C&C회원 전용
C&C

임포트 해시 하나로 3년 이어진 njRAT 빌더 계보

프리 호스팅 플랫폼 다섯 곳에 흩어진 C2 발판과 2023년·2026년에 각각 포착된 실행파일들이 같은 임포트 해시로 묶였다. 확인된 파일 일곱 개 중 다섯 개가 njRAT/Bladabindi 계열 동일 .NET 빌더 산출물로 드러나, 이 툴킷이 최소 3년 가까이 코드를 거의 바꾸지 않은 채 재사용되고 있음을 시사한다.

2026년 8월 31일 15:07 (UTC+9)최근 관측2026년 8월 31일심각도100CTX Team행위자Lazarus GroupHastati GroupIOC18MITRE33지역US

프리 호스팅 플랫폼 다섯 곳에 흩어진 C2 발판과, 2023년과 2026년의 서로 다른 시점에 잡힌 실행파일들이 같은 임포트 해시 하나로 묶이는 사례가 확인됐다. 이번에 확인된 파일 일곱 개 가운데 다섯 개는 임포트 해시 f34d5f2d4577ed6d9ceec516c1f5a744를 공유하며, VirusTotal 라벨은 bladabindi·variadic·cdmip 세 갈래로 나뉘지만 실체는 njRAT/Bladabindi 계열의 동일한 .NET 빌더 산출물이다. 최초 관측 시점이 2023년 5월부터 2026년 4월까지 걸쳐 있다는 점은, 이 툴킷이 코드를 크게 갈아엎지 않은 채 최소 3년 가까이 재사용되고 있을 가능성을 시사한다. 이번 업데이트에서 새로 드러난 파일 4개 중 실행파일 3개가 바로 이 다섯 파일 코호트에 속해 있어, 오래된 빌드 계보가 최근 활동으로도 이어지고 있음을 보여준다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence