SOC Prime Bias: High

20 Aug 2026 07:28 UTC

가짜 클로드 검색 결과, macOS 사용자들을 MacSync Stealer로 유도

Author Photo
SOC Prime Team linkedin icon 팔로우
가짜 클로드 검색 결과, macOS 사용자들을 MacSync Stealer로 유도
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

위협 행위자들이 Google 검색 결과에서 악성 광고(malvertising)를 악용하여 사용자를 합법적인 Claude.ai 공유 대화로 리디렉션한 후 악성 curl 명령어를 실행하는 지침을 포함시킵니다. 공격 체인은 자격 증명, 키체인 비밀 및 암호화폐 지갑 데이터를 탈취하도록 설계된 고급 macOS 도둑 및 RAT인 MacSync를 전달합니다. 이 멀웨어는 메모리 내 실행 및 TCC 권한 악용이 포함된 복잡한 6단계 킬 체인을 따릅니다.

조사

Huntress 분석가는 고객이 가짜 Claude 설치 가이드를 통해 손상된 후 악성 광고 캠페인을 조사했습니다. 연구자들은 공격자 보호를 우회하고 적의 인프라에서 직접 멀웨어 샘플을 수집했습니다. 조사는 zsh 지속성을 확립하는 데 사용된 로더, AppleScript 기반 데이터 도난 및 Mach-O RAT가 포함된 다단계 실행 체인을 밝혀냈습니다.

완화

사용자는 합법적이거나 신뢰할 수 있는 도메인에 지침이 표시되더라도 터미널에서 확인되지 않은 명령어를 복사하고 실행하지 않도록 해야 합니다. 보안 팀은 의심스러운 curl 활동 및 셸 프로세스 내 Base64로 인코딩된 콘텐츠를 모니터링해야 합니다. BlockBlock 및 LuLu 같은 도구도 macOS 지속성 메커니즘 및 승인되지 않은 네트워크 외부 연결을 감지하는 데 도움이 될 수 있습니다.

대응

MacSync 활동이 감지되면 영향을 받은 macOS 장치를 즉시 격리하여 추가 데이터 유출을 방지해야 합니다. 조사관은 승인되지 않은 curl or zsh 실행을 위해 셸 기록 및 엔드포인트 원격 측정 데이터를 검토해야 합니다. TCC 권한 변경도 검토해야 하며, 특히 암호화폐 지갑과 관련된 경우 승인되지 않은 LaunchAgent 및 수정된 애플리케이션 바이너리를 확인해야 합니다.

공격 흐름

탐지

의심스러운 Curl 실행 시도 [MacOS] (cmdline 사용)

SOC 프라임 팀
2026년 8월 19일

MacOS 임시 폴더에서 아카이브가 생성됨 (file_event 사용)

SOC 프라임 팀
2026년 8월 19일

MacSync로 이어진 Google 검색의 IOCs (SourceIP) 탐지

SOC 프라임 AI 규칙
2026년 8월 19일

MacSync로 이어진 Google 검색의 IOCs (DestinationIP) 탐지

SOC 프라임 AI 규칙
2026년 8월 19일

악성 검색 결과가 MacSync 정보 탈취기로 이어짐 [웹서버]

SOC 프라임 AI 규칙
2026년 8월 19일

Mach-O RAT 명령 및 제어 연결을 위한 WebSockets 사용 [Windows 네트워크 연결]

SOC 프라임 AI 규칙
2026년 8월 19일

Zsh 로더를 사용한 curl을 통한 MacSync 악성 광고 캠페인 탐지 [Linux 프로세스 생성]

SOC 프라임 AI 규칙
2026년 8월 19일

시뮬레이션 실행

전제 조건: 원격 측정 및 기준 사전 점검이 통과해야 합니다.

근거: 이 섹션은 탐지 규칙을 유발하기 위해 설계된 적대자 기술(TTP)의 정밀한 실행을 설명합니다. 명령어와 내러티브는 식별된 TTP를 직접 반영해야 하며 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련이 없는 예는 오진으로 이어질 것입니다.

  • 공격 내러티브 및 명령어: 적대자는 가짜 소프트웨어 업데이트(악성 광고)를 통해 사용자를 타겟으로 합니다. 사용자가 터미널에서 제공된 명령어를 실행하면, curl 악성 스크립트를 가져옵니다. 이 스크립트는 즉시 zsh로 파이프됩니다. 스크립트에는 특정 문자열 daemon_function 이 악성 백그라운드 프로세스를 숨기기 위해 사용됩니다. 탐지 규칙은 curl, zshdaemon_function 명령어 라인에 있는 문자열의 조합을 찾아 이 특정 캠페인을 식별합니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # MacSync 악성 광고 탐지 검증을 위한 시뮬레이션 스크립트.
    # 이 스크립트는 사용자가 스크립트를 가져와 실행하는 원라이너를 시뮬레이션합니다.
    
    echo "[+] MacSync 시뮬레이션 시작..."
    
    # 로컬 "악성" 스크립트를 만들어
    # 규칙이 찾는 정확한 명령어 패턴을 실행함으로써 명령어를 시뮬레이션합니다.
    
    echo "function daemon_function() { echo 'Exfiltrating data...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # 정확한 패턴: curl + zsh + daemon_function
    # 파이핑 동작을 시뮬레이션하기 위해 서브쉘을 사용합니다
    echo "[+] 악성 명령어 실행 중..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] 시뮬레이션 명령어가 실행되었습니다."
  • 정리 명령어:

    # 시뮬레이션된 페이로드와 임시 파일을 제거합니다.
    rm /tmp/fake_payload.sh
    echo "[+] 정리 완료."