SOC Prime Bias: High

05 Oct 2026 16:59 UTC

CloudSyncD macOS 멀웨어, 제로 너비 유니코드로 피싱된 자격 증명 은닉

Author Photo
SOC Prime Team linkedin icon 팔로우
CloudSyncD macOS 멀웨어, 제로 너비 유니코드로 피싱된 자격 증명 은닉
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

CloudSyncD는 가짜 Zoom 설치 디스크 이미지를 통해 유포되는 2단계 macOS 백도어입니다. 첫 번째 단계는 사기 권한 승인 프롬프트를 통해 사용자 자격 증명을 탈취하고, 캡처된 비밀번호를 제로 폭 유니코드 문자를 사용하여 미끼 구성 파일에 숨깁니다. 두 번째 단계에서는 원격 작업 실행을 위한 명령 및 제어 통신을 설정하는 임베디드 Mach-O 임플란트를 배포합니다.

조사

Jamf 위협 연구소는 VirusTotal에 제출된 실행 파일을 정기적으로 모니터링하는 과정에서 맬웨어를 발견했습니다. 연구자들은 초기 개발 빌드에서 액티브 배포로의 진화를 추적하며, dscl을 사용한 로컬 자격 증명 검증에서 라이브 C2 인프라와의 통신으로의 변화도 관찰했습니다. 분석가들은 또한 비밀번호 숨김 방법을 디코딩하고 임플란트의 구성 및 C2 통신 프로토콜을 복원했습니다.

완화

사용자는 예상치 못한 애플리케이션 설치 시 Gatekeeper 보호 기능을 우회하라는 수동 지침을 따르지 말아야 합니다. 조직은 Jamf for Mac을 사용하여 위협 방지, 고급 위협 제어 및 웹 보호 기능을 사용하여 악성 활동을 탐지하고 차단할 수 있습니다. 시스템 무결성 보호(SIP)를 활성화 상태로 유지하면 드로퍼가 사용하는 특정 파일리스 실행 기술을 방지할 수 있습니다.

대응

CloudSyncD 활동이 감지되면 추가 C2 통신을 차단하기 위해 영향을 받은 macOS 호스트를 격리하십시오. ~/.config/zoom/, ~/.local/share/cloudsync/ 및 시스템 임시 디렉토리 내의 수상한 파일을 조사하십시오. 가짜 인증 프롬프트와 상호 작용한 사용자 계정의 자격 증명을 재설정하십시오. 비밀번호가 공격자에게 노출되었을 수 있습니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

비정상 포트로 직접 IP에 대한 HTTP를 통한 가능한 C2 통신(프록시 경유)

SOC Prime 팀
2026년 10월 5일

Dscl Authonly를 통한 MacOS 자격 증명 검증 (cmdline 경유)

SOC Prime 팀
2026년 10월 5일

CloudSyncD macOS 백도어 탐지 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 10월 5일

## 시뮬레이션 실행

  • 공격 서사 및 명령: 공격자는 피싱 이메일을 통해 Zoom으로 위장한 악성 macOS 설치 프로그램을 전달합니다. 사용자가 설치 프로그램을 실행하면(사용자 실행) 드로퍼 첫 번째 단계는 두 번째 단계 페이로드를 실행하려고 시도합니다. 이 과정에서 명령줄 문자열에서 특정 오류가 발생합니다: /dev/fd 스폰 실패 rc=13. 또는 드로퍼가 성공적으로 cshelper라는 구성 요소를 실행합니다. 이 시뮬레이션에서는 명령줄 문자열을 대상으로 한 시나리오와 특정 프로세스 이름을 대상으로 한 시나리오, 두 가지 시나리오를 실행하여 규칙 로직의 전반적인 커버리지를 보장합니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # CloudSyncD 시뮬레이션 스크립트
    
    echo "[*] CloudSyncD 시뮬레이션 시작..."
    
    # 시나리오 1: 선택 1 및 선택 2를 통해 트리거하기 (드로퍼 오류)
    echo "[*] 특정 오류 문자열로 단계 1 드로퍼 시뮬레이션 중..."
    # 실제 파일 디스크립터를 충돌시킬 수 없는 경우, 명령줄 원격 탐지 테러메트리를 시뮬레이션하기 위해 'logger' 또는 더미 실행을 사용합니다.
    # 실제 EDR 테스트에는 이 문자열이 인수에 포함된 프로세스를 실행합니다.
    /usr/bin/echo "app_installer 드로퍼 /dev/fd 스폰 실패 rc=13" &
    
    sleep 2
    
    # 시나리오 2: 선택 3을 통해 트리거하기 (cshelper 프로세스)
    echo "[*] 단계 2 'cshelper' 프로세스 실행 시뮬레이션 중..."
    # 악성 바이너리를 나타내기 위한 더미 파일을 만듭니다.
    touch /tmp/cshelper
    chmod +x /tmp/cshelper
    /tmp/cshelper &
    
    echo "[*] 시뮬레이션 명령 전송 완료."
  • 정리 명령:

    #!/bin/bash
    # 정리 스크립트
    echo "[*] 시뮬레이션 아티팩트 정리 중..."
    rm -f /tmp/cshelper
    echo "[*] 정리 완료."