
DarkTortilla RAT의 리버스 엔지니어링 분석. 신용카드 데이터를 탈취하고, 브라우저 비밀번호를 복호화하며, Telegram, SMTP 및 FTP를 통해 데이터를 유출하는 정교한 악성코드입니다.
Process Hacker 메모리 분석 결과 DarkTortilla RAT가 카드 번호, 만료일, 카드 유형을 포함한 신용카드 정보를 노리는 것으로 확인되었습니다.
card_number_encrypted – 암호화된 카드 번호.expiration_month – 만료 월.expiration_year – 만료 연도.Mastercard – Mastercard 카드 대상.Visa – Visa 카드 대상.Discover Card – Discover 카드 대상.Union Pay Card – Union Pay 카드 대상.American Express – American Express 카드 대상.card_number_encrypted는 데이터가 외부 유출 전에 암호화됨을 시사합니다.
신용카드 관련 문자열(card_number_encrypted, Mastercard, Visa 등)을 보여주는 Process Hacker 화면.
추출된 .bin 파일에 대한 Binary Ninja 분석 결과 DarkTortilla RAT가 브라우저 프로필을 노리며 showip.net을 C2 주소로 사용하는 것으로 확인되었습니다.
showip.net – IP 감지 및 C2 통신에 사용될 가능성이 높습니다.[A-Z0-9._%+-]+@[A-Z0-9.-]+\.[A-Z]{2,6} – 이메일 주소 추출용.__vbaResume, __vbaAryVar, __vbaPutOwner4 – VBA/매크로 사용(피싱 가능성)을 나타냅니다.showip.net은 피해자의 IP를 감지하는 데 사용됩니다.
브라우저 프로필 경로와 showip.net C2 주소를 보여주는 Binary Ninja 화면.
Binary Ninja 분석 결과 DarkTortilla RAT가 브라우저 암호화 키를 노리며 탈취한 데이터를 인코딩된 파일에 저장하는 것으로 확인되었습니다.
app_bound_encrypted_key 및 os_crypt – 저장된 비밀번호를 복호화하는 데 사용됩니다.C:\Users\Public\strEncodedData.txt – 탈취한 자격 증명을 포함할 가능성이 높습니다.Option Explicit, On Error Resume Next – 지속성 또는 실행을 위한 VBScript 사용을 나타냅니다.
브라우저 경로, 암호화 키(app_bound_encrypted_key) 및 strEncodedData.txt를 보여주는 Binary Ninja 화면.
Process Hacker 문자열 분석 결과 DarkTortilla RAT가 SQLite 데이터베이스를 사용하여 브라우저 자격 증명과 신용카드 정보를 추출하는 것으로 확인되었습니다.
Login Data 파일(비밀번호)을 대상으로 합니다.sqlite3_open, sqlite3_prepare_v2, sqlite3_step – 데이터베이스 쿼리에 사용됩니다.Carte Blanche Card 및 Diners Club Card를 추가합니다.name_on_card, expiration_*, card_number를 추출합니다.
SQLite 함수와 카드 관련 문자열(Carte Blanche Card, Diners Club Card)을 보여주는 Binary Ninja 화면.
Binary Ninja 분석 결과 DarkTortilla RAT가 Telegram Bot, SMTP(이메일) 및 FTP의 여러 외부 유출 채널을 사용하는 것으로 확인되었습니다.
@StrBotToken 및 @ChatID와 함께 https://api.telegram.org/bot – Telegram을 통해 탈취한 데이터를 전송합니다.CDO.Message, mail.mfcgroups.com, smtpserver, sendusername, sendpassword – 이메일을 통해 데이터를 전송합니다.@GateUrl, @StrFtpUser – FTP를 통해 데이터를 업로드합니다.
Telegram 봇 토큰, SMTP 설정 및 FTP 관련 문자열을 보여주는 Binary Ninja 화면.
이 분석은 광범위한 데이터 탈취 기능과 여러 외부 유출 채널을 결합한 정교한 원격 액세스 트로이 목마인 DarkTortilla RAT를 발견했습니다.
app_bound_encrypted_key 및 os_crypt를 사용하여 Chrome/Edge 비밀번호를 복호화합니다.Login Data 파일에서 구조화된 데이터를 추출합니다.showip.net – IP 감지 및 C2 통신에 사용됩니다.showip.net, api.telegram.org(악용 시).@StrBotToken, @ChatID) 모니터링.sqlite3_open, sqlite3_prepare_v2) 탐지.app_bound_encrypted_key 및 os_crypt 접근 모니터링.분석된 DarkTortilla RAT 샘플은 자체 분석을 원하는 사용자를 위해 MalwareBazaar에서 제공됩니다:
🔗 MalwareBazaar의 DarkTortilla RAT 샘플
사용 도구: Process Hacker, Binary Ninja, x64dbg