이번 주 소식 모음에서 CTI는 북한의 위협 행위자들이 ‘Ferret’이라는 macOS 악성코드를 이용해 구직자들을 표적으로 삼고 있는 방식을 분석합니다. 다음으로, CTI는 최근 macOS 사용자를 표적으로 한 공격 건수가 증가한 현상을 조사하고 있습니다. CTI는 또한 SharePoint 링크를 이용해 피해자를 정상적인 Power BI 보고서로 유도하는 피싱 캠페인에 대해서도 살펴봅니다.
북한 해커들이 ‘페렛(Ferret)’ 악성코드를 이용해 구직자들을 노리고 있다
북한의 위협 행위자들이 현재 가짜 채용 면접 과정을 통해 ‘Ferret’이라는 이름의 macOS 악성코드를 유포하고 있다.
애플이 ‘Ferret’ 악성코드로부터 최종 사용자를 보호하기 위해 시그니처 업데이트를 배포한 가운데, SentinelOne (새 탭에서 열림) 의 연구진은 최근 ‘FlexibleFerret’이라 명명된 일부 샘플을 발견했는데, 이 샘플들은 애플의 기기 내 악성코드 탐지 도구인 XProtect에 의해 탐지되지 않는 것으로 나타났다.
페렛(Ferret) 악성코드 계열의 배경
여러 연구자들이 발표한 과거 보고서들에서는 ‘ ’의 ‘Contagious Interview’ 캠페인과 관련된 악성코드 구성 요소에 대한 세부 정보를 공유한 바 있습니다. (새 탭에서 열림). 이 사기 수법에서 피해자들은 취업 면접관으로 보이는 사람과 연락을 주고받게 되며, 화상 회의용 소프트웨어나 면접 절차에 필요한 기타 구성 요소를 설치하라는 요청을 받습니다.
애플은 최근 OS 파일로 위장한 백도어와 Ferret 계열과 관련된 두 개의 지속성 모듈을 비롯한 특정 악성코드 구성 요소를 차단하기 위해 XProtect용 주요 업데이트를 출시했습니다.
FlexibleFerret이란 무엇인가요?
앞서 언급한 바와 같이, SentinelOne은 Ferret 악성코드 계열의 새로운 샘플을 확인했으며, 이를 ‘FlexibleFerret’이라고 명명했습니다.
연구진은 원래 다른 Ferret 악성코드 구성 요소에 대한 분석에서 방향을 전환한 끝에 이러한 추가 샘플들을 발견했다. 그들이 발견한 드로퍼는 두 개의 애플리케이션, 독립 실행형 바이너리, 그리고 스크립트가 포함된 Apple Installer 패키지입니다.
FlexibleFerret은 어떻게 작동하나요?
SentinelOne은 해당 설치 프로그램 패키지가 필요한 관리자 권한을 획득한 후, 이 스크립트를 사용하여 추가 구성 요소를 설치하고 실행하며, 그 과정을 로그 파일에 기록할 것이라고 판단했습니다.
패키지 내의 바이너리는 스크립트가 포함된 애플리케이션 중 하나를 실행하는 동안 피싱 도메인에 접속합니다.
이 애플리케이션은 피해자에게 오류 메시지를 표시하여, 해당 프로세스가 정상적으로 진행되고 있는 것처럼 믿게 만듭니다. 한편, 이 악성코드는 백그라운드에서 지속성을 확보합니다.
FlexibleFerret 및 ChromeUpdate
새로 발견된 Ferret 구성 요소들은 애플의 최신 Ferret 규칙과 관련이 있습니다. 이 바이너리 파일 자체는 ChromeUpdate 바이너리와 86%의 유사성을 보이며, 거의 동일한 문자열을 포함하고 있습니다.
SentinelOne에 따르면, XProtect는 현재 악성 설치 프로그램 패키지에 포함된 바이너리 파일을 악성코드로 인식하지 못하고 있다.
‘Contagious Interview’ 캠페인이란 무엇인가요?
FlexibleFerret은 현재 진행 중인 ‘ ’의 ‘Contagious Interview’ 캠페인( (새 탭에서 열림))의 일부로, 이 캠페인은 적어도 2023회부터 계속되어 왔습니다.
이 캠페인은 주로 구직 중인 개발자들을 대상으로 하며, 가짜 지원자들에게 면접에 필요한 악성코드가 포함된 파일을 다운로드하도록 지시하는 경우가 많습니다.
SentinelOne의 분석에 따르면, 한 주목할 만한 사례에서 특정 위협 행위자가 구직자뿐만 아니라 GitHub 사용자까지 표적으로 삼으며 공격 대상을 확대한 것으로 밝혀졌다.
[함께 읽어보세요: 원격 근무 IT 인력을 채용하고 계신가요? [딥페이크 사기에 주의하세요] (새 탭에서 열림)
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
센티넬원(SentinelOne)의 보고서는 북한 해커들이 채용 담당자로 위장하고 있는 현재 진행 중인 공격 캠페인에 대한 핵심적인 통찰을 제시합니다.
새로운 ‘Ferret’ 악성코드는 이 공격 주체들이 캠페인의 효과를 높이기 위해 계속해서 도구를 개발하고 있음을 시사하며, 일반적인 GitHub 사용자를 표적으로 삼은 점은 이들이 구직자뿐만 아니라 그 이상의 범위로 활동 영역을 넓히고 있을 가능성을 시사한다.
macOS 사용자들은 정보 탈취형 악성코드로 인한 위협이 점점 커지고 있다
팔로알토는 macOS 사용자를 표적으로 한 공격이 증가하는 추세를 보이고 있습니다. (새 탭에서 열림) 해당 기업의 텔레메트리 데이터에 따르면, 2024년 마지막 두 분기 동안 macOS 정보 탈취 공격이 101% 증가한 것으로 나타났습니다. 또한, 이 보고서는 macOS에서 가장 널리 퍼진 정보 탈취형 악성코드 3가지를 포세이돈(Poseidon), 아토믹(Atomic), 크툴루(Cthulhu)로 지목했다.
macOS를 표적으로 삼는 상위 3대 정보 탈취형 악성코드
- Atomic Stealer(AMOS) 는 적어도 2023 년부터 존재해 왔으며, 지하 포럼에서 ‘서비스형 악성코드(MaaS)’ 형태로 유통되고 있습니다. 이 프로젝트가 등장한 이후 여러 버전이 출시되었으며, 초기 버전은 Go 언어로 개발되었고 최근 버전은 C++로 작성되었습니다.
버전에 관계없이, 많은 AMOS 운영자들은 악성 광고를 통해 이 악성코드를 유포하여 메모와 문서, 브라우저 데이터, 암호화폐 지갑 정보, 인스턴트 메시징 데이터를 탈취합니다. - ‘포세이돈 스틸러(Poseidon Stealer)’ 가 사이버 범죄 포럼에서 ‘Rodrigo4 ’이라는 별명을 사용하는 인물에 의해 홍보되었는데, 이 인물은 과거 AMOS를 위해 코딩을 했던 것으로 알려져 있다. Palo Alto는 Poseidon MaaS가 지난 여름 신원 미상의 대상에게 판매되었으나, 해당 악성코드는 여전히 야생에서 활동 중이라고 밝혔습니다.
이 정보 탈취형 악성코드는 합법적인 소프트웨어 및 애플리케이션을 모방한 트로이목마화된 설치 프로그램을 통해 자주 유포됩니다. 이러한 설치 프로그램은 주로 에서 악성 Google 광고 (새 탭에서 열림) 또는 이메일을 통해 유포되며, 악성코드를 배포하기 위한 인코딩된 AppleScript 파일을 포함하고 있습니다.
Palo Alto에 따르면, Poseidon은 시스템 정보 수집, 브라우저 데이터 및 암호화폐 지갑 정보 탈취, 비밀번호 관리자에서 비밀번호 추출 등 다양한 작업을 수행할 수 있습니다.
[함께 읽어보세요: 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다] (새 탭에서 열림)
- 'Cthulhu Stealer' 는 MaaS 서비스 형태로도 판매되고 있습니다. 이 정보 탈취 프로그램은 대개 악성 애플리케이션 설치 프로그램을 통해 유포됩니다. 이러한 설치 프로그램은 피해자에게 시스템 설정을 업데이트하기 위해 비밀번호를 입력하라는 대화 상자를 표시합니다.
이 정보 탈취형 악성코드는 FileZilla 구성 파일, 메모 파일, 특정 파일 확장자, 브라우저 데이터 등을 포함하여 훨씬 더 광범위한 정보를 노립니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
지난 몇 년 동안 ‘ ’ 랜섬웨어 (새 탭에서 열림)를 비롯해 macOS를 표적으로 하는 위협, 취약점 및 정보 탈취 프로그램의 수가 크게 증가했습니다.
이러한 증가는 macOS 기기의 광범위한 보급 때문일 수 있습니다. 하지만 단순히 위협 행위자들이 경쟁이 덜한 분야를 찾고 있을 수도 있다. 어쨌든, 사이버 범죄 세계는 점점 더 기업처럼 운영되고 있다.
팔로알토의 연구는 추가적인 악성 활동으로 이어질 수 있는 세 가지 특정 macOS 정보 탈취 프로그램에 대한 귀중한 통찰력을 제공합니다.
악의적인 행위자들이 피싱 캠페인에 MS Power BI를 악용하고 있다
Cofense는 (새 탭에서 열림) 에서 SharePoint 링크를 이용해 피해자를 진짜처럼 보이는 Power BI 보고서로 유도한 뒤, “문서 열기” 링크를 클릭하도록 유도하여 실제 피싱 페이지로 연결하는 피싱 캠페인을 포착했습니다.
MS Power BI 피싱 이메일은 어떤 모습인가요?
이번 캠페인에서 발송된 피싱 이메일( (새 탭에서 열림),, )은 결제 확인과 관련된 제목을 사용하여 긴급함을 조성하고, 수신자가 충동적으로 클릭하도록 유도합니다. 또한 각 이메일에는 피해자들이 이를 합법적인 SharePoint 파일로 믿도록 속이기 위해 익숙한 브랜드 이미지와 서식이 포함되어 있습니다.
[함께 읽어보세요: 사이버 보안에서 ‘사회공학’이란 무엇인가? [종합 가이드] (새 탭에서 열림)
Power BI 링크를 클릭하면 어떻게 되나요?
피해자가 이메일 내의 “열기” 링크를 클릭하면, 정품 Power BI 링크로 이동하게 됩니다.
Cofense에 따르면, 실제 Power BI 링크를 사용하면 이러한 이메일이 보안 이메일 게이트웨이를 우회할 가능성이 높아지고, 피해자들이 해당 이메일이 합법적이라고 믿게 만들기가 더 쉬워진다고 합니다.
코펜스(Cofense)는 무언가 이상하다는 첫 징후는 피해자에게 “문서 열기”라고 적힌 버튼을 클릭하라는 요청을 받을 때라고 언급합니다. 이 버튼을 클릭하면 실제 피싱 페이지로 이동합니다.
피싱 페이지는 어떻게 작동하나요?
이 피싱 페이지는 사용자 이름과 비밀번호를 입력하도록 요구하는 전형적인 마이크로소프트 로그인 페이지입니다. 해당 페이지에서 유일하게 의심스러운 점은 URL인데, 이는 명백히 정식 마이크로소프트 URL이 아닙니다.
Cofense는 또한 공유 문서에 접근하기 위한 이 인증 정보 요청이 이례적이며, 잠재적인 문제를 시사할 수 있다고 지적합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 피싱 캠페인은 위협 행위자들이 신뢰받는 도구, 특히 업무 현장에서 사용되는 도구를 어떻게 악용하는지 보여주는 대표적인 사례입니다.
이러한 피싱 이메일에는 정상적인 Power BI 링크가 포함되어 있으므로, 기존의
직원 대상 사이버 보안 교육
이 경우에는 마우스를 올려 의심스러운 링크를 확인하는 방법은 통하지 않을 것입니다.
이러한 유형의 피싱 이메일의 경우, 표적이 된 피해자가 추가적인 의심스러운 징후(예: 예상치 못한 이메일 수신)를 눈치채어야만 이를 피싱 시도로 인식할 수 있습니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

