Netskope Threat Labs

ROKRAT

ATP Sandbox Adv. Heuristics

ROKRAT is a remote access trojan used against Korean speaking targets, including North Korean defectors and human rights organizations, that abuses legitimate cloud services such as Dropbox, Google Drive, Yandex Disk, and Twitter for command and control. Its use of trusted cloud infrastructure makes its traffic blend into normal user activity.

First seen
April 2024
Last seen
September 2026
RokratRokratlnk

30 techniques across 9 tactics.

TA0001 Initial Access

TA0002 Execution

TA0005 Stealth

TA0006 Credential Access

TA0007 Discovery

  • T1010Application Window Discovery
  • T1012Query Registry
  • T1033System Owner/User Discovery
  • T1057Process Discovery
  • T1082System Information Discovery
  • T1083File and Directory Discovery

TA0009 Collection

TA0011 Command and Control

TA0010 Exfiltration

  • T1041Exfiltration Over C2 Channel
  • T1567Exfiltration Over Web Service

TA0112 Defense Impairment

Alert Name
Shortcut.Trojan.Rokratlnk
Win32.Spyware.Rokrat
Win32.Trojan.Rokratlnk