
FILE회원 전용
FILEnjRAT, 무료 클라우드 3곳 동시 C2로 활용…3년 연속 단일 빌드 파이프라인 확인
Cloudflare Pages·Netlify·Render를 명령제어 채널로 삼아 네트워크 차단을 구조적으로 무력화하는 njRAT 캠페인이 2023년 2월부터 2026년 6월 현재까지 활성 상태를 유지하고 있다. AES 암호화 ZIP 컨테이너와 .NET Reactor 난독화, CMSTP 기반 UAC 우회를 겹겹이 쌓은 다층 회피 스택이 특징이며, 동일한 imphash가 3년에 걸친 단일 운영 주체의 존재를 증명한다.
2026년 6월 26일 22:27 (UTC+9)최근 관측2026년 6월 27일심각도100글CTX TeamIOC17MITRE32지역US
Cloudflare Pages, Netlify, Render — 수백만 개발자가 매일 사용하는 무료 호스팅 플랫폼 세 곳이 njRAT 명령제어(C2) 채널로 동시에 활용되고 있다. CTX Team이 추적해 온 이 캠페인은 2023년 2월 처음 관측된 이후 2026년 6월 현재까지 활성 상태를 유지하며, AES 암호화 ZIP 컨테이너로 페이로드를 전달하고 .NET Reactor 난독화와 CMSTP COM 기반 UAC bypass를 겹겹이 쌓아 올린 다층 회피 스택을 구현하고 있다. 이 캠페인에서 주목해야 할 핵심은 njRAT이라는 도구 자체가 아니다 — 합법적인 SaaS 인프라를 C2 경로로 삼아 네트워크 계층 차단을 구조적으로 불가능하게 만드는 운영 전략이 이 캠페인의 진짜 신호다. 이 캠페인을 하나의 운영 주체로 묶는 가장 강력한 증거는 imphash f34d5f2d4577ed6d9ceec516c1f5a744다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence