메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 3
새로운 쟁점

CTI 소식 모음: AMOS, TAG-150, GPUGate

AMOS 스틸러 캠페인이 macOS를 표적으로 삼고 있으며, TAG-150은 새로운 CastleRAT 악성코드를 배포하고, GPUGate는 서유럽의 IT 기업들을 표적으로 삼고 있다.

이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀은 크랙된 소프트웨어를 이용해 ‘Atomic macOS Stealer(AMOS)’를 유포하는 악성코드 캠페인을 조사하고 있습니다. 다음으로, 연구팀은 정교한 피싱 및 원격 접속 공격 작전을 통해 맞춤형 악성코드를 유포하고 있는, 빠르게 진화하고 있는 위협 행위자인 TAG-150을 살펴봅니다. 마지막으로, 서유럽의 IT 기업들을 표적으로 삼고 있는 ‘GPUGate’ 악성코드 캠페인에 대한 개요를 살펴보며 마무리하겠습니다.

AMOS 스틸러 캠페인이 macOS를 표적으로 삼고 있다

트렌드마이크로는 최근, 크랙된 소프트웨어를 이용해 AMOS를 유포하고 자격 증명, 암호화폐 지갑, 시스템 파일 등 사용자의 민감한 데이터를 탈취하는 악성코드 캠페인인 ‘ ’를 분석했습니다.

트렌드마이크로에 따르면, 공격자들은 기만적인 macOS 터미널 명령어와 순환 도메인을 활용하여 보안 조치를 우회하고 감염된 시스템에서 지속성을 유지하고 있다.

AMOS 캠페인 개요

이번 공격 캠페인에서 공격자들은 가짜 또는 “크랙된” 애플리케이션을 이용해 macOS 사용자를 표적으로 삼고 있습니다. 피해자들은 원하는 애플리케이션의 설치 프로그램을 다운로드하도록 속아, 이를 통해 AMOS 악성코드가 유포됩니다.

경우에 따라 사용자에게 악성코드를 실행하기 위해 명령어를 복사하여 터미널에 직접 붙여넣도록 요청하기도 합니다. 트렌드마이크로는 이러한 공격자들이 탐지를 피하기 위해 방문할 때마다 도메인과 다운로드 명령이 변경되도록 URL과 도메인을 순환적으로 사용하고 있다고 지적합니다.

AMOS 감염 경로 및 전달 방식

  • 공격자는 가짜 애플리케이션 다운로드를 통해 시스템에 접근하며, 이는 결국 피해자를 AMOS의 랜딩 페이지로 유도하게 됩니다.
  • 피해자는 “macOS용 다운로드” 옵션이나 명령어를 실행하라는 안내를 보게 됩니다. 어느 경우든 악성 설치 스크립트가 실행됩니다.
  • 이 스크립트는 AppleScript 파일을 다운로드하고, 사용자가 로그인할 때까지 해당 스크립트가 지속적으로 실행되도록 LaunchDaemon을 설정합니다.
  • 사용자가 로그인하면, 숨겨진 바이너리가 실행되어 지속성을 확보합니다. 이 스크립트는 사용자 이름과 비밀번호, 브라우저 데이터, 키체인 데이터 등을 포함한 다양한 데이터를 수집하여 ZIP 파일로 압축한 뒤 외부로 유출합니다.

[현대적인 취약점 관리가 어떻게 혼란을 통제력으로 바꾸는지 알아보세요. 위협이 비즈니스 문제로 번지기 전에 조직을 보호하는 방법을 배워보세요]

MDR에서 얻은 통찰

트렌드마이크로의 MDR(Managed Detection and Response) 팀은 의심스러운 프로세스 활동, 인증 정보 탈취 작업, 데이터 유출로 이어지는 일련의 사건을 포착했습니다. 이를 통해 보다 철저한 조사가 가능해졌다.

그들이 처음 포착한 경고는 웹 브라우저에서 로그인 데이터를 추출하는 것을 감지한 것으로, 자격 증명을 저장하는 크롬의 ‘Login Data’ SQLite 파일을 복사하는 과정이었습니다. 두 번째 경고는 일반적인 브라우저에서 브라우저 인증 정보 및 파일을 포함한 데이터를 탈취하는 스크립트에 관한 것이었습니다. 이를 통해 시스템 프로파일러 정보도 수집되었습니다.

초기 접근

트렌드마이크로는 AMOS가 크랙된 소프트웨어 다운로드 형태로 기기에 유입된 것으로 판단했는데, 이는 피해를 입은 사용자 중 상당수가 macOS 전용으로 제작된 다양한 가짜 소프트웨어 애플리케이션을 호스팅하는 동일한 사이트를 여러 차례 방문했기 때문이다.

영향을 받은 사용자들은 자신의 컴퓨터에서 “CleanMyMac”을 검색하여 다운로드한 것으로 확인되었습니다. 다운로드 버튼을 클릭하면 사용자는 AMOS 랜딩 페이지로 이동했습니다. 클릭 후 사용자는 다른 페이지로 리디렉션되었으며, 리디렉션 대상은 방문할 때마다 달라지며, 명령어에 포함된 URL도 함께 변경됩니다.

[섀도우 IT는 단순한 골칫거리를 넘어 종종 위협의 통로가 되기도 합니다. 상황이 통제 불능으로 치닫기 전에 이를 파악하고 관리하는 방법을 알아보세요]

피해자가 AMOS를 설치하는 방법

사용자는 AMOS를 설치하는 두 가지 방법이 있습니다. 첫 번째 방법은 다운로드 버튼을 클릭하는 것으로, 그러면 .dmg 파일과 설치 안내서가 함께 다운로드됩니다. 다른 방법은 피해자에게 악성 명령을 복사하고, 붙여넣고, 실행하도록 유도하는 방식입니다.

  1. 첫 번째 방법의 경우, ‘ Installer_v.2,13.dmg’ 파일이 다운로드되며 버전 번호가 변경됩니다. 이 파일에는 피해자가 마우스 오른쪽 버튼을 클릭하여 파일을 열도록 하는 지침이 표시되어 있습니다. 트렌드마이크로는 이번 사건에서 게이트키퍼가 실행 중인 macOS 버전을 이유로 개입하여, 악성코드가 시스템을 완전히 장악하기 전에 이를 차단했다고 밝혔습니다.
  2. 성공률이 더 높은 두 번째 방법인 ‘ ’은 피해자에게 명령을 직접 실행하도록 요구합니다. 이 명령을 실행하면 호스트에 AMOS가 설치됩니다. 그러면 피해자에게 “시스템 환경설정” 창이 표시되며, 올바른 비밀번호를 입력할 때까지 비밀번호를 반복해서 입력하도록 요구합니다. 그런 다음 별도의 스크립트가 가상화 환경에서 실행 중인지 확인하고, 그렇다면 종료합니다. 이러한 확인 절차가 끝나면 악성코드는 데이터를 유출하고, 지속성을 확보하며, 터미널 창을 숨기고 시스템 파일 및 앱을 조작합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

해킹된 소프트웨어를 공격 매개체로 활용하는 사례는 위협 행위자들이 종종 편의성을 악용한다는 점을 상기시켜 주며, 따라서 조직은 무단 소프트웨어 저장소에 대한 접근을 모니터링하고 제한하는 것이 필수적이다.

AMOS 악성코드의 광범위한 데이터 탈취 기능( ) 은 macOS를 표적으로 하는 악성코드의 증가하는 추세를 반영하고 있다. 또한, 공격자들이 도메인을 순환적으로 사용하고 스크립트를 난독화하는 방식은 높은 수준의 운영 유연성을 보여주며, 이로 인해 기존의 시그니처 기반 탐지 방식만으로는 부족함을 드러내고, 행동 기반 위협 탐지의 중요성을 부각시키고 있다.

[AI 기반의 행동 기반 방어 기술을 활용하여 실시간으로 상황에 적응함으로써, 첨단 엔드포인트 보호 솔루션이 어떻게 민첩한 위협보다 한 발 앞서 나갈 수 있는지 알아보세요]

TAG-150이 새로운 CastleRAT 악성코드를 유포하고 있다

Recorded Future 가 최근 발표한 보고서는 급속히 진화하고 있는 위협 행위자인 TAG-150에 대해 상세히 다루고 있습니다. 이 공격자는 정교한 피싱 및 원격 접속 공격을 수행하기 위해 다단계 인프라와 새로 발견된 ‘CastleRAT’을 포함한 일련의 맞춤형 악성코드를 개발했습니다.

Record Future가 설명하듯이, 이들의 캠페인은 기만적인 전술과 광범위한 도구 세트를 활용하여 피해자를 노리는 한편, 대중의 주목과 방어 조치에 적극적으로 대응하고 있다.

TAG-150은 누구인가요?

Recorded Future는 “CastleLoader, CastleBot, 그리고 최근에는 CastleRAT 등 악성코드 계열의 개발 및 사용”과 연관된 행위자를 지칭할 때 TAG-150이라는 용어를 사용합니다.

Recorded Future는 2025년 3월 이후로 TAG-150을 지속적으로 모니터링해 왔습니다. 이들의 연구에 따르면, 많은 감염 사례가 의 ClickFix 방식 공격 이나 합법적인 애플리케이션인 척하는 가짜 GitHub 저장소에서 시작된다고 합니다. 이 그룹은 다양한 2단계 페이로드를 전달하기 위해 MaaS(Malware-as-a-Service) 모델을 운영하는 것으로 추정된다.

TAG-150 인프라 분석

레코티드 퓨처(Recorded Future)는 해당 공격자의 다단계 인프라에 대한 세부 정보를 공개했습니다:

  • 1단계: 1단계 인프라에는 CastleLoader, CastleRAT 등 다양한 악성코드 계열을 위한 C2 대의 서버가 포함되어 있습니다. 이 서버들은 Tier 2 서버를 통해 관리됩니다.
  • Tier 2: Tier 2 는 “피해자를 대상으로 하는 Tier 1 서버와 Tier 3 인프라 간의 중개자 역할을 하는” 것으로 추정되는 VPS 서버들로 구성되어 있습니다. 이 공격자는 Tier 1 서버에 연결하기 전에 RDP를 통해 해당 서버에 접속하는 것으로 알려져 있습니다. Recorded Future는 여러 차례에 걸쳐 해당 공격자가 Tier 2 을 우회하고 Tier 3 인프라를 통해 Tier 1 서버에 연결하는 것을 관찰했습니다.
  • 티어 3: 티어 3에서 연구진은 모두 동일한 TLS 인증서를 사용하는 VPS 서버들을 확인했으며, 그중 하나는 허브 역할을 하고 있는 것으로 보입니다. 또한 연구진은 Tier 1과 Tier 2에 위치한 서버들과 통신한 러시아 내 주거용 IP 주소를 확인했으며, 이는 두 번째 운영자의 소행일 가능성이 있다고 보고 있다.
  • Tier 4: Tier 3 의 메인 서버는 Tier 4에 있는 예비 서버와 통신합니다. 이 통신은 “수 주간에 걸쳐 지속된 하이 포트 간 UDP 세션”을 통해 이루어졌다.

[Tanium과 ScreenMeet가 원격 지원을 안전하고 확장 가능한 강점으로 전환하여, 엔드포인트를 보호하는 동시에 IT 워크플로를 간소화하는 방법을 확인해 보세요]

CastleRAT의 파이썬 및 C 변종

CastleRAT 악성코드에는 파이썬 버전과 C 버전이 모두 존재합니다. 두 변종 모두 맞춤형 바이너리 프로토콜을 사용하고, 위치 정보 API를 조회하며, 실행 파일을 다운로드하고, 원격 셸 기능을 제공합니다.

Recorded Future에 따르면, 이 악성코드의 C 변종은 키로거, 클리퍼, 화면 캡처 기능, 파일 조작 기능, 셸 명령어 실행 기능 등을 갖추고 있다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

TAG-150’s 은 악성코드를 신속하게 개량하고 인프라를 유연하게 조정하는 등 운영상의 기동성을 보여주고 있으며, 이는 해당 조직이 풍부한 자원을 보유하고 있을 뿐만 아니라 기술적으로도 뛰어난 역량을 갖추고 있음을 시사한다.

이들이 다단계 인프라와 CastleRAT와 같은 맞춤형 악성코드를 사용하는 것은 범용 도구에서 맞춤형 솔루션으로의 전환을 반영하며, 이는 해당 조직이 점차 성숙해지고 있음을 시사할 수 있다.

GPUGate, 서유럽 IT 기업들을 공략

Arctic Wolf()에 따르면, ‘GPUGate’ 악성코드 캠페인은 Google Ads와 GitHub 커밋 링크를 이용해 IT 전문가들을 속여, 실제 GPU가 장착된 시스템에서만 활성화되어 기존의 샌드박스 탐지를 회피하는 트로이목마가 심어진 GitHub Desktop 설치 프로그램을 다운로드하도록 유도하고 있다.

아크틱 울프의 분석 결과, 정교한 탐지 회피 기법도 드러났다. 이 공격자들은 러시아어를 모국어 수준으로 구사하며, 매우 선별적이고 은밀한 방식으로 서유럽을 표적으로 삼고 있다.

GPUGate의 초기 감염 경로

이 공격은 악성 광고(malvertising)로 시작되는데, 구글 검색 결과 상단에 표시되는 스폰서 광고를 통해 GitHub Desktop의 정식 사이트처럼 보이는 페이지를 유도합니다.

이 배우는 정식 GitHub 저장소에 커밋을 생성한 뒤, README 파일을 수정하여 악성 다운로드 링크를 포함시켰습니다. Arctic Wolf는 공격자가 악성 해시를 페이지 URL에 삽입함으로써, 원본 저장소와 똑같이 보이는 페이지를 표시하되 README 파일에 악성 링크를 포함시킬 수 있다고 지적합니다.

해당 페이지는 커밋이 실제이기 때문에 정상적인 데이터를 표시하므로, 피해자가 이를 악성 콘텐츠로 식별하기가 더 어렵습니다. “해당 페이지가 단일 커밋 보기임을 나타내는 유일한 표시는, 상단에 있는 작은 배너로, 방문자가 저장소의 기본 브랜치가 아닌 특정 커밋을 보고 있음을 알려주는 것입니다.” 공격자는 링크에 앵커를 추가하여 한 단계 더 나아가, 피해자가 악성 콘텐츠가 있는 커밋 페이지 하단으로 이동하도록 유도합니다.

이 악성 다운로드 링크는 피해자를 GitHub에서 악성 gitpage[.]app 사이트로 이동시킵니다.

두 번째 단계: GitHubDesktopSetup-x64.exe

이 악성코드는 GitHubDesktopSetup-x64.exe라는 파일명으로 다운로드됩니다. 이 파일은 실제 GitHub Desktop 설치 프로그램의 크기와 일치하도록 용량이 큽니다.

이 악성코드의 제작자는 파일 추출을 막기 위해 악성코드의 헤더도 수정했습니다. 이 MSI 파일에는 171 개의 실행 파일이 포함되어 있으며, 이 중 대부분은 분석을 어렵게 만들기 위한 무해한 파일들입니다. 그러나 Arctic Wolf는 그중 적어도 하나는 악성 코드라고 지적합니다.

이 악성코드는 자신이 설정한 하드웨어 요구 사항을 충족하지 않는 기기를 제외하기 위해 검사를 수행합니다. 이러한 검사 중 하나는 장치 이름의 길이를 확인하는 것으로, 가상 머신(VM)은 대개 이름이 짧거나 일반적인 반면, 정품 GPU는 일반적으로 이름이 더 길기 때문입니다.

GPUGate의 주요 기능

Arctic Wolf는 GPUGate의 주목할 만한 특징 몇 가지를 다음과 같이 지적합니다:

  • 은밀하게 실행하려면 를 실행하면, PowerShell이 특정 매개변수와 함께 시작되어 사용자에게 창이 표시되지 않게 하고 실행 정책을 우회합니다.
  • 지속성을 확보하기 위해, 재부팅 시 실행되는 예약된 작업을 생성합니다.
  • 방어 회피를 위해, 는 Defender 악성코드 저장 위치를 스캔 대상에서 제외하므로, 해당 악성 구성 요소가 탐지되지 않습니다.
  • C2( )의 경우, 여러 개의 중복 도메인과 IP 주소를 사용하고 있으므로, 그중 하나가 차단되더라도 계속 운영될 수 있습니다.

이 악성코드는 로컬 파일 시스템에서 민감한 데이터를 수집하여 외부로 유출합니다. Arctic Wolf는 GPUGate가 랜섬웨어를 배포하고 백업 파일 및 시스템 복구 옵션을 삭제할 수 있을 것이라고 지적합니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

GPUGate는 복호화에 실제 GPU를 요구함으로써 환경을 인식하는 악성코드로의 전환을 알리며, 이로 인해 기존의 샌드박싱 및 자동 분석의 효과는 크게 떨어지게 됩니다.
이 캠페인은 GPU가 탑재된 시스템뿐만 아니라, 높은 권한을 가지고 있을 가능성이 높은 사용자들도 표적으로 삼고 있습니다. 이는 공격 전 어느 정도의 프로파일링이 이루어졌음을 시사하며, 이는 더 광범위한 공격 전략의 일부일 수 있다.

Arctic Wolf는 조사 과정에서 공격자가 제어하는 사이트 중 하나가 의 macOS AMOS 정보 탈취형 악성코드도 배포하고 있음을 확인했습니다. AMOS와의 잠재적 연관성으로 인해 이 위협의 심각성이 더욱 커지고 있다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.