라부바RAT 탐지 포인트: 무서명 실행 파일과 비표준 경로 확인

라부바RAT은 Rust 기반의 Windows 원격접속트로이목마입니다. NVIDIA 소프트웨어를 사칭해 시스템에 침투한 뒤 SQLite DB와 특정 뮤텍스를 만들고, HTTPS 폴링 및 DNS 터널링으로 외부 C2 서버와 연결해 시스템 제어권을 탈취합니다.

악성코드 개요 및 위장 기법

라부바RAT(LabubaRAT)은 Blackpoint Cyber가 2026년 7월 14일에 공개한 Rust 기반 Windows 원격접속트로이목마(RAT)입니다. 신뢰할 수 있는 소프트웨어로 위장해 보안 담당자와 사용자의 의심을 피하는 것이 이 악성코드의 핵심 전략입니다.

분석된 샘플을 보면, 라부바RAT은 ‘NVIDIA Container Runtime Toolkit’을 사칭합니다. 실행 파일명을 nvidia-sysruntime.exe로 설정해 시스템 내에서 정상 드라이버나 런타임처럼 보이도록 위장했죠. 보안 담당자는 NVIDIA 관련 프로세스가 실행 중이라도 파일 디지털 서명 유무와 실제 설치 경로가 공식 경로와 일치하는지 엄격하게 검증해야 합니다.

실행 인자 및 환경 설정 분석

라부바RAT은 실행 시 다양한 인수로 설정을 받거나 환경 변수를 이용해 동작 방식을 정합니다. 공격자가 배포 환경에 맞춰 C2 서버 주소나 그룹 설정을 유연하게 바꿀 수 있다는 뜻입니다.

1. 명령행 인수 (Command-Line Arguments)

프로세스 실행 시 다음과 같은 특정 인수를 사용합니다:

  • --org: 조직 식별자 설정
  • --key: 인증 키 설정
  • --group: 그룹 식별자 설정
  • --server: C2 서버 주소 설정
  • --b: 위 설정값들을 Base64로 인코딩하여 한 번에 전달

2. 환경 변수 (Environment Variables)

명령행 인수 외에 ZM_ 접두어로 시작하는 환경 변수로 구성을 전달받기도 합니다. SOC 분석가는 프로세스 생성 이벤트 로그에서 비정상 인자나 환경 변수가 포함된 nvidia-sysruntime.exe 실행 기록이 있는지 확인해야 합니다.

시스템 내 아티팩트 및 파일 흔적

라부바RAT은 시스템 내에 고유한 데이터베이스 파일과 동기화 객체를 만들어 상태를 관리합니다. 파일 시스템 및 메모리 분석 시 이러한 아티팩트는 매우 중요한 탐지 포인트입니다.

주요 시스템 아티팩트 요약

구분 아티팩트 명칭 용도 및 특징
데이터베이스 `nvctr_sys.db` SQLite 기반 DB로, 악성코드의 설정 및 상태 정보 저장
뮤텍스(Mutex) `Local\NVIDIAContainerMonitor_SingleInstance` 중복 실행을 방지하기 위한 싱글 인스턴스 제어용

엔드포인트 보안 엔지니어는 디스크 스캔으로 nvctr_sys.db 파일 존재를 확인하고, 핸들 분석 도구를 사용해 위 뮤텍스가 활성화됐는지 점검해야 합니다.

네트워크 통신 및 주요 기능

라부바RAT은 단순 정보 유출을 넘어 시스템 전체를 원격 제어할 수 있는 강력한 기능을 갖췄습니다. 특히 다양한 통신 프로토콜을 지원해 네트워크 보안 장비의 탐지를 우회하려 합니다.

통신 메커니즘

  1. HTTPS 폴링: 표준 웹 트래픽으로 위장하여 C2 서버로부터 명령을 수신합니다.
  2. WebView2 기반 통신: Windows의 WebView2 런타임을 활용하여 통신을 수행합니다.
  3. DNS 터널링: 일반적인 HTTP/S 통신이 차단된 환경에서도 제어권을 유지하기 위해 DNS 프로토콜을 이용한 터널링을 지원합니다.

제공하는 원격 제어 기능

  • 명령 실행: 원격 명령 수행 및 PowerShell, JavaScript의 실행이 가능합니다.
  • 데이터 탈취: 화면 캡처 및 파일 전송, 파일 압축 기능을 통해 내부 기밀 데이터를 유출합니다.
  • 인프라 활용: SOCKS5 프록시 기능을 제공하여 감염된 호스트를 내부망 침투를 위한 경유지로 활용합니다.

지속성 확보 메커니즘

라부바RAT은 시스템 재부팅 후에도 자동 실행되도록 지속성(Persistence) 확보 기능을 갖췄습니다.

악성코드가 --install 모드로 실행되면 사용자 수준 자동 시작을 위해 다음 레지스트리 경로에 값을 등록합니다:

  • 대상 경로: HKCU\Software\Microsoft\Windows\CurrentVersion\Run

이 방식은 관리자 권한 없이 사용자 권한만으로 실행 가능한 영역에 등록하는 방식입니다. 시스템 전체 권한을 획득하기 전 단계에서 지속성을 유지하려는 전략이죠. IT 인프라 관리자는 사용자 레지스트리 Run 키에 등록된 비정상 실행 파일, 특히 nvidia-sysruntime.exe처럼 위장된 파일 포함 여부를 정기적으로 감사해야 합니다.

댓글 남기기