
제목: 러시아산 CTRL 툴킷, 악성 LNK 파일로 배포돼 FRP 터널을 통해 RDP를 가로챈다
요약:
- 러시아산으로 추정되는 원격 접속 툴킷 CTRL Toolkit가 악성 Windows LNK 파일을 통해 배포되고, FRP(Reverse Proxy) 터널링으로 RDP를 가로채는 방식으로 작동합니다.
- .NET 기반으로 여러 실행 파일을 포함해 자격 증명 피싱, 키로깅, RDP 세션 하이재킹, FRP를 통한 역프록시 기능 등을 수행합니다.
- 공격 체인은 Private Key 폴더로 위장한 LNK 파일(예: “Private Key #kfxm7p9q_yek.lnk”) 클릭을 유도해 다단계로 진행되며, 각 단계는 다음 단계의 디크립트화나 압축 해제를 수행합니다.
- 초기 로더는 숨겨진 PowerShell 명령을 실행하고 Windows Startup 폴더의 지속성 메커니즘을 제거합니다. 이후 Base64 인코딩 블롭을 메모리에서 실행하고, stager가 hui228.ru:7000에 TCP 연결을 테스트한 뒤 서버에서 다음 스테이지를 다운로드합니다.
- FRP 터널을 통해 RDP 세션으로의 접속만 네트워크 트래픽으로 남게 되며, 로더인 ctrl.exe는 임베디드 페이로드를 시작하는 .NET 로더로 작동합니다.
- 수집된 정보와 키 입력 로그는 로깅되어 C2 대신 로컬 파이프를 통해 교환되며, 출처를 은폐하는 운영 보안이 강화되어 있습니다.
자세한 내용:
- 공격자는 악성 파일 흐름에서 LNK 파일 드로퍼를 먼저 실행시키고, 이후 다단계로 암호 해독/압축 해제 과정을 거쳐 CTRL Toolkit을 배포합니다. LNK 파일은 폴더 아이콘과 함께 나타나 사용자가 두 번 클릭하도록 유도합니다.
- 초기 단계는 숨겨진 PowerShell 명령을 실행하고 Windows Startup의 지속성 수단을 제거합니다. 또한 Base64로 인코딩된 데이터를 메모리에서 해독해 실행합니다.
- 스테이저는 hui228[.]ru:7000에 대한 TCP 연결을 점검하고 서버에서 차후 페이로드를 다운로드합니다. 방화벽 규칙을 변경하고 예약 작업으로 지속성을 설정하며 로컬 백도어 사용자를 만들고 FRP 터널을 통해 5267 포트에서 cmd.exe 셸 서버를 구동합니다.
- 다운로드된 페이로드 중 하나인 “ctrl.exe”는 내장 페이ロード를 실행하는 .NET 로더로 작동하며, CTRL Management Platform을 서버 또는 클라이언트로 구동할 수 있습니다. 통신은 Windows 네임드 파이프를 통해 이뤄집니다.
- 이 이중 모드 설계 덕분에 공격자는victim 머신에 한 번의 ctrl.exe를 배치하고, FRP로 터널링된 RDP 세션에서 ctrl.exe 클라이언트를 실행해 상호작용합니다. 네임드 파이프 구조로 모든 C2 트래픽이 로컬에서 처리되므로 네트워크 상의 공격 흔적은 최소화됩니다.
- 지원되는 명령으로 시스템 정보를 수집하고 자격 증명 수집 모듈을 실행하며, 배경 서비스로 키로거를 작동시켜 C:\Temp\keylog.txt에 키 입력을 기록합니다(키보드 훅 설치). PIN 정보를 수집하는 인증 피싱 UI도 포함되며, 입력된 PIN은 [STEALUSER PIN CAPTURED] 접두사로 기록됩니다.
- 자격 증명 수집 모듈은 Windows Presentation Foundation(WPF) 기반 UI를 사용해 실제 Windows PIN 인증 창을 흉내 내고, Alt+Tab, Alt+F4, F4 등으로 피싱 창에서 탈출하려는 시도를 차단합니다. 입력된 PIN은 로컬 키로깅 파일에 기록됩니다.
- 툴킷에는 브라우저를 닮은 토스트 알림을 보내 추가 자격 증명 탈취나 다른 페이로드를 전달하는 기능도 포함되어 있습니다. 공격에 함께 드롭되는 또 다른 두 페이로드도 존재합니다.
- 이 툴킷은 의도적으로 운영 보안을 강화하고, 세 가지 호스팅 바이너리 모두에 하드코딩된 C2 주소가 없다고 설명됩니다. 데이터는 FRP 터널을 통해 RDP로만 유출되며, 운영자는victim의 데스크톱에 접속해 키로깅 데이터를 ctrl 네임드 파이프를 통해 읽습니다. 이 구조는 전통적인 RAT의 네트워크 신호를 최소화합니다.
- CTRL 툴킷은 운영 보안에 중점을 둔 단일 운영자용 툴킷의 경향을 보여주며, FRP 역터널을 통해 RDP 세션으로 모든 상호 작용을 전달하기 때문에 네트워크 탐지 가능성이 낮은 패턴을 만든다고 평가됩니다.
원문 링크: