C&C공개
C&C

크랙 소프트웨어로 위장한 3종 RAT 동시 배포, 단일 빌드 파이프라인 확인

'Onimai 1.7.1' 크랙 패키지로 위장한 악성 아카이브가 QuasarRAT·XWorm·VenomRAT을 동시에 배포하고 있다. 네 개 PE 파일이 동일한 imphash를 공유하며 단일 .NET 빌드 파이프라인에서 생성됐고, playit.gg 터널링 서비스와 세이셸 법인 명의 독일 VPS를 이중 은폐 구조로 활용한다. 저작권 문자열 'MrThunker 2024'가 캠페인 전체를 관통하는 유일한 신원 단서로 남아 있다.

2026년 6월 26일 09:35 (UTC+9)최근 관측2026년 6월 26일심각도100CTX TeamIOC11

크랙 소프트웨어 미끼 속 세 가지 RAT — 단일 빌드 파이프라인이 드러낸 운영자의 손길

피라티드 소프트웨어를 찾는 사용자를 겨냥한 트로이목마 아카이브 하나가 세 개의 RAT 패밀리를 동시에 배포하고 있다. 'Onimai 1.7.1'이라는 이름으로 유포되는 이 패키지는 겉으로는 기능하는 런처 설정 파일과 XML 구성 데이터를 갖춘 그럴듯한 크랙 애플리케이션처럼 보이지만, 실제로는 QuasarRAT, XWorm, 그리고 Marte/VenomRAT 드로퍼를 하나의 실행 흐름 안에 묶어 배포하는 다중 페이로드 키트다. CTX Team이 이 캠페인을 분석한 결과, 네 개의 PE 파일 전체가 동일한 imphash(f34d5f2d4577ed6d9ceec516c1f5a744)를 공유하며 단일 .NET 빌드 파이프라인에서 생성됐다는 사실이 확인됐다. 여기에 playit.gg 공개 터널링 서비스를 C2 앞단에 배치하고, 세이셸 등록 법인이 소유한 AS202412(Omegatech LTD)의 독일 소재 VPS를 실제 C2 노드로 사용하는 이중 은폐 구조가 더해진다. 운영자의 빌드 저작권 문자열에는 'Copyright © MrThunker 2024'라는 핸들이 박혀 있어, 이 캠페인 전체를 관통하는 유일한 신원 단서를 남기고 있다.


'Onimai 1.7.1' — 6개월 먼저 심어진 미끼의 구조

이 캠페인의 초기 접근 방식(T1204.002)은 단순한 악성 파일 배포가 아니라 정교하게 스테이징된 사회공학 패키지다. 아카이브 내부에는 OnimaiLauncher.exe.config(SHA256: 37acba9e), settings.xml(SHA256: b4141e05), clients.json(SHA256: bbfcb879) 등 세 개의 구성·데이터 파일이 악성 PE 파일들과 함께 들어 있다. 이 파일들은 VirusTotal 기준 탐지율이 모두 0/76~0/78로, 어떤 보안 엔진도 악성으로 분류하지 않는다. 크랙 소프트웨어를 내려받은 사용자 입장에서는 런처 설정과 클라이언트 목록이 갖춰진 완성도 높은 패키지처럼 보인다.

주목할 점은 타임라인이다. 런처 설정 파일(37acba9e)의 VirusTotal 최초 관측 시점은 2024년 9월 9일이다. 반면 실제 RAT 페이로드들은 2025년 3월 23일부터 4월 2일 사이에 처음 등장한다. 미끼 인프라가 페이로드 배포보다 약 6개월 앞서 스테이징됐다는 의미다. 이는 운영자가 즉흥적으로 조립한 것이 아니라, 미끼 패키지를 먼저 유통망에 심어두고 이후 악성 페이로드를 교체·삽입하는 방식으로 캠페인을 준비했음을 시사한다. 아카이브 경로는 %TEMP%\Onimai 1.7.1\ 하위에 일관되게 나타나며, 배포 파일명으로는 'Onimai Cracked by MaximsRu.exe'가 사용된다.

패키지의 또 다른 구성 요소인 clients.json(SHA256: bbfcb879)은 별도의 이상 신호를 남긴다. 파일 타입은 PowerShell(.ps1)로 분류되지만 탐지율은 0/77이며, 최초 관측 시점이 2025년 10월 14일로 나머지 아카이브 구성 요소들보다 약 6개월 늦다. 공유된 imphash나 위협 레이블도 없다. 이 파일이 초기 캠페인 웨이브의 일부인지, 아니면 운영자가 이후에 추가한 2단계 구성 업데이터인지는 현재 데이터만으로 단정하기 어렵다 — 다만 캠페인이 2025년 4월 이후에도 지속적으로 유지·개발됐다는 신호로 해석할 수 있다.


단일 imphash가 증명하는 빌드 파이프라인의 통일성

이 캠페인의 기술적 핵심은 네 개의 서로 다른 PE 파일이 동일한 imphash f34d5f2d4577ed6d9ceec516c1f5a744를 공유한다는 사실이다. 해당 코호트의 구성원은 QuasarRAT 클라이언트 EXE(d24a538a, 637KB), XWorm 플러그인(b460ee74, 32KB), 주 드로퍼 Onimai.exe(4e90fa3f, 8.1MB), 그리고 배포용 크랙 변종(21871f41, 3.3MB)이다. 파일 크기가 32KB에서 8MB까지 250배 이상 차이가 나는 네 파일이 동일한 import hash를 갖는다는 것은, 이들이 같은 .NET 빌드 템플릿 또는 빌더 키트에서 컴파일됐음을 강하게 시사한다. PEiD 패커 시그니처 역시 네 파일 전체에서 동일하게 관측된다.

빌드 출처의 일관성은 저작권 문자열에서도 확인된다. 주 드로퍼(4e90fa3f)와 크랙 배포본(21871f41) 두 파일의 서명 정보에는 'Copyright © MrThunker 2024'라는 동일한 문자열이 박혀 있다. 이 핸들은 현재 데이터셋에서 운영자 신원을 가리키는 유일한 직접 단서다. Quasar.Common.dll(d7a74254)의 제품명 필드에는 'Onimai Common'이라는 브랜딩이 들어 있어, 이 DLL이 Onimai 패키지에 특화된 QuasarRAT 런타임 컴포넌트임을 명시적으로 드러낸다.

코호트 분석에서 또 하나의 축이 드러나는 것은 YARA 룰 MAL_QuasarRAT_May19_1(Florian Roth / Nextron Systems)이다. 이 룰은 QuasarRAT 클라이언트 EXE(d24a538a), Quasar.Common.dll(d7a74254), 그리고 크랙 배포본(21871f41) 세 파일 모두에서 발화한다. 드로퍼 단계부터 DLL 컴포넌트까지 QuasarRAT 코드 시그니처가 전체 실행 체인에 걸쳐 존재한다는 의미다. 여기에 JPCERT/CC의 asyncrat 메모리 탐지 룰이 QuasarRAT 클라이언트(d24a538a)와 Quasar.Common.dll(d7a74254) 두 파일에서 동시에 발화하는 점은, AsyncRAT과 QuasarRAT 사이의 코드 계보 관계를 반영하며 이 두 파일이 기능적으로 쌍을 이루는 런타임 컴포넌트임을 확인해준다.

두 대형 드로퍼의 .text 섹션 엔트로피는 각각 8.0(4e90fa3f)과 7.47(21871f41)로, 최대치에 근접하는 수준이다. 이는 페이로드 본체가 암호화 또는 압축된 상태로 섹션 안에 내장돼 있음을 나타낸다. 크랙 배포본(21871f41)에서는 YARA 룰 INDICATOR_EXE_Packed_FodyCostura_Protobuf가 동시에 발화해, .NET Fody/Costura 어셈블리 임베딩 기법이 사용됐음을 확인해준다 — QuasarRAT DLL과 기타 의존성을 압축 리소스 형태로 EXE 안에 내장하는 방식으로, 정적 분석을 어렵게 만드는 동시에 런타임에 의존성을 자동 해제하는 효과를 낸다.


실행에서 지속까지 — 다층 방어 회피의 해부

사용자가 드로퍼를 실행하는 순간(T1059.005) MSIL 바이너리는 Fody/Costura 임베딩을 통해 QuasarRAT 클라이언트(d24a538a, Client.exe)와 그 동반 DLL(d7a74254, Quasar.Common.dll), 그리고 XWorm 플러그인(b460ee74)을 메모리에 풀어낸다. 샌드박스 분석 결과는 이 실행 흐름을 명확히 뒷받침한다. 주 드로퍼(4e90fa3f)는 CAPE, Zenbox, C2AE, VMRay, Yomi Hunter 다섯 개 샌드박스 모두에서 악성 판정을 받았으며(5/5 malicious consensus), CAPE와 VMRay는 런타임에 XWorm과 QuasarRAT을 동시에 명명했다. Zenbox는 추가로 NoCry와 TrojanRansom 레이블을 부여했는데, 이는 드로퍼가 단순 RAT 로더 이상의 기능을 내포할 가능성을 시사하지만 현재 데이터만으로 단정적 결론을 내리기는 어렵다.

방어 회피(T1497.001)는 다층적으로 구현돼 있다. 네 개의 PE 페이로드 전체에 'detect-debug-environment'와 'long-sleeps' 태그가 붙어 있어, 분석 환경 탐지와 타임아웃 기반 회피가 공통적으로 적용됐음을 알 수 있다. QuasarRAT 클라이언트(d24a538a)는 여기서 한 걸음 더 나아가 YARA 룰 INDICATOR_SUSPICIOUS_EXE_SandboxHookingDLL(ditekSHen)과 sandboxdetect_misc(AlienVault Labs)를 동시에 발화시킨다 — 샌드박스 DLL을 직접 후킹하는 능동적 회피 로직이 내장돼 있다는 의미다. 주 드로퍼(4e90fa3f)에는 'checks-cpu-name' 태그도 붙어 있어, 페이로드 해제 전에 하드웨어 핑거프린팅을 수행하는 것으로 보인다.

QuasarRAT 클라이언트(d24a538a)와 XWorm 플러그인(b460ee74) 두 파일에서는 YARA 룰 INDICATOR_SUSPICIOUS_EXE_NoneWindowsUA(ditekSHen)가 공통으로 발화한다. 윈도우 PE 파일 안에 비윈도우 User-Agent 문자열이 하드코딩돼 있다는 의미로, C2 통신이나 다운로드 요청 시 브라우저 트래픽으로 위장하기 위한 목적으로 해석된다.

지속성 확보(T1547)는 주 드로퍼(4e90fa3f)가 담당한다. 이 파일은 'persistence'와 'calls-wmi' 태그를 동시에 보유하며, 샌드박스에서 Sigma 룰 3건(high 1건, medium 2건)을 발화시켰다. Zenbox는 이 파일을 MALWARE/RANSOM/TROJAN/EVADER/RAT로 복합 분류했다. 구체적인 지속성 메커니즘 — 레지스트리 키 등록인지 WMI 이벤트 구독인지 — 은 현재 데이터셋에서 직접 확인되지 않아 추가 분석이 필요하다.


playit.gg 터널과 'localhost' 인증서 — C2 은폐의 두 층

이 캠페인의 C2 구조(T1572)는 두 겹으로 구성된다. 첫 번째 층은 playit.gg 공개 터널링 서비스다. XWorm 플러그인(b460ee74)과 주 드로퍼(4e90fa3f) 두 파일이 샌드박스에서 독립적으로 Proofpoint Emerging Threats IDS 룰 'ET INFO playit .gg Tunneling Domain in DNS Lookup'과 'ET INFO Tunneling Service in DNS Lookup (* .ply .gg)'를 발화시켰다. 두 RAT 패밀리가 같은 터널링 서비스를 공유한다는 사실은 우연이 아니라 운영자가 의도적으로 여러 RAT 패밀리의 C2 트래픽을 동일한 공개 릴레이로 라우팅하는 설계 선택임을 보여준다.

두 번째 층은 실제 C2 노드다. IP 158.94.208.102는 AS202412(Omegatech LTD) 소속으로, RIPE NCC에 등록된 /22 블록(158.94.208.0/22) 안에 위치한다. WHOIS 데이터에 따르면 이 IP 블록은 2025년 9월 19일에 생성됐으며, 등록 기관 주소는 'HOUSE OF FRANCIS ROOM 303, ILE DU PORT, MAHE, SEYCHELLES'로 기재돼 있다. AS 레코드 최종 수정일은 2026년 1월 21일이다. 지리적으로는 독일에 위치하지만 법인 등록은 세이셸에 돼 있는 구조로, 저비용 익명 VPS 인프라의 전형적인 패턴이다.

이 노드에서 가장 주목할 이상 징후는 TLS 인증서다. 2026년 5월 23일 기준 최신 HTTPS 인증서(시리얼 b5c752c98781b503)의 발급자(issuer CN)와 주체(subject CN)가 모두 'localhost'로 설정돼 있다 — QuasarRAT과 XWorm C2 서버에서 전형적으로 관측되는 자가서명 패턴이다. 그런데 이 인증서의 유효 기간은 2009년 11월 10일부터 2019년 11월 8일까지로, IP 블록 생성일(2025년 9월 19일)보다 6년 이상 앞선다. 인증서가 IP 블록 자체보다 먼저 존재할 수는 없으므로, 이는 재활용됐거나 의도적으로 날짜가 조작된 인증서임을 의미한다. 운영자가 인프라 핑거프린팅을 의식하고 있지만 그 대응 방식이 불완전하다는 점을 드러내는 운영보안 상의 이상 신호다.

VirusTotal 기준 이 IP의 탐지율은 19/91이며 평판 점수는 -13으로, 가볍게 플래깅됐지만 운영 중인 C2 호스트에 부합하는 수준이다. 현재 데이터셋에서 이 IP와 연관된 도메인이나 추가 네트워크 인프라는 확인되지 않아, C2 귀속 신뢰도는 이 단일 노드에 한정된다.


세 RAT 패밀리의 기능 분담 — QuasarRAT, XWorm, Marte

페이로드 구성을 보면 운영자가 단순한 원격 접근 이상의 포스트-액세스 역량을 의도했음을 알 수 있다.

QuasarRAT이 주 임플란트 역할을 한다. 클라이언트 EXE(d24a538a, 637KB)는 VirusTotal에서 62/76 탐지율을 기록했으며, CAPE 샌드박스는 RAT+STEALER로 분류하고 QuasarRAT과 QuasarStealer를 명명했다. Zenbox는 Quasar를 72% 신뢰도로 확인했다. 10개의 YARA 룰이 발화했으며, 그 중 MALWARE_Win_QuasarStealer(ditekSHen)는 자격증명 탈취 기능의 존재를 명시적으로 가리킨다. 동반 DLL인 Quasar.Common.dll(d7a74254, 72KB)은 54/76 탐지율을 기록했고, YARA 룰 HKTL_NET_GUID_Quasar(Arnim Rupp)가 TypeLib GUID를 통해 Quasar 코드베이스 귀속을 확인한다.

XWorm 플러그인(b460ee74, 32KB)은 네 개 샌드박스 모두에서 악성 판정을 받은 유일한 파일이다(4/4 malicious consensus). Zenbox는 100% 신뢰도로 StormKitty, SugarDump, XWorm을 동시에 명명했다. StormKitty와 SugarDump는 키로거 및 자격증명 하베스팅 도구로 알려진 이름들이다 — 이 플러그인 하나가 기본 RAT 접근 이상의 정보 수집 역량을 제공함을 시사한다. 파일명이 'fontdrvhost.exe'로 위장돼 있어 윈도우 폰트 드라이버 호스트 프로세스를 사칭한다.

주 드로퍼(4e90fa3f, 8.1MB)는 VT 위협 레이블로 trojan.msil/marte를 받았으며 VenomRAT 계열로도 분류된다. 이 파일의 .text 섹션 엔트로피가 8.0으로 사실상 최대치에 달한다는 점은, 페이로드 본체 전체가 암호화된 상태로 내장돼 있음을 나타낸다. 5개 샌드박스 전원 악성 판정이라는 결과는 이 파일이 캠페인에서 가장 높은 위협 신호를 갖는 컴포넌트임을 보여준다.

IOC 세트에는 Pastebin URL(pastebin.com/raw/Hicz3DVN)도 포함돼 있다. 이 URL이 dead-drop 리졸버로 사용되는지, 아니면 구성 데이터를 가져오는 엔드포인트인지는 현재 데이터에서 내용 메타데이터가 없어 확인할 수 없다. 단정적 결론은 현 단계에서 어렵다.


저비용 운영자의 일관된 선택이 시사하는 것

이 캠페인의 분석적 함의는 개별 기법의 수준보다 그 조합이 드러내는 운영자의 성숙도와 전략적 선택에 있다.

단일 imphash로 묶인 네 개 파일의 존재는 운영자가 임시방편으로 도구를 조립하는 것이 아니라 통합된 .NET 빌더를 유지하고 있음을 보여준다. 세 개의 RAT 패밀리를 하나의 빌드 파이프라인에서 생산하고, 각각에 기능적 역할을 분담시키는 방식은 전형적인 스캐터샷 RAT 배포보다 한 단계 높은 운영 규율을 시사한다. 이는 단순 스크립트 키디 수준의 운영과 구별되는 지점이다.

동시에 이 운영자는 인프라 핑거프린팅을 의식하고 있다는 신호를 여러 곳에서 남긴다. playit.gg 터널을 C2 앞단에 배치해 실제 엔드포인트를 숨기고, 세이셸 법인 명의의 VPS를 사용하며, 자가서명 인증서의 CN을 'localhost'로 설정하는 방식은 모두 귀속을 어렵게 만들려는 의도적 선택으로 해석된다. 그러나 그 실행은 불완전하다 — IP 블록보다 6년 앞선 유효 기간을 가진 재활용 인증서는 오히려 눈에 띄는 이상 신호가 됐다. 저비용 인프라를 선호하면서도 탐지 회피를 시도하는 운영자의 한계가 여기서 드러난다.

타임라인 구조도 주목할 만하다. 2024년 9월 미끼 인프라 스테이징, 2025년 3~4월 페이로드 웨이브, 2025년 10월 PowerShell 구성 컴포넌트 추가라는 세 단계의 간격은 이 캠페인이 일회성 릴리스가 아니라 지속적으로 유지·발전되는 운영임을 보여준다. 'MrThunker' 저작권 문자열과 'Onimai' 브랜딩은 향후 새로운 제출물에서도 이 운영자를 추적할 수 있는 내구성 있는 피벗 포인트로 남는다.

피라티드 소프트웨어 사용자를 표적으로 삼는 이 접근 방식은 특정 산업이나 지역에 집중되지 않는다는 점에서, 개인 사용자부터 기업 환경까지 광범위한 노출 면을 갖는다. QuasarStealer, StormKitty, SugarDump가 동시에 배포된다는 사실은 성공적인 감염이 원격 접근에 그치지 않고 자격증명 탈취와 키로깅을 포함한 폭넓은 포스트-액세스 역량으로 이어짐을 의미한다. 크랙 소프트웨어 배포 채널이 이처럼 정교하게 스테이징된 다중 RAT 키트의 전달 경로로 활용되고 있다는 사실 자체가, 이 위협 벡터의 위험도를 재평가해야 할 이유를 제공한다.

IOC11

파일

(9)

IP

(1)

URL

(1)
Source: CTX Threat Intelligence