웨어 플랫폼의 고객이 아니라 숙련된 단독 개발자가 자신의 프레임워크를 시험하고 운영한다는 것이다. 브랜드는 맞춤 제작한 금빛 벌집 로고와 “one mind, one purpose, one hive”라는 태그라인과 함께 잘 다듬어져 있지만, 운영은 그렇지 않다.

godhive의 문장: 워드마크 GODHIVE와 태그라인 one mind, one purpose, one hive 위에 놓인 금빛 육각형 벌과 왕관 엠블럼
운영자의 채널에서 복구한 godhive 자신의 문장. 브랜드는 이 작전에서 완성된 절반이다.

귀속

캠페인은 운영자의 Telegram 인프라를 통해 단일 운영자로 이어진다. godhive는 훔친 자격 증명, 터널 URL, 감염 확인을 하드코딩된 봇 @godhive_bot(봇 id 8836117161)으로 보낸다. 포착된 chat_id는 개인 계정 @godhive77(사용자 id 7659611777)로 해석되는데, 표시 이름은 밑줄뿐이고 프로필 사진이 없는, godhive77이라는 핸들 자체가 무너뜨리는 익명성 시도다. 같은 운영자가 짝을 이루는 예약 채널 @godhive(구독자 1명, 공개 게시물 없음, 전달 비활성화)를 보유하고 있으며, 순차적인 Telegram 사용자 id는 이 계정을 2024년 말로 짚어 준다. godhive77 핸들이 추가 귀속을 위한 가장 강력한 축이다.

침해 지표

공격자 인프라는 무력화되어 있다. 멀웨어가 악용하는 정당한 제삼자 서비스는 탐지를 위해 온전히 남겨 둔다.

네트워크와 호스트

지표맥락
c2-proxy.operator.workers[.]dev살아 있는 Cloudflare Workers C2 릴레이 (Cloudflare에 신고)
hxxps://files.catbox.moe/p46h39.gz익명 파일 호스트 상의 XMRig 페이로드 (SHA-256 cb49ae0793b2…)
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgzngrok 다운로드 (정당한 CDN); 서버에서 bin.equinox.io로의 이그레스가 신호다
127.0.0.1:4040/api/tunnelsngrok 로컬 에이전트 폴링 (할당된 공개 터널 URL을 읽는다)
169.254.169.254/latest/meta-data/자격 증명 절도를 위한 클라우드 메타데이터 SSRF
api.telegram.orgTelegram 봇 C2 및 유출; 서버 워크로드에서의 이그레스가 사냥 신호다
gitlab.com/nzyme/정적 도구 스테이징 (sshpass, redis-cli, wget, tor, proxychains)
2captcha.com, hashes.org, nitrxgen.net자격 증명 파이프라인에서 악용되는 CAPTCHA 해결 및 해시 크래킹 서비스
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.comTLS SNI 위조에 쓰이는 진짜 YouTube CDN 호스트명; Google이 아닌 IP로 해석될 때 경보하라

행위자, C2 신원, 지급

지표맥락
174.230.35[.]232캠페인 출처 (Verizon Wireless 모바일, 232.sub-174-230-35.myvzw.com, 플로리다주 게인즈빌); 차단 가치가 낮은 동적 통신사 주소
@godhive_bot (Telegram 봇 id 8836117161)멀웨어 C2 및 유출 봇; 토큰이 바이너리에 하드코딩됨 (비밀은 여기서 삭제; 테이크다운을 위해 Telegram에 신고)
@godhive77 (Telegram 사용자 id 7659611777)운영자의 유출 계정이자 가장 강력한 귀속 축
@godhive (Telegram 채널 id -1002105830453)운영자의 예약 채널
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2R확인된 Monero 지급 지갑 (살아 있는 XMRig 구성과 짝지어짐)
pool.minexmr.com:4444XMRig 구성 풀; minexmr는 2022년에 문을 닫았으므로 이 기본값은 실패할 것임

파일과 아티팩트

  • godhive 바이너리 (재구성): SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36 (6.2 MB x86-64 ELF, VirusTotal에 없음). 그 ELF 헤더는 표준 도구를 무력화하기 위해 약 106 MB를 주장하고 코드를 파일 끝 너머로 가리키도록 고의로 손상되어 있다.
  • 호스트 지속성: /etc/godhive, /host/usr/local/bin/sysd (가짜 systemd 바이너리), /host/tmp/godhive_deployed.txt, 프로세스 godhive_c2, 맞춤 컨테이너 내 이미지 godhive:latest.
  • 컨테이너 탈출 시그니처: Privileged:true, network_mode:host, /:/host:rw 바인드로 생성된 컨테이너.
  • 빌드 아티팩트: /Users/dev/.cargo/registry/src/ 아래의 cargo 경로와 research/godhive 빌드 디렉터리 (macOS 개발자).
  • 호스트 강화 흔적: Redis 비밀번호가 CHANGED_BY_GODHIVE로 설정됨; WordPress 무차별 대입이 관측된 호스트의 b374k.php 웹셸.

행위 기반

  • pkill -9 xmrig|lolMiner|minerd|godhive_c2 직후 mkdir /host/etc/godhive.
  • 컨테이너 마운트에서 /host/etc/shadow/host/root/.ssh/authorized_keys의 읽기.
  • 진짜 systemd가 아닌 sysd 프로세스; “System Core”라는 이름의 EFI 부팅 항목을 만드는 efibootmgr 쓰기.
  • Nuclei 작업 디렉터리 /tmp/.nuclei_assault-t*.

탐지

  • 서버에서 나가는 bin.equinox.io와 임의의 *.ngrok* 호스트, 그리고 ngrok 에이전트 API 폴링 127.0.0.1:4040/api/tunnels에 경보하라.
  • Privileged:true /:/host 바인드로 생성된 임의의 컨테이너에 경보하라. 그 조합은 거의 확실한 탈출 시도다.
  • 서버 워크로드에서 api.telegram.org, c2-proxy.operator.workers[.]dev, gitlab.com/nzyme/, 2captcha.com, 그리고 해시 크래킹 서비스로의 이그레스에 경보하라.
  • sysd 프로세스, EDR 에이전트가 죽거나 멈추는 것(falcon-sensor, SentinelOne, cbdefense, sophos-edr, cylancesvc), 그리고 CONFIG SET requirepass CHANGED_BY_GODHIVE에 경보하라.
  • Google이 아닌 IP로 해석되는 googlevideo.com SNI를 가진 TLS와, 브라우저가 아닌 프로세스에서 나오는 manifest.googlevideo.com을 트래픽 셰이핑으로 다루라.

완화

  • Docker API를 2375에서 인증 없이 절대 노출하지 말라. TLS 클라이언트 인증과 함께 localhost에 바인딩하라. 이것이 근본 원인이다.
  • no-new-privileges를 강제하고, --privileged를 버리며, 호스트 바인드 마운트를 제한하거나, rootless Docker나 gVisor를 실행하라.
  • 컨테이너에서 클라우드 메타데이터 서비스(169.254.169.254)를 차단하고 IMDSv2를 요구하라.
  • 이그레스를 필터링하라. 서버 워크로드는 익명 파일 호스트, ngrok, Telegram, CAPTCHA 해결 서비스, 또는 위의 정적 도구 스테이징 경로에 닿아서는 안 된다.
  • UEFI 지속성을 무디게 하기 위해 Secure Boot를 켜고, godhive가 죽이려 드는 엔드포인트 에이전트에 변조 방지를 활성화하라.
  • 어떤 호스트든 침해되었을 수 있다면, 거래소 API 키를 즉시 교체하라. godhive는 출금을 자동화한다.

MITRE ATT&CK 매핑

전술기법
Initial AccessT1190 Exploit Public-Facing Application (Docker API; 무기고에 Redis, Kubernetes, WordPress, Log4Shell)
ExecutionT1610 Deploy Container; T1059.004 Unix Shell
Privilege EscalationT1611 Escape to Host (특권 컨테이너, 호스트 마운트)
PersistenceT1543 Create or Modify System Process (sysd); T1542.003 Bootkit (UEFI); T1014 Rootkit
Defense EvasionT1562.001 Impair Defenses (EDR 킬러); T1070 Indicator Removal (로그 삭제); T1497 Virtualization/Sandbox Evasion (허니팟/VM 탐지); T1036 Masquerading (sysd, YouTube SNI); T1027 Obfuscated Files (손상된 ELF)
Credential AccessT1003.008 /etc/passwd and /etc/shadow; T1552.004 Private Keys; T1552.005 Cloud Instance Metadata API
DiscoveryT1046 Network Service Scanning (Masscan, Nuclei)
Command and ControlT1572 Protocol Tunneling (ngrok); T1090 Proxy; T1071.001 Web Protocols (Telegram, Cloudflare Workers); T1102 Web Service (GitHub gists, SaaS 채널)
ImpactT1496 Resource Hijacking (XMRig); T1486 Data Encrypted for Impact (랜섬웨어); T1657 Financial Theft (거래소 및 DeFi 탈취); T1498 Network Denial of Service

방법론과 노트

  • 분석은 ELF에 대한 정적 바이너리 분석이며, 그 ELF는 허니팟이 포착한 운영자 자신의 인라인 base64 덩어리로부터 온전히 재구성한 것으로, 포착된 Docker API 트래픽 검토와 운영자의 살아 있는 Cloudflare Workers 릴레이에 대한 승인된 외부 정찰을 함께 곁들였다. 멀웨어는 실행하지 않았고 C2 인증은 시도하지 않았다.
  • 지표는 무력화되어 있으며, 멀웨어가 악용하는 정당한 제삼자 서비스는 탐지를 위해 온전히 남겨 둔다.
  • 샘플은 다른 연구자와 방어자에게 요청 시 제공한다. 당신이 누구이고 무엇에 필요한지 짧게 적어 [email protected]로 메일을 보내라.
Sample
godhive · 4194f2337c2b261e…
How to cite
Kinryū Labs (2026). godhive: 새로운 Rust 암호화폐 탈취기 및 채굴 프레임워크. https://kinryu.sh/ko/reports/godhive-rust-crypto-stealer/