최근 NVIDIA 소프트웨어로 위장해 유포되는 ‘라부바RAT(LabubaRAT)’가 등장했습니다. 이 악성코드는 Rust 기반의 Windows 원격접속트로이목마(RAT)로, NVIDIA Container Runtime Toolkit을 사칭해 시스템에 침투한 뒤 원격 명령 실행 및 데이터 탈취 등의 피해를 입힙니다.
라부바RAT(LabubaRAT) 개요 및 정의
라부바RAT은 Rust 언어로 작성된 Windows용 원격접속트로이목마(Remote Access Trojan)입니다. 2026년 7월 14일, Blackpoint Cyber가 이 악성코드의 분석 내용을 공개했습니다. 현대적인 프로그래밍 언어인 Rust를 활용해 탐지를 피하고 시스템을 효율적으로 제어한다는 점이 특징입니다.
RAT 계열 악성코드는 감염된 호스트 제어권을 공격자에게 넘겨 기업 내부망 침투의 교두보가 되거나 기밀 정보 유출에 악용됩니다. 따라서 SOC 분석가와 보안 엔지니어의 각별한 주의가 필요합니다.
NVIDIA 소프트웨어 위장 유포 및 기술적 특성
공격자는 신뢰할 수 있는 하드웨어 제조사의 소프트웨어로 위장해 의심을 피합니다. 특히 AI와 GPU 연산 환경이 보편화된 기업 인프라를 노리고 다음과 같은 위장 방식을 취합니다.
1. 사칭 대상 및 파일명
분석된 샘플을 보면 라부바RAT은 NVIDIA Container Runtime Toolkit을 사칭합니다. nvidia-sysruntime.exe라는 파일명을 사용해 시스템 관리자나 사용자가 정상 드라이버나 런타임 구성 요소로 착각하게 만듭니다.
2. 시스템 지속성 확보 메커니즘
라부바RAT은 한 번 실행에 그치지 않고 시스템 재부팅 후에도 자동으로 실행되도록 지속성(Persistence)을 확보합니다. --install 모드가 활성화되면 Windows 레지스트리의 다음 경로에 등록되어 사용자 수준에서 자동 시작됩니다.
- 등록 경로:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
주요 위협 요소 및 악성 기능 분석
라부바RAT은 단순 정보 유출을 넘어 시스템 전체를 원격 제어할 수 있는 광범위한 기능을 갖췄습니다. 보안 담당자가 주목해야 할 주요 기능을 살펴봅니다.
원격 제어 및 실행 기능
공격자는 C2 서버를 통해 감염된 시스템에 직접 명령을 내립니다.
- 명령 실행: 원격 명령은 물론 PowerShell과 JavaScript를 직접 실행해 추가 페이로드를 다운로드하거나 시스템 설정을 변경합니다.
- 파일 조작: 대상 시스템 내 파일을 전송하거나 압축해 외부로 유출하는 기능을 제공합니다.
- 모니터링: 화면 캡처 기능으로 사용자 활동을 실시간 감시합니다.
네트워크 통신 및 우회 기술
탐지 시스템을 우회하려 다각적인 통신 채널을 활용합니다.
| 통신 방식 | 기술적 특징 및 용도 |
|---|---|
| HTTPS 폴링 | 표준 웹 트래픽으로 위장하여 C2 서버와 주기적으로 통신 |
| WebView2 기반 통신 | Microsoft Edge 브라우저 엔진인 WebView2를 활용하여 통신 수행 |
| DNS 터널링 | DNS 쿼리를 이용해 데이터를 은닉 전송함으로써 방화벽 탐지를 우회 |
네트워크 프록시 기능
특히 위험한 점은 SOCKS5 프록시 기능을 제공한다는 점입니다. 공격자는 감염된 PC를 프록시 서버로 활용해 내부망의 다른 자산으로 공격을 확장하는 ‘횡적 이동(Lateral Movement)’ 거점으로 삼습니다.
탐지 및 대응 방안
기업 보안 담당자와 IT 인프라 관리자는 라부바RAT의 특성을 고려해 다음 대응 체계를 갖춰야 합니다.
-
프로세스 및 파일 모니터링
nvidia-sysruntime.exe처럼 NVIDIA 소프트웨어를 사칭한 의심스러운 실행 파일 생성 및 실행 여부를 모니터링합니다.- 정상 NVIDIA 설치 경로가 아닌 임시 폴더나 사용자 프로필 경로에서 실행되는 프로세스를 전수 조사합니다.
-
레지스트리 자동 실행 키 점검
HKCU\Software\Microsoft\Windows\CurrentVersion\Run경로에 등록된 비정상 실행 항목을 주기적으로 검사합니다.
-
네트워크 트래픽 분석
- 비정상적인 HTTPS 폴링 패턴이나 DNS 터널링 징후가 있는지 트래픽을 분석합니다.
- 알려지지 않은 외부 IP와의 SOCKS5 프록시 통신 시도를 차단하고 탐지 룰을 적용합니다.
-
엔드포인트 보안 강화
- WebView2 기반의 비정상적인 외부 통신을 수행하는 프로세스를 식별하고 차단합니다.
- PowerShell 및 JavaScript의 비정상적인 실행 흐름을 탐지하는 EDR(Endpoint Detection and Response) 정책을 강화합니다.