원격접근트로이목마(RAT) (Remote Access Trojan)
한 줄 정의: 정상 프로그램으로 위장해 시스템에 설치된 뒤 공격자가 원격으로 피해자의 컴퓨터를 조작할 수 있게 해주는 악성코드입니다.
쉽게 풀면
RAT는 마치 누군가가 몰래 내 컴퓨터의 조종석을 넘겨받아 마우스와 키보드를 대신 움직이는 것과 비슷합니다. 정상적인 프로그램인 것처럼 위장해 사용자를 속여 설치되며, 일단 설치되면 공격자는 파일을 열람하거나 웹캠을 켜거나 명령을 실행하는 등 마치 그 컴퓨터 앞에 앉아 있는 것처럼 조작할 수 있습니다. 겉으로 드러나는 증상이 거의 없어 오랜 기간 발견되지 않는 경우가 많습니다.
왜 중요한가
RAT는 정보 유출과 장기간 잠복 침투의 대표적인 수단으로, 표적형 공격(APT)에서 핵심 도구로 사용되기 때문에 위협 인텔리전스와 침해 탐지 연구에서 중요하게 다뤄집니다. 원격 제어 기능의 범위가 넓어 피해 규모를 예측하기 어렵다는 점도 연구의 동기가 됩니다.
논문에서는 이렇게 쓰입니다
"분석 대상 샘플은 C2 서버와 지속적으로 통신하며 원격 명령을 수신하는 전형적인 RAT의 행위 특성을 보였다."
C2 서버와의 통신 패턴을 기준으로 RAT의 행위를 식별하는 연구 문장입니다.
"표적형 이메일 공격에서 첨부파일 실행을 통해 RAT가 설치되었으며, 이후 내부 문서 유출이 확인되었다."
스피어피싱을 통한 RAT 감염 경로와 정보 유출 결과를 설명하는 문장입니다.
조금 더 깊게 보면
RAT는 일반적으로 감염 시스템에 상주하는 클라이언트 모듈과, 공격자가 조작하는 서버(C2) 사이의 명령·제어 채널을 통해 동작합니다. 화면 캡처, 파일 업로드·다운로드, 키 입력 기록, 원격 셸 실행 등 다양한 기능 모듈을 포함하는 경우가 많으며, 백신 탐지를 피하기 위해 난독화나 정상 트래픽으로 위장한 통신 프로토콜을 함께 사용하기도 합니다.
주의할 점
원격 데스크톱 소프트웨어처럼 정당한 원격 제어 도구와 기능적으로 유사할 수 있으므로, 설치 경위와 사용자 동의 여부가 악성 RAT와 정상 도구를 구분하는 중요한 기준이 됩니다.