APT회원 전용
APT

13년 묵은 QuasarRAT, 클리퍼 얹고 재활용되다

페이팔 크래커 위장 바인더부터 서비스 위장 클리퍼까지 네 개 바이너리가 2011~2024년 컴파일 타임스탬프를 넘어 동일한 QuasarRAT·xRAT YARA 지문을 공유한다. 2024년 신규 빌드 두 개에는 클립보드 지갑주소 스와핑 모듈이 그대로 얹혔고, C2는 이름조차 숨기지 않은 portmap.io 서브도메인을 거친다.

2026년 8월 11일 14:28 (UTC+9)최근 관측2026년 8월 11일심각도100CTX Team행위자LazyScripterIOC13MITRE30지역PT

윈도우용 원격제어툴(RAT) 네 개의 표본을 나란히 놓고 보면 눈에 띄는 것은 각 파일의 개별 위협성이 아니라 그것들이 공유하는 뼈대다. 이번에 확인된 페이팔 크래커 위장 바인더(7328321f…790a)와 베놈 스푸핑 로더($77-Venom.exe, d53df5b6…e60e), 소프트웨어 위장 클리퍼(Soft.exe, d37fa555…cdad), 서비스 위장 클리퍼(Services.exe, adda26f3…2f05)는 PE 컴파일 시각이 2011년부터 2024년까지 걸쳐 있으면서도 동일한 YARA 서명 계열을 공유한다. 그리고 2024년에 새로 컴파일된 두 파일에는 원래 RAT 계열에는 없던 클립보드 탈취(클리퍼) 모듈이 그대로 얹혀 있다. C2 경로는 portmap.io라는 동적 DNS 터널링 서비스의 서브도메인을 거치는데, 이 서브도메인은 자신이 무엇인지 스스로 이름에 적어 놓았다 — quasarrat220-24487.portmap.io.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence