이번 주 소식 모음에서 Tanium CTI 팀은 전 세계 기기에 영향을 미치고 있는 대규모 악성 광고 캠페인을 분석합니다. 다음으로, XCSSET이라는 새로운 macOS 악성코드 변종을 분석합니다. 마지막으로, CTI는 가짜 GitHub 저장소를 이용해 악성코드를 유포하는 현재 진행 중인 캠페인을 조사하고 있습니다.
새로운 악성 광고 캠페인이 100만 대 이상의 기기를 감염시켰다
마이크로소프트는 전 세계적으로 100만 대 이상의 기기에 영향을 미치는 대규모 악성 광고 캠페인에 대해 경고하고 있습니다. (새 탭에서 열림)
마이크로소프트에 따르면, 이번 기회주의적 공격은 악성 광고 리디렉터가 삽입된 불법 스트리밍 사이트에서 시작되었으며, 이 리디렉터는 결국 피해자들을 GitHub 및 ‘ ’ 정보 탈취 악성코드를 호스팅하는 기타 플랫폼으로 유도했습니다. (새 탭에서 열림).
Storm-0408이란 무엇인가요?
마이크로소프트는 이 활동을 ‘Storm-0408’이라는 코드명으로 모니터링하고 있습니다. 여기에는 원격 접속 또는 정보 탈취 악성코드와 연관된 여러 위협 행위자들이 포함되며, 특히 피싱, SEO, 악성 광고를 통해 유포되는 악성코드를 사용하는 행위자들이 주를 이룹니다.
이 위협 행위자들은 주로 GitHub를 이용해 페이로드를 호스팅하며, 때때로 Discord나 Dropbox에 페이로드를 호스팅하기도 합니다. 마이크로소프트는 2024년 12월에서 해당 활동을 처음 포착했습니다.
리디렉션 체인 이해하기
마이크로소프트는 여러 호스트가 악성 GitHub 저장소에서 1단계 페이로드를 다운로드하는 것을 포착했습니다. 이 사용자들은 일련의 리디렉션을 거쳐 GitHub로 이동했는데, 이는 아마도 불법 스트리밍 사이트에서 비롯된 것으로 보입니다.
이 리디렉터들은 트래픽을 몇 개의 리디렉터를 거쳐 전송했으나, 결국 피해자들을 GitHub로 다시 리디렉션하는 사기 사이트로 유도했습니다. 이 캠페인은 여러 단계에 걸쳐 악성코드를 유포했습니다.
공격 체인은 어떤 모습인가요?
피해자가 악성코드가 호스팅된 GitHub으로 리디렉션되면, 악성코드는 사용자의 기기에 초기 침투 기반을 구축합니다. 이 악성코드는 정보 탈취형 악성코드, RMM 소프트웨어 및 다양한 스크립트 등을 포함한 나머지 페이로드와 스테이지의 드로퍼 역할을 합니다.
이 배우의 활동은 “페이로드 전달, 실행 및 지속성을 위한 모듈식 다단계 접근 방식”으로 이어지며, 여기에는 아래에 요약된 네 가지 단계가 포함됩니다:
- 호스트에 발판을 마련합니다.
공격의 첫 단계에서 GitHub을 통해 피해자의 기기에 페이로드가 전달되며, 이를 통해 공격자는 해당 기기에 발판을 마련할 수 있게 됩니다. 2025년 1월 중반을 기준으로, 이러한 페이로드는 새로운 인증서로 디지털 서명되었습니다. 12건의 인증서가 확인되었으며, 이들 모두는 이후 취소되었습니다. - 시스템 탐지, 정보 수집 및 유출
마이크로소프트는 1단계에서 사용된 방식에 따라 2단계 페이로드가 서로 다르다는 사실을 확인했습니다. 그러나 발견, 수집, 유출로 구성된 1단계와 관계없이 2단계의 목표는 동일하게 유지됩니다. 이 악성코드는 OS 버전, 실행 중인 명령어, 장치 이름, 도메인 이름 등 장치에 대한 정보를 수집합니다.
[함께 읽어보세요: 사이버 공격의 해부 – 비즈니스 위험을 지속적으로 줄이는 3 가지 방법] (새 탭에서 열림)
- PowerShell 및 .exe
다시 말하지만, 세 번째 단계는 두 번째 단계에서 발생한 상황에 따라 달라지며, 실행 파일이 하나 또는 여러 개 드롭됩니다. 2단 페이로드는 3단 실행 파일을 실행하여 실행 중인 프로그램을 식별하며, 특히 보안 소프트웨어와 관련이 있는 것으로 알려진 키워드를 검색합니다. 이 실행 파일은 또한 AutoIT v3 인터프리터 파일을 생성하며, 이 파일의 확장자는 .com으로 변경된 후 실행됩니다.
경우에 따라 2단계 페이로드는 PowerShell 스크립트를 배포하기도 합니다. 이 PowerShell 스크립트는 C2 서버에서 추가 파일(예: NetSupport RAT)을 다운로드하고, 악성코드의 지속성을 확보하며, 정보를 C2 서버로 유출할 수 있습니다. - PowerShell
경우에 따라, 앞서 이름이 변경된 AutoIT 파일이 추가적인 PowerShell 스크립트를 생성하기도 합니다. 이 스크립트는 난독화되어 있으며, Microsoft Defender (새 탭에서 열림) 에 제외 경로를 추가하여 악성 아티팩트가 포함된 특정 폴더가 검사 대상에서 제외되도록 하는 것이 목적입니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이 공격의 리디렉션 체인은 특정 사이트에 삽입된 단일 리디렉터에서 시작되기 때문에 상당히 정교합니다. 또한 이 악성코드는 다단계 감염 경로와 다양한 페이로드를 통해 고도의 기능을 보여주었다. 그렇긴 하지만, 이 배우 역시 주변과 더욱 자연스럽게 섞이기 위해 GitHub와 같은 합법적인 서비스를 악용하는 일반적인 경향을 따르고 있다.
마이크로소프트의 보고서는 이 활동과 관련하여 관찰된 다양한 페이로드와 단계에 대해 상세히 다루고 있다. 또한 이 보고서에는 에서 권장하는 조치 사항 (새 탭에서 열림), 검색 쿼리 및 Defender 알림이 포함되어 있어, 해당 위협과 관련된 활동을 식별하는 데 도움이 될 수 있습니다.
XCSSET 변종은 난독화 기법과 강화된 지속성을 활용합니다.
마이크로소프트는 최근 (새 탭에서 열림) 애플 및 macOS 앱 개발에 사용되는 개발 도구인 Xcode 프로젝트를 감염시키는 새로운 macOS 악성코드 변종인 XCSSET을 발견했습니다.
이 최신 변종은 더욱 정교해진 난독화 기술, 향상된 지속성, 그리고 새로운 감염 전략을 보여줍니다. 결국 이는 “모듈식 접근 방식과 인코딩된 페이로드로 특징지어진다.”
XCSSET 악성코드란 무엇인가요?
2022년에 처음 확인된 XCSSET 악성코드는 빌드 과정에서 Xcode 프로젝트를 표적으로 삼습니다. 처음 등장했을 때와 비교해, 새로 발견된 XCSSET 변종은 오류 처리 기능이 개선되었으며, 스크립트 언어 , UNIX 명령어 (새 탭에서 열림) 및 정상적인 바이너리에 대한 의존도가 높아졌습니다. 특히, 이 코드는 모듈 이름을 숨겨두기 때문에 분석을 어렵게 만든다.
마이크로소프트는 또한 이 새로운 변종이 독특한 지속화 기법을 사용하고 있으며, 일부 모듈은 현재 개발 중인 것으로 보이지만 C2 서버는 활성화된 상태이며 추가 모듈을 다운로드하고 있다고 보고했다.
새로운 XCSSET 변형은 어떻게 작동하나요?
이 새로운 변종은 4단계로 구성된 감염 사슬로, 마지막 단계에서는 추가적인 하위 모듈이 실행됩니다:
- 첫 번째 단계에서, 피해자가 감염된 Xcode 프로젝트를 빌드하면 Xcode 셸 페이로드가 실행됩니다. 복호화된 페이로드는 C2 서버에 curl 요청을 보내 두 번째 단계의 페이로드를 수신합니다.
- 두 번째 단계에서, 페이로드는 운영 체제에 대한 정보를 수집하고, 다음 페이로드를 수신하기 전에 해당 데이터를 C2 서버로 전송합니다.
- 세 번째 단계에서 쉘 스크립트는 장치의 XProtect 버전이 5287 미만인지 확인하고, 참조된 실행 중인 프로세스를 중지하며, 홈 폴더의 “.a”에 있는 숨겨진 파일을 검색합니다. 이 단계에서는 “l.app”에 대한 기존 참조를 삭제하고 새로운 참조를 생성하며, 추가 스크립트를 다운로드하고, 앞서 다운로드한 스크립트를 실행하는 AppleScript를 생성합니다. 마지막으로, 이 스크립트는 “LSUIElement” 키를 활성화하여 도크에서 앱을 숨기고, 앱을 백그라운드에서 실행한 뒤 생성된 앱을 제거합니다.
- 네 번째 단계에서 이전에 생성한 AppleScript 앱이 실행되어 OS 버전, Safari 버전, 사용자 로케일, 방화벽 상태, SIP 상태 및 CPU 정보를 추출하는 명령을 수행합니다. 그런 다음 여러 개의 난독화된 모듈 이름을 가진 함수를 반복적으로 호출합니다.
[함께 읽어보세요: 기기 취약점 관리란 무엇인가요?] (새 탭에서 열림)
제4단계에서 서브모듈의 중요성
4단계 스크립트는 다음과 같은 작업을 수행할 수 있는 다양한 하위 모듈을 다운로드할 수 있습니다:
- 브라우저 확장 프로그램 목록
- 모듈 더 다운로드하기
- 디지털 지갑 데이터 탈취
- 다양한 방법으로 지속성을 확보하기
- Notes 데이터 도용
- Xcode 프로젝트에 감염시키기
마이크로소프트는 또한 파일 및 데이터 유출과 관련된 몇 가지 모듈을 확인했는데, 이 모듈들은 아직 개발 중인 것으로 추정된다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
마이크로소프트 보고서의 가장 중요한 내용 중 하나는 XCSSET의 C2 번 서버가 추가 모듈을 다운로드하고 있다는 점이다. 따라서, 이 새로운 변종은 아직 널리 퍼지지는 않았을지 모르지만, 추가 모듈이 개발 중이며 현재 활발히 운영되고 있습니다. 이 변종에 대한 새로운 동향은, 에서 강조한 바와 같이, 최근 macOS를 표적으로 한 공격 (새 탭에서 열림)과도 일치합니다.
현재 진행 중인 캠페인이 가짜 GitHub 저장소를 이용해 악성코드를 유포하고 있다
트렌드마이크로는 (새 탭에서 열림) 가짜 GitHub 저장소를 이용해 악성코드를 유포하는 지속적인 캠페인을 발견했습니다.
이 캠페인은 AI로 생성된 콘텐츠를 활용해 가짜 저장소를 정당한 것처럼 보이게 하며, 공격이 성공할 경우 위협 행위자들이 2FA 개의 확장 프로그램과 로그인 인증 정보 등을 탈취할 수 있게 됩니다.
[Read also: Yes, ChatGPT will turbocharge hacking—and help fight it, too] (opens in a new tab)
해커들은 GitHub을 어떻게 악용하고 있나요?
악의적인 행위자들이 악성코드를 유포하기 위해 GitHub을 계속해서 악용하고 있음이 분명합니다. 하지만 이 캠페인을 진행하는 배우는 GitHub에 악성코드를 호스팅하지 않습니다. 대신, 그들은 생성형 AI를 활용해 GitHub에 겉보기에는 합법적인 저장소처럼 보이는 것들을 만들어 냅니다.
공격은 어떻게 시작되나요?
이 지속적인 캠페인은 합법적인 도구와 소프트웨어처럼 보이도록 설계된, AI가 생성한 가짜 GitHub 저장소에서 시작됩니다. 그런 다음 이 해커는 AI를 활용해 README 파일과 설명서를 생성함으로써, 합법적인 것처럼 보이는 인상을 강화하여 피해자들이 해당 콘텐츠를 설치하도록 속입니다.
[함께 읽어보세요: 생성형 AI가 초래하는 3 가지 주요 위협(및 추가 위험 1가지)과 이를 막는 방법] (새 탭에서 열림)
트렌드마이크로는 현재 이러한 가짜 저장소들이 눈에 띄는 이유는 README 내용의 서식이 “과도한 이모티콘 사용, 부자연스러운 문장 구조, 하이퍼링크가 걸린 로고, 구조화된 콘텐츠와 같은 뚜렷한 징후에서 알 수 있듯이 AI의 도움을 크게 받았기 때문”이라고 설명합니다.
이 저장소들은 피해자들이 SmartLoader 악성코드의 페이로드가 포함된 .zip 파일을 다운로드하도록 유도하는 것을 목적으로 합니다.
SmartLoader는 Lumma Stealer를 어떻게 활용하나요?
SmartLoader 악성코드는 GitHub에서 파일을 다운로드하여 “search.exe”라는 이름으로 저장함으로써 Lumma Stealer 및 기타 페이로드를 전달하며, 이 파일은 이후 Lumma Stealer를 실행할 수 있습니다.
SmartLoader는 페이로드를 불러올 때 파일 크기를 부풀려, 파일 크기를 약 1GB로 늘리는 것으로 알려져 있습니다. 이 악성코드는 추가 파일을 실행하고, 임시 폴더에 악성 파일을 생성하며, 다양한 보안 소프트웨어 탐지 명령을 실행하고, 브라우저 디버깅을 수행합니다. 이 과정이 완료되면, Lumma Stealer는 C2 서버에 연결하여 데이터를 유출합니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
이는 위협 행위자들이 공격의 일환으로 GitHub을 이용한 또 다른 최근 사례로, 확립된 신뢰가 악용될 수 있으며 실제로 종종 악용된다는 사실을 다시 한번 상기시켜 줍니다.
이번 공격에서 흥미로운 점은 공격자가 AI로 생성된 콘텐츠를 활용했다는 사실입니다. 특히, AI (새 탭에서 열림) 가 공격에 활용된 사례는 지금까지 많이 확인되지 않았기 때문입니다. 트렌드마이크로는 이 공격이 현재 진행 중이며, 공격자들이 “공격을 자동화하고 강화하기 위해 정교한 도구를 계속 활용”함에 따라 앞으로도 계속 진화할 가능성이 높다고 지적합니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? , Tanium 토론 포럼 (새 탭에서 열림),, 을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘ ’ 사이버 위협 인텔리전스 요약 기사들을 참고해 주세요. (새 탭에서 열림).

