SOC Prime Bias: 높음

10 Aug 2026 17:25 UTC

가짜 Zoom 설치 프로그램이 Overlord RAT를 macOS에 전달하기 위해 .NET 다운로더 사용

Author Photo
SOC Prime Team linkedin icon 팔로우
가짜 Zoom 설치 프로그램이 Overlord RAT를 macOS에 전달하기 위해 .NET 다운로더 사용
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

macOS 악성코드 캠페인은 가짜 Zoom 설치 프로그램을 이용해 Overlord 원격 제어 트로이 목마(RAT)를 배포하고 있습니다. 이 다운로더는 macOS 및 Windows 시스템을 모두 겨냥할 수 있는 독특한 .NET 기반 Mach-O 바이너리입니다. 실행되면 공격자가 제어하는 인프라에서 플랫폼별 페이로드를 가져옵니다.

조사

Jamf Threat Labs는 Mach-O 다운로더를 분석했습니다: ZoomMeetings 이 파일은 난독화된 .NET 코드를 포함하고 있습니다. 조사 결과, 이 악성코드는 키 0x94 를 사용한 XOR 인코딩을 통해 C2 인프라 및 페이로드 URL을 숨기는 것으로 밝혀졌습니다. 두 번째 단계에서는 정적 분석을 복잡하게 하는 garble 난독화를 통해 컴파일된 Overlord 에이전트를 제공합니다.

완화

조직은 악성 다운로드를 차단하기 위해 고급 위협 방지 및 웹 보호 통제를 배포해야 합니다. 서명되지 않거나 예상치 못한 바이너리의 실행을 제한하는 것이 /tmp/ 에서 권장됩니다. 보안 팀은 또한 무단 LaunchAgent 생성을 모니터링하여 지속성을 탐지하고 방지해야 합니다.

대응

악성 활동이 감지되면 영향을 받은 macOS 엔드포인트를 즉시 격리하여 C2 통신을 방해해야 합니다. 조사자는 /tmp/ and ~/Library/Application Support/에서 무단 파일을 검색해야 합니다. com.zoom.plist와 같은 의심스러운 LaunchAgents 항목을 식별하고 제거해야 합니다.

공격 흐름

시뮬레이션 실행

전제조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 공격자 기술 (TTP)의 정확한 실행을 상세히 설명합니다. 명령어와 서사는 식별된 TTP를 직접적으로 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.

  • 공격 서사 및 명령: 공격자는 Zoom 업데이트로 위장하여 macOS 워크스테이션에 Overlord RAT를 배포하려 합니다. 사용자를 속여 가짜 설치 프로그램을 실행하도록 한 후, 설치 프로그램은 임시 폴더의 숨겨진 것으로 보이는 디렉토리에 2단계 페이로드를 떨어뜨립니다: /tmp/ZoomMeetings. 사용자가 터미널 세션을 닫아도 악성코드가 계속 실행되도록 하기 위해 공격자는 nohup 유틸리티를 사용하여 페이로드를 실행합니다. 이 행동은 서명 검사 우회를 위해 합법적인 시스템 유틸리티를 사용하여 (nohup) 쓰기 가능한 디렉토리에서 의심스러운 파일을 실행하려는 의도입니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # Overlord RAT 시뮬레이션 스크립트
    
    # 1. /tmp에 의심스러운 디렉토리 생성
    TARGET_DIR="/tmp/ZoomMeetings"
    mkdir -p "$TARGET_DIR"
    
    # 2. 더미 악성 바이너리 생성
    MALICIOUS_BIN="$TARGET_DIR/overlord_payload"
    echo "#!/bin/bash" > "$MALICIOUS_BIN"
    echo "echo 'Overlord RAT active' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN"
    chmod +x "$MALICIOUS_BIN"
    
    # 3. nohup을 사용하여 바이너리 실행하여 탐지 규칙 트리거
    echo "[+] nohup을 통해 페이로드 실행하여 탐지를 트리거 중..."
    nohup "$MALICIOUS_BIN" > /dev/null 2>&1 &
    
    echo "[+] 시뮬레이션 완료. SIEM에서 알림을 확인하세요."
  • 정리 명령:

    # 악성 디렉토리 및 파일 제거
    rm -rf /tmp/ZoomMeetings
    rm /tmp/overlord_status.log