SOC Prime Bias: High

04 Sep 2026 13:34 UTC

전통적인 개발자 워크플로우를 넘어 확산되는 면접 변동

Author Photo
SOC Prime Team linkedin icon 팔로우
전통적인 개발자 워크플로우를 넘어 확산되는 면접 변동
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Jamf 위협 연구소는 트로이 목마화된 디스크 이미지 및 설치 패키지를 사용하여 OtterCookie 멀웨어를 전달하는 macOS 멀웨어 캠페인을 식별했습니다. 공격자들은 변조된 애플리케이션 번들 또는 설치 스크립트를 통해 개발자들이 악성 코드를 실행하도록 설득하기 위해 가짜 면접을 유인책으로 사용합니다. 감염 체인은 원격 액세스 트로이 목마와 자격 증명 도용기를 포함한 여러 페이로드 구성 요소를 배포하기 위해 스테이징 인프라를 사용합니다.

조사

조사 결과, 수정된 Info.plist 파일이 macOS 애플리케이션 번들과 PKG 설치 프로그램 내부에서 발견되는 다단계 실행 체인을 밝혀냈습니다. 분석가들은 Go로 컴파일된 셸 스크립트와 Bunster 도구가 멀웨어 배포를 지원하기 위해 사용되고 있음을 확인했습니다. 연구자들은 또한 스테이징 서버와 OtterCookie와 관련된 별도의 운영자 제어 서버에 인프라를 추적했습니다.

완화

사용자들은 신뢰할 수 없는 출처로부터 서명되지 않은 애플리케이션이나 적절한 공증이 없는 소프트웨어를 다운로드하거나 실행하지 않아야 합니다. 조직은 Jamf for Mac을 사용하여 악성 실행을 차단할 수 있는 고급 위협 제어 및 웹 보호를 적용할 수 있습니다. 수동으로 com.apple.quarantine 속성을 제거하는 행위도 고위험 활동으로 간주해야 합니다.

대응

악성 활동이 탐지되면 추가 데이터 유출을 방지하거나 횡적 움직임을 차단하기 위해 영향을 받은 macOS 엔드포인트를 즉시 격리해야 합니다. 대응자는 최초 전송 벡터를 결정하기 위해 포렌식 조사를 수행해야 하며, 여기에 타협된 Git 저장소나 가짜 작업 배정이 포함됩니다. 시스템은 또한 승인되지 않은 Node.js 프로세스 및 ~/.task 디렉토리 내의 의심스러운 파일에 대해 점검해야 합니다.

공격 흐름

여전히 이 부분을 업데이트 중입니다.

탐지

nohup 사용을 통한 실행 가능성 (명령줄 통해)

SOC Prime 팀
26년 9월 4일

의심스러운 Curl 실행 시도 [MacOS] (명령줄 통해)

SOC Prime 팀
26년 9월 4일

개발자 워크플로우 외의 전염성 면접 단계를 탐지하기 위한 IOCs (소스IP)

SOC Prime AI 규칙
26년 9월 4일

개발자 워크플로우 외의 전염성 면접 단계를 탐지하기 위한 IOCs (목적지IP)

SOC Prime AI 규칙
26년 9월 4일

macOS 가짜 설치 프로그램 멀웨어 활동 탐지 [Linux 프로세스 생성]

SOC Prime AI 규칙
26년 9월 4일

시뮬레이션 실행

전제 조건: 텔레메트리 및 기준치 사전 점검을 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하도록 설계된 적 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 서사는 발견된 TTP를 직접 반영하고 탐지 로직이 기대하는 정확한 텔레메트리를 생성하는 데 목표를 두어야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래할 수 있습니다.

  • 공격 서사 및 명령어: 적은 사용자를 속여 가짜 macOS 설치 프로그램을 실행하도록 하여 초기 액세스를 확보하려고 합니다. 합법적인 유틸리티로 위장한 멀웨어는 캐주얼한 검사를 피하기 위해 숨겨진 디렉토리 /task/mac/ 에 스스로를 설치합니다. 사용자가 “설치 프로그램”을 실행하면 이 프로세스는 Bunster 프로세스를 호출하여 지속성을 확립하는 두 번째 셸 스크립트를 실행합니다. 비정상적인 경로와 프로세스 이름의 이 특정 조합은 탐지 규칙이 포착하도록 설계된 대상입니다. Bunster process name is what the detection rule is designed to catch.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # macOS 가짜 설치 프로그램 멀웨어 활동 시뮬레이션 스크립트
    
    # 1. 의심스러운 디렉토리 구조를 생성합니다
    sudo mkdir -p /task/mac/
    
    # 2. 더미 'Bunster' 바이너리를 생성합니다
    # 실제 공격에서는 기능적 악성 바이너리가 여기에 위치합니다
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo '악성 페이로드가 실행 중...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. 의심스러운 경로에서 'Bunster' 프로세스를 실행하여 규칙을 트리거합니다
    echo "[*] 탐지 규칙을 트리거 중..."
    /task/mac/Bunster
    
    echo "[*] 시뮬레이션 완료."
  • 정리 명령어:

    # 시뮬레이션된 멀웨어 디렉터리와 바이너리 제거
    sudo rm -rf /task/mac/