SOC Prime Bias: High

26 Aug 2026 06:28 UTC

AmnesiaStealer, macOS에서 상호작용 브라우저 하이재킹 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
AmnesiaStealer, macOS에서 상호작용 브라우저 하이재킹 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

개요

AmnesiaStealer는 가짜 GitHub 페이지를 사용하는 ClickFix 사회공학 캠페인을 통해 배포되는 여러 단계의 Rust 기반 macOS 정보 탈취기입니다. 기존의 탈취기와 달리, Stage 2 모듈을 포함하며 이는 Chrome DevTools Protocol을 악용하여 Chromium 기반 브라우저 세션에 숨겨진 상호작용 제어를 제공합니다. 이 악성코드는 자격 증명, 키체인 데이터, 메시징 세션 정보를 탈취한 후 위장을 통한 LaunchDaemon을 통해 지속성을 확립합니다.

조사

연구자들은 악성코드의 전달을 사기로 만든 GitHub 페이지에 표시된 쉘 명령어로 추적했으며 피해자가 이를 실행했습니다. 분석에서는 운영체제 버전에 따른 실행과 모듈식 페이로드 배치를 지원하는 고급 빌더 생성 아키텍처를 밝혀냈습니다. 조사는 AmnesiaStealer의 기본 데이터 유출에서 무두장치 Chromium 인스턴스를 통한 액티브 브라우저 세션 하이재킹으로의 진화를 강조합니다.

완화

수비자는 브라우저 활동 후 시작된 비정상적인 터미널 명령어를 모니터링하고 비인가 LaunchDaemon 생성을 탐지해야 합니다. 키체인 접근에 대한 엄격한 통제와 Chrome DevTools Protocol을 사용하는 예상치 못한 프로세스를 모니터링하면 노출을 줄이는 데 도움이 될 수 있습니다. 사용자는 웹사이트에서 제공된 확인되지 않은 쉘 명령어를 실행하지 않도록 교육받아야 합니다.

대응

AmnesiaStealer 활동이 감지되면, 영향을 받은 macOS 호스트는 즉시 격리되어 더 이상의 세션 하이재킹 및 데이터 유출을 중지해야 합니다. 조사자는 LaunchDaemon 및 키체인 접근 활동을 검토하여 손상 범위를 결정해야 합니다. 모든 활성 웹 세션은 취소되어야 하며, macOS 키체인이나 브라우저 프로파일에 저장된 자격 증명은 교체되어야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

Nohup 사용을 통한 가능성 있는 실행 (cmdline을 통해)

SOC Prime 팀
2026년 8월 25일

MacOS 의심스러운 Tmp 폴더 파일 권한 수정 (cmdline을 통해)

SOC Prime 팀
2026년 8월 25일

수정된 애플리케이션 번들의 강제 코드 서명 (cmdline을 통해)

SOC Prime 팀
2026년 8월 25일

MacOS에서의 의심스러운 Curl 실행 시도 (cmdline을 통해)

SOC Prime 팀
2026년 8월 25일

아카이브가 MacOS 임시 폴더에 생성됨 (file_event을 통해)

SOC Prime 팀
2026년 8월 25일

탐지할 IOCs (HashSha256): AmnesiaStealer는 macOS에 상호작용 브라우저 세션 하이재킹을 도입합니다

SOC Prime AI 규칙
2026년 8월 25일

Chrome DevTools Protocol을 통한 상호작용 브라우저 세션 하이재킹 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 25일

AmnesiaStealer Rust 페이로드 실행 및 아티팩트 삭제 감지 [Linux 파일 이벤트]

SOC Prime AI 규칙
2026년 8월 25일

macOS에서의 AmnesiaStealer 브라우저 세션 하이재킹 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 25일

시뮬레이션 실행

전제조건: 텔레메트리 및 기준 사전 점검이 통과되어야 합니다.

이유: 이 섹션은 탐지 규칙을 촉발하도록 설계된 적대적 기법(TTP)의 정확한 실행을 자세히 설명합니다. 명령어와 설명은 식별된 TTP를 직접 반영하고 탐지 논리에서 예상되는 정확한 텔레메트리를 생성하도록 목표합니다. 추상적이거나 관련없는 예는 잘못된 진단을 초래할 것입니다.

  • 공격 내러티브 및 명령어: 적대자는 AmnesiaStealer Rust 페이로드를 배포하려고 합니다. 흔적을 최소화하기 위해, 여러 작업을 연결하는 단일 라인 쉘 명령어를 사용합니다. 명령어는 의도적으로 다음과 같은 키워드를 사용합니다. 다운로드, 추출, 서명, 그리고 실행 단일 명령어 문자열 내에서 특정 와일드카드 탐지 논리를 촉발합니다. 실행 후, 스크립트는 포렌식 조사를 방해하기 위해 설치 프로그램을 제거하려고 시도할 것입니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # AmnesiaStealer 탐지 유효성 검사를 위한 시뮬레이션 스크립트
    
    echo "[+] 시뮬레이션 시작: AmnesiaStealer 페이로드 실행"
    
    # 1. 규칙이 찾고 있는 특정 명령어 패턴을 시뮬레이션합니다.
    # 이 명령어는 '선택' 논리를 촉발하기 위해 단일 문자열 내에서 정확한 키워드를 사용합니다.
    echo "[+] 탐지 트리거 명령어 실행 중..."
    /bin/sh -c "echo '시뮬레이션 중: 페이로드 다운로드, 아카이브 추출, 바이너리 서명, 프로세스 실행' && sleep 2"
    
    # 2. 아티팩트 삭제 패턴을 시뮬레이션합니다.
    echo "[+] 정리 명령어 실행..."
    /bin/rm -rf ./installer_artifacts_temp_dir
    
    echo "[+] 시뮬레이션 완료. SIEM에서 알림을 확인하세요."
  • 정리 명령어:

    # 시뮬레이션 파일/디렉토리 정리
    rm -rf ./installer_artifacts_temp_dir