
FILE회원 전용
FILE임프해시로 묶인 njRAT 스텁 2점, 실체는 상용 빌더 산출물
96KB와 280KB, 서명 없는 두 njRAT 스텁이 동일 임프해시와 컴파일 타임스탬프를 공유한다. 파일 5건·도메인 1건뿐인 이 클러스터에 'Operation Black Atlas'와 'espionage' 태그가 붙었지만, 근거는 얇다.
2026년 6월 30일 10:01 (UTC+9)최근 관측2026년 7월 29일심각도86글CTX Team행위자Operation Black AtlasIOC6MITRE33지역US
파일명이 Stub.exe와 NNNNNNNNNNN.exe. 크기는 96KB와 280KB로 세 배 가까운 차이가 나지만, 두 바이너리는 정확히 같은 임프해시(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하고, PE 컴파일 타임스탬프까지 2014-10-10로 동일하다. CTX Team이 이번에 들여다본 njRAT 계열 클러스터는 규모가 크지 않다 — 파일 5건, 도메인 1건이 전부다 — 하지만 이 두 스텁 바이너리가 남긴 빌드 지문은 하나의 빌더 파이프라인이 짧은 시간 안에 두 개의 결과물을 뽑아냈다는 사실을 비교적 선명하게 보여준다. 서명은 둘 다 없고, 내부 이름도 자리표시자에 가까운 문자열이다. 규모는 작지만, 이번 사례가 흥미로운 지점은 오히려 "왜 이렇게 얇은 지표 세트에 'Operation Black Atlas'라는 캠페인 라벨과 'espionage'라는 동기 태그가 붙어 있는가"라는 질문이다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence