Not Every Fox is Silver: Inside an AtlasRAT Loader Chain
요약
AtlasRAT은 Windows 기반 원격 접근 악성코드다. 보고서는 AGE Flash Player로 위장한 Delphi 실행 파일에서 시작되는 4단계 인메모리 로더 체인과 최종 RAT 기능을 분석했다. 최종 페이로드는 TLS 기반 ChaCha20 암호화 C2 통신, 모듈형 플러그인 실행, 오프라인 키로깅, WeChat 프로세스 대상 DLL 인젝션을 수행한다.
그룹 특징
공개 분석은 아직 제한적이며, Hexastrike와 Proofpoint의 보고만 확인되었다. VirusTotal 코퍼스에서 180일 범위 레트로헌트를 수행한 결과 146개의 고유 샘플과 6개의 버전화된 PDB 빌드, 2개의 개발 환경 사용자명, 27개의 휴리스틱 계보가 확인되었다. 이러한 규모와 다양성은 단일 운영자 관리와는 맞지 않는다고 서술되며, 상업적으로 개발되었거나 비공개 방식으로 제공되었을 가능성이 제기되었다. 다만 Silver Fox와의 연관성은 일부 정황으로만 제시되었고, 동일 운영자라고 단정할 근거는 부족하다.
주요 악성코드와 도구
AtlasRAT의 Stage 1은 FlashPlay.exe라는 Delphi 애플리케이션으로, 인메모리 PE 로더 역할을 한다. Stage 2는 암호화된 조각을 Base64, XOR, AES-256-CBC로 복원해 1,374바이트 x86 downloader shellcode를 만든다. 이후 C2에서 전달된 로더는 수동 매핑 후 ServiceRun을 호출해 최종 DLL로 이어진다. 최종 페이로드는 MainDll.dll이며, TLS 클라이언트 초기화에 CN=update.microsoft.com을 사칭하는 자체 서명 인증서가 내장되어 있다. 명령 기능에는 플러그인 실행, 파일 다운로드 및 실행, 프로세스 존재 확인, 키로깅 시작 및 중지, 종료 동작, WeChat.exe 대상 원격 LoadLibraryW 인젝션이 포함된다. 지속성 플러그인 persistence86.dll은 BITS 데이터베이스 변조, NTUSER.MAN 기반 로그온 지속성, CMSTPLUA 및 레지스트리 하이재킹을 이용한 UAC 우회 기능을 제공한다.
대응 방안
보고서는 특정 방어 조치를 직접 제시하지는 않았다. 다만 관찰된 IOC와 C2 인프라, 인증서 지문, 파일 해시를 활용한 탐지와 헌팅이 가능하다. 특히 Hong Kong과 South Korea에 분포한 관련 IP, By@V< 구성 마커, BFuck\0\0\0 및 SFuck\0\0\0 핸드셰이크 문자열 차이, persistence86.dll 관련 경로와 PDB 경로를 점검할 수 있다.
결론
AtlasRAT은 고립된 단일 페이로드가 아니라, 반복 가능한 빌더 기반 생산 체계를 가진 모듈형 악성코드 프레임워크로 정리된다. 병행된 x86 및 x64 분기, 반복 재컴파일, 별도 지속성 모듈, 내장 인증서의 단계적 도입이 확인되었다. 현재 증거는 특정 행위자에 대한 확정 귀속보다 개발 및 배포 구조의 이해가 더 중요함을 보여준다.
IOC
파일 IOC
FlashPlay.exe.MainDll.dll.persistence86.dll.C:\Users\xxx857857\Desktop\atlasPro验证版2026.6.2\Release\Plugin\x86\MainDll.pdb.C:\Users\xxx857857\Desktop\atlasPro验证版2026.6.2\Release\Extend\x86\persistence86.pdb.
네트워크 IOC
150.158.50.175:443.116.204.169.70.bifa668.com.23.226.57.50.27.124.20.172.38.46.13.82.82.23.246.175.192.163.162.30.206.119.191.242.
기타 IOC
By@V<.BFuck\0\0\0.SFuck\0\0\0.CN=update.microsoft.com.Global\NtuserManPayload.C:\Users\Public\Documents\Wxfun.dll.C:\Users\Public\Documents\offline.ini.C:\Users\Public\Documents\MODIf.html.
Threat Hunting Rules
ServiceRunexport가 존재하는 32비트 DLL을 점검한다.By@V<마커와BFuck\0\0\0또는SFuck\0\0\0문자열이 함께 나타나는 샘플을 확인한다.CN=update.microsoft.com자체 서명 인증서가 내장된 TLS 클라이언트 초기화 흔적을 찾는다.offline.ini,MODIf.html,Wxfun.dll,NTUSER.MAN관련 아티팩트를 조사한다.WeChat.exe대상LoadLibraryW원격 스레드 생성 흔적을 점검한다.
MITRE ATT&CK
- Initial Access: 사회공학 기반 유포.
- Execution: 인메모리 PE 로딩, 수동 매핑, shellcode 실행.
- Persistence: BITS, NTUSER.MAN, Run 키, WPTask.
- Privilege Escalation: CMSTPLUA,
fodhelper.exe,eventvwr.exe기반 UAC 우회. - Defense Evasion: Flash Player 위장, 프로세스 위장, 자체 서명 인증서 사용.
- Credential Access: 오프라인 키로깅.
- Discovery: 시스템 정보, 보안 제품 식별, 프로세스 및 창 확인.
- Command and Control: TLS, ChaCha20, 암호화된 C2 통신.
- Lateral Movement: 원격 DLL 인젝션 및 프로세스 주입.
- Impact:
ExitWindowsEx를 이용한 종료 동작.