News
Flash Player 사칭 악성코드 AtlasRAT의 4단계 감염 구조

Flash Player 설치 파일로 위장한 감염 경로
AtlasRAT은 Windows 환경에서 동작하는 원격 접근 악성코드(RAT)다. 안랩 ASEC 분석에 따르면, AGE Flash Player 설치 파일로 위장한 Delphi 기반 실행 파일에서 감염이 시작된다. 이 파일은 4단계 인메모리 로더 체인을 통해 최종 악성코드를 실행하는 구조로, 각 단계가 메모리 안에서만 처리되기 때문에 디스크에 파일을 남기지 않아 보안 솔루션의 탐지를 어렵게 한다.
인메모리 실행과 다양한 악성 기능
최종 페이로드는 TLS와 ChaCha20 암호화를 결합한 통신으로 외부 제어 서버(C2)에 연결된다. 모듈형 플러그인 방식으로 기능을 동적으로 추가 실행할 수 있으며, 인터넷 연결이 끊어진 오프라인 상태에서도 키보드 입력을 기록한다. WeChat 프로세스를 대상으로 한 DLL 인젝션 기능도 포함되어 있어, 특정 메신저 사용자의 정보를 수집하는 데 활용될 수 있다. 이 악성코드에 대한 공개 그룹 분석은 현재까지 제한적으로만 이루어진 상태다.
이용자가 확인할 것
- 출처가 불분명한 Flash Player, 미디어 플레이어 계열 설치 파일은 실행하지 않는다
- 비공식 경로에서 내려받은 실행 파일(.exe)은 보안 프로그램으로 검사한 뒤 실행 여부를 결정한다
- 백신 프로그램의 실시간 감지 기능이 활성화되어 있는지 확인한다
- WeChat 등 메신저 프로그램이 최신 버전으로 유지되고 있는지 점검한다