이번 주 소식 모음에서 CTI는 애플 컴퓨터를 표적으로 한 대규모 공격 캠페인에 활용되고 있는 ‘Realst’ 악성코드를 심층 분석합니다. 다음으로, CTI는 위협 행위자들이 다크 웹과 텔레그램 채널을 통해 정보 탈취 악성코드 로그를 판매하고 있는 실태에 대한 보고서를 소개합니다. 마지막으로, CTI는 합법적인 소프트웨어를 사칭하여 피해자에게 코발트 스트라이크(Cobalt Strike) 및 랜섬웨어 페이로드를 유포하는 새로운 ‘Nitrogen’ 초기 침투 악성코드 캠페인의 개요를 제공합니다.
1. Realst 정보 탈취 악성코드가 macOS 소노마의 공식 출시를 앞두고 이를 표적으로 삼고 있다
센티넬원(SentinelOne)은 최근 애플 컴퓨터를 표적으로 한 대규모 공격 캠페인에서 사용되고 있는 ‘리얼스트(Realst)’ 정보 탈취 악성코드의 악성 Mach-O 샘플 59 개 를 분석했습니다.
연구진은 이 새로운 ‘Rust’ 악성코드의 일부 샘플이 이미 애플이 곧 출시할 운영체제인 macOS 14 소노마를 표적으로 삼고 있음을 발견했다. 이 악성코드는 소셜 미디어에서 홍보되는 가짜 블록체인 게임을 통해 Windows 및 macOS 사용자 모두를 감염시킵니다.
Realst 유통
Realst 정보 탈취형 악성코드( )는 Brawl Earth, WildWorld, Dawnland, Destruction, Evolion, Pearl, Olymp of Reptiles, SaintLegend와 같은 가짜 블록체인 게임을 광고하는 악성 사이트를 통해 유포됩니다.
이 가짜 게임의 각 버전은 각각 별도의 웹사이트에 호스팅되어 있으며, 각각에 연결된 트위터 및 디스코드 계정을 보유하고 있습니다. 또한 위협 행위자들이 소셜 미디어의 다이렉트 메시지를 통해 잠재적 피해자들에게 직접 접근하는 사례도 관찰되었다.
Realst 악성 설치 프로그램에 대하여
이 정보 탈취 프로그램의 일부 버전은 Evolion.pkg를 통해 유포되는데, 이는 악성 Mach-O 파일과 관련 스크립트 3개를 포함하고 있는 .pkg 설치 프로그램입니다.
- 스크립트 중 하나는 크로스 플랫폼 파이어폭스 정보 탈취 프로그램입니다.
- 또 다른 스크립트는 오픈소스 프로젝트인 ‘chainbreaker’의 복사본입니다. 이 스크립트는 macOS 키체인 데이터베이스에서 비밀번호, 키 및 인증서를 추출합니다.
- 세 번째 스크립트는 실질적인 악성 행위를 전혀 포함하지 않은, 가장 기본적인 형태의 제거 스크립트입니다.
Realst의 다른 버전들은 .dmg 디스크 이미지를 통해 배포됩니다. 개발자들이 이 악성코드를 Electron 앱과 네이티브 macOS 애플리케이션 번들에 포함시키는 것으로 확인되었습니다.
일부 샘플은 특정 Apple 개발자 ID를 사용하여 공동 설계되었으나, 해당 ID는 이후 취소되었습니다. 다른 샘플들은 임시로 공동 서명된 것이며, 이러한 서명은 원격으로 취소할 수 없기 때문에 계속해서 배포될 것입니다.
Realst 변이체의 동적 분석
행동적 관점에서 볼 때, Realst 샘플은 모든 변종에서 비슷한 양상을 보입니다. 때로는 서로 다른 API 호출을 사용하거나, 일부 의존성이 다르게 설정되기도 합니다. 하지만 결국에는 모두 브라우저 데이터, 암호화폐 지갑, 키체인 데이터베이스를 유출합니다. Realst는 Firefox, Chrome, Opera, Brave, Vivaldi 브라우저를 지원합니다. 또한 텔레그램을 표적으로 삼을 수도 있습니다.
대부분의 Realst 변종은 osascript 및 AppleScript 스푸핑을 통해 사용자의 비밀번호를 탈취하려 시도하며, 호스트 기기가 가상 머신이 아닌지 확인하기 위한 검사를 수행합니다. 이 정보 탈취형 악성코드는 데이터를 수집하여 “data”라는 이름의 폴더에 저장합니다. 이 폴더는 악성코드의 버전에 따라 여러 위치 중 한 곳에 나타납니다. 악성코드가 화면 캡처 권한을 획득할 경우, 피해자의 바탕화면 스크린샷도 동일한 파일 위치에 저장합니다.
Realst 변이체에 대한 정적 분석
SentinelOne은 총 59 개의 Realst 샘플에서 16 개의 서로 다른 변종을 식별하고, 이를 4개의 주요 계열로 분류했습니다. 그러나 두 개념 간에는 많은 중복되는 부분이 있어, 경계를 다르게 설정할 수도 있다. 그렇긴 하지만, 그들은 위협 탐지 전문가들이 위협을 식별하고 탐지하는 데 도움이 될 문자열 기반 증거를 바탕으로 분류 체계를 선정했다.
- 변이군 A: 26/59 개의 샘플이 변이군 A에 속합니다. 이 변이들의 특징은 AppleScript 스푸핑과 관련된 전체 문자열이 포함되어 있다는 점입니다. 이러한 변종들은 AppleScript 스푸핑을 이용해 사용자의 관리자 비밀번호를 평문 형태로 탈취합니다. 이 기능은 “숨겨진 답변” 옵션을 사용하여 사용자가 입력한 문자를 글머리 기호로 대체함으로써 사용자가 입력한 내용을 볼 수 없도록 합니다. 배경에서 AppleScript 대화 상자를 통해 비밀번호가 캡처되어 평문으로 기록됩니다. 이 샘플들에는 hw.model 형식으로 제공되는 VM 탐지를 통한 분석 방해와 관련된 전체 문자열도 포함되어 있습니다.
- 변이군 B: 10/59 개의 샘플이 변이군 B에 속합니다. 이 변이들은 문자열을 더 작은 단위로 분할한다는 점에서 독특하며, 이는 단순한 정적 탐지를 회피하기 위한 것으로 보입니다. 이 점을 제외하면, 이 샘플들은 변이체 A와 매우 유사합니다.
- 변이군 C: 7/59 개의 샘플이 변이 C에 속합니다. 이 변이들은 Mach-O 바이너리 내에 체인 브레이커에 대한 참조를 도입한다는 점에서 특징적입니다.
- 변형군 D: 16/59 개의 샘플이 변형 D에 속합니다. 이 변형에서는 비밀번호 스크래핑 대신 터미널 창에 표시되는 프롬프트를 통해 처리됩니다. 경우에 따라 이 악성코드는 수집한 비밀번호를 이용해 sudo 명령어로 권한을 상승시키고 Python의 pycryptodome 패키지를 설치하기도 했다.
Realst, macOS 14 소노마 출시 대비
Roughly one-third of the samples identified by SentinelOne contained strings targeting macOS 14 Sonoma.
이 문자열 아티팩트는 변종 A 샘플의 절반과 변종 B 샘플 전체에서 나타났으나, 변종 C나 D에서는 나타나지 않았다. 현재로서는 소노마와 벤츄라 간의 차이가 Realst의 실행에 어떤 영향을 미칠지 명확하지 않다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“Realst 샘플이 얼마나 많이 확인되었는지, 그리고 이들 샘플 간의 차이점을 고려할 때, 공격자가 이 정보 탈취형 악성코드에 상당한 노력을 기울였음을 알 수 있습니다.”
이미 위협 행위자가 애플의 차기 OS 출시를 대비해 계획을 세우고 준비 중임을 알 수 있습니다. “악성코드 제작자가 지속적으로 악성코드를 수정하고 있는 것으로 보아, 지금부터 소노마(Sonoma)가 출시될 때까지 리얼스트(Realst)의 추가 변종이 등장할 가능성이 높습니다.”
2. 정보 탈취 악성코드의 기하급수적인 증가: 300.000 건 이상의 기업 인증 정보가 판매 중
Cybersecurity company Flare recently analyzed 20 million infostealing malware logs for sale on the dark web and Telegram channels. 그들의 분석 결과, Salesforce, QuickBooks, AWS, Google Cloud, DocuSign 등 널리 사용되는 애플리케이션의 비즈니스 인증 정보에 대한 접근 기록이 포함된 로그가 약 375.000 건 발견되었습니다.
정보 탈취형 악성코드의 사용이 기하급수적으로 증가하면서, 이는 지난 몇 년간 업계 전반에서 가장 두드러진 트렌드 중 하나로 자리 잡았습니다. 다양한 정보 탈취형 악성코드 변종들은 감염된 기기에서 데이터를 수집한 뒤, 이러한 탈취 로그를 묶어 다크웹과 텔레그램을 통해 판매합니다. Flare’s analysis examines multiple data sets, and totals more than 19,6 million stealer logs.
정보 탈취형 악성코드의 접근 단계
Flare는 로그에 포함된 인증 정보의 유형과 위협 행위자가 해당 인증 정보를 악용하여 획득하고자 할 가능성이 높은 접근 권한의 유형에 따라 스틸러 로그를 세 가지 등급으로 분류합니다.
1단계 로그: 가치가 높은 기업 인증 정보
사람들은 편의를 위해 종종 브라우저에 비밀번호를 저장합니다. 정보 탈취형 악성코드가 기기를 감염시키면, 브라우저에 저장된 모든 인증 정보를 동시에 유출시킵니다. 여기에는 CRM, RDP 및 VPN 접속 정보, SaaS 애플리케이션 접속 정보 등이 포함될 수 있습니다. 악의적 행위자들이 기업 인증 정보를 중요하게 여기는 데에는 분명한 이유가 있다. 초기 접근 중개자(IAB)들도 종종 이러한 인증 정보를 노려 다크웹 포럼에서 재판매하기도 합니다.
감염된 기기가 기업 네트워크에 대규모로 접속했는지 여부를 파악하기 위해, Flare는 기업 네트워크 접속과 관련이 있을 것으로 판단되는 특정 지표들을 파악했습니다.
- 기업 IT 인프라: Flare는 먼저 로그를 검색하여 AWS Management 콘솔과 Google Cloud 콘솔에 접근 권한이 있는 로그인 기록을 찾아보는 것으로 시작했습니다. 그 결과 181.785 개의 로그가 확인되었으며, 그중 179.411 개는 AWS 콘솔 인증 정보였습니다. 이 인증 정보 중 약 75%는 텔레그램의 공개 및 비공개 채팅방 모두에 등장했으며, 24%는 ‘러시안 마켓’에, 1% 미만은 ‘제네시스 마켓’에 등장했습니다.
- 비즈니스 연락처 및 금융 애플리케이션: Flare가 사용한 또 다른 분류 기준은 Intuit QuickBooks 및 DocuSign과 같은 비즈니스 금융 애플리케이션이었습니다. 이러한 애플리케이션 중 하나에 접근한 기록이 80.099 건 확인되었으며, 그중 64.000 건은 DocuSign의 인증 정보였습니다.
- CRM 및 고객 데이터 애플리케이션: Flare는 Salesforce와 Hubspot을 포함한 주요 CRM 제공업체 두 곳을 조사한 결과, 총 66.000 건의 CRM 접근 기록이 발견되었으며, 이 중 약 23.000 건은 Salesforce 계정에 대한 접근 기록이었습니다.
- OpenAI와 ChatGPT: Flare는 또한 openai[.]com이 포함된 스틸러 로그를 검색한 결과, 200.000 개 이상의 로그를 발견했습니다.
Tier 2 로그: 은행 및 금융 서비스
이 로그에는 주요 은행의 인증 정보가 포함되어 있으며, 위협 행위자들은 이를 이용해 소비자 계좌에서 돈을 훔치고 있습니다. 제네시스 마켓에서는 이 상품들이 평균 112 달러에 판매되고 있는 반면, 전체 로그의 평균 가격은 15 달러입니다.
Flare에 따르면, 이는 스틸러 로그 중 두 번째로 가치가 높은 유형입니다. Flare는 213 개 금융 서비스 기업을 분석하여, 해당 기업의 도메인이 스틸러 로그에 포함된 사례가 전체 로그 중 몇 퍼센트를 차지하는지, 그리고 이러한 로그의 가격이 어떻게 다른지를 파악했습니다. 그들은 제네시스 마켓에서 판매 중인 금융 서비스 로그인 정보가 포함된 감염된 기기의 평균 가격이 약 112달러인 반면, 해당 정보가 포함되지 않은 기기의 가격은 14 달러에 불과하다는 사실을 발견했다. 미국 상위 50 개 은행에는 소비자 뱅킹 로그인과 관련된 약 200.000 건의 정보 탈취 로그가 있습니다.
Tier 3 로그: 소비자 애플리케이션
악의적인 행위자들은 이러한 로그를 이용해 소비자용 VPN 애플리케이션, 스트리밍 서비스 및 기타 애플리케이션에 접근합니다. 이것들은 가치가 가장 낮은 통나무들로, 보통 통나무 한 개당 10 ~15 달러에 판매됩니다.
Flare는 자사의 스틸러 로그 샘플에서 가장 빈번하게 등장한 50 개의 도메인을 분석했습니다. 구글, 지메일, 페이스북, 마이크로소프트가 목록 상위를 차지하고 있으며, 이들에는 대개 관련 정보 탈취 로그가 존재합니다. 아마존, 넷플릭스, 인스타그램, 페이팔 등 여러 기업들도 순위 상위권에 근접했다.
스틸러 로그 파일은 어디에 저장되나요?
스틸러 로그 파일은 공개 텔레그램 로그 채널, 비공개 텔레그램 채널, 러시아 마켓, 제네시스 마켓 등 네 가지 범주로 분류됩니다.
- 공개 텔레그램 “로그” 채널( )은 매달 테라바이트 단위의 스틸러 로그를 제공하는 공개 텔레그램 채널입니다. 여기에는 주로 3 단계 로그가 포함됩니다.
- 비공개 텔레그램 채널 은 위협 행위자들이 운영하며, 월간 구독제를 통해 대량의 로그를 배포함으로써 접근 권한을 통해 수익을 창출하고 있습니다. 이 채널들은 대개 가치가 높은 로그를 다루며, 초대제 방식으로 운영되며 일반적으로 사용자 수가 25 ~30 명으로 제한됩니다.
- 러시안 마켓(Russian Market, )은 기기 및 정보에 대한 접근 권한 판매를 전문으로 하는 다크웹 마켓플레이스입니다. 이 포럼에서는 모든 통나무를 통나무당 10 달러로 동일하게 책정합니다.
- 제네시스 마켓( )은 최근 법 집행 기관에 의해 폐쇄되기 전까지 클리어 웹 마켓으로 운영되었습니다. 최근에는 전적으로 Tor를 통해 운영되었습니다. 이 포럼은 보다 체계적이고 분석된 로그 데이터를 제공했으며, 위협 행위자들이 피해자의 브라우저 지문을 복제할 수 있게 해주는 인터페이스를 갖추고 있었다. 이 포럼에서 원목 가격은 원목 종류에 따라 달랐습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“최근 몇 년간 수많은 정보 탈취 캠페인이 주목을 받아왔기 때문에, Flare의 연구에서 위협 행위자들이 흔히 사용하는 다양한 플랫폼 전반에 걸쳐 이처럼 많은 수의 정보 탈취 로그가 발견된 것은 놀라운 일이 아닙니다.”
Flare의 보고서에는 어떤 로그가 어떤 정보 탈취형 악성코드 변종에서 나온 것인지에 대한 세부 내용은 다루지 않았는데, 이는 요즘 정보 탈취형 악성코드가 너무 많고 새로운 변종이 꾸준히 등장하고 있기 때문일 가능성이 높습니다. 이 정보가 없더라도, 위협 행위자가 단 하나의 인증 정보로 얼마나 많은 돈을 벌어들이는지 보면 정말 놀라울 따름입니다. “이를 통해 이러한 활동이 사이버 범죄자들에게 얼마나 큰 수익을 가져다주는지 알 수 있다.”
3. 구글 애즈, 랜섬웨어 공격을 위한 새로운 ‘Nitrogen’ 악성코드를 유포 중
소포스(Sophos)는 악성 광고를 활용하고 합법적인 소프트웨어를 사칭하여 피해자에게 코발트 스트라이크(Cobalt Strike) 및 랜섬웨어 페이로드를 유포하는 새로운 ‘ ’ 니트로젠(Nitrogen) 초기 접근 악성코드 캠페인에 대한 보고서를 발표했습니다. 이 캠페인은 주로 기회주의적인 성격을 띠며, 구글이나 빙에서 특정 IT 도구를 검색하는 사용자를 대상으로 합니다.
Nitrogen 악성코드 계열에 대하여
소포스는 조사 과정에서 ‘Nitrogen’이라는 새로운 초기 접근 악성코드 계열을 발견했습니다. ‘Nitrogen’이라는 이름은 여러 샘플에서 발견된 디버그 정보의 구성 요소에서 유래한 것으로, 개발자들이 이 프로젝트를 ‘Nitrogen’ 또는 ‘Nitronet’이라고 부르고 있음을 시사합니다.
주요 구성 요소는 NitrogenStager, MsfPythonStager, NitronetNativeStager 및 NitroInstaller라는 클래스 이름을 사용합니다.
이 감염 경로는 구글이나 빙 광고를 통한 악성 광고에서 시작됩니다. 이 공격은 피해자들을 해킹당한 워드프레스 사이트나 피싱 페이지()로 유인하려고 시도합니다. 이러한 사이트들은 종종 소프트웨어 배포 사이트로 위장하여 사용자를 속여 트로이목마가 심어진 ISO 설치 프로그램을 다운로드하도록 유도합니다. 이러한 설치 프로그램들은 악성 ‘NitrogenInstaller’ DLL을 사이드로드하는데, 이 DLL에는 정상적인 소프트웨어 애플리케이션과 악성 파이썬 실행 환경이 함께 묶여 있습니다. 이 캠페인은 표적 시스템에 Meterpreter 셸과 Cobalt Strike 비콘을 심습니다.
이 캠페인은 구글과 빙의 클릭당 과금(PPC) 광고를 이용해 웹사이트를 사칭합니다. 이 공격은 IT 사용자를 표적으로 삼은 것으로 보이는데, 위장된 사이트에는 AnyDesk, WinSCP, Cisco AnyConnect VPN 설치 프로그램이 포함되어 있기 때문이다. 또한 한 사례에서는 TreeSize Free의 트로이목마화된 설치 프로그램을 악용하기도 합니다.
- WinSCP 예시: 사용자가 Google에서 WinSCP를 검색하면, 시스템 관리자를 위한 지침인 것처럼 위장한 피싱 페이지에 “보안 파일 전송 – Windows용”을 언급하는 Google 광고가 표시됩니다. 사용자가 이 페이지의 광고를 클릭하면 WinSCP의 가짜 다운로드 페이지로 리디렉션되며, 시스템에 악성 ISO 파일이 설치됩니다.
- Cisco AnyConnect 사례: 피싱 페이지 외에도, 공격자는 해킹당한 워드프레스 사이트에 악성코드를 호스팅하기도 했습니다. 한 사례에서는 해킹당한 사이트를 이용해 시스코 애니커넥트(Cisco AnyConnect)의 정식 시스코 다운로드 사이트를 위장했습니다. 그러면 이 사이트의 다운로드 링크는 피싱 페이지로 리디렉션되어 악성 ‘Nitrogen’ 패키지를 전달하게 됩니다.
DLL 사이드로딩
피해자가 트로이목마가 심어진 설치 프로그램을 다운로드하면, 해당 파일들은 감염된 컴퓨터에 ISO 이미지 파일로 저장됩니다. 그러면 이러한 파일들은 Windows 탐색기에 마운트되며, 드라이브에 매핑되어 해당 콘텐츠를 사용할 수 있게 됩니다. ISO 이미지 내에 포함된 파일 중 하나는 msiexec.exe라는 Windows 도구로, install.exe 또는 setup.exe로 이름이 변경된 것입니다.
이 코드가 실행되면, 동일한 이미지에 저장된 악성 msi.dll(일명 NitrogenInstaller)이 사이드로드됩니다. 이번 공격에서 공격자는 내보낸 함수를 정상적인 msi.dll로 전달하는 DLL 프록시 기법을 사용합니다.
NitrogenInstaller
‘NitrogenInstaller’로 알려진 이 사이드로드된 msi.dll 파일은 합법적인 미끼 애플리케이션용 깨끗한 설치 프로그램과 함께 두 개의 파이썬 패키지(하나는 합법적이고 다른 하나는 악성인)를 설치합니다. 감염 과정의 후반 단계에서 파이썬 코드를 실행하려면 정식 파이썬 패키지가 필요합니다. 또한 다양한 악성코드 및 랜섬웨어 계열에서 흔히 사용되는 UAC 우회 기법을 실행하여 권한을 상승시키려 시도할 것입니다. 그러면 NitrogenInstaller DLL은 지속성을 확보하기 위해 레지스트리 실행 키를 생성합니다.
악성 파이썬 패키지에 NitrogenStager DLL을 불러오기 위해, 위협 행위자들은 DLL 사전 로딩 기법을 활용했습니다. 이는 앱이 전체 경로를 지정하지 않고 라이브러리를 불러오려고 할 때, Windows 자체의 DLL 검색 순서를 활용하는 방식입니다. NitrogenStager는 메인 함수가 악성 연결 복귀 코드로 대체되어 있어 파이썬 스크립트를 실행할 수 없습니다.
C2 스테이징
Py_Main 함수에 포함된 악성 연결 복원 코드는 실행 시 자동으로 실행됩니다. NitrogenStager가 TCP, SSL을 통한 TCP, HTTP, HTTPS 등 네 가지 서로 다른 프로토콜을 사용하여 C2 대의 서버에 연결하는 것이 관찰되었습니다. 이 패키지에는 각 프로토콜별로 별도의 스크립트가 포함되어 있으며, 각 스크립트는 C2 서버에 연결하고, 응답을 디코딩한 뒤 이를 실행할 수 있습니다.
Meterpreter 셸
NitrogenStager DLL에 의해 다운로드된 다음 단계 스크립트는 Meterpreter 스크립트를 수정하여 만든 것입니다. 이 파이썬 스크립트가 실행되면 Meterpreter 리버스 TCP 셸이 구축되어, 위협 행위자가 시스템에서 원격으로 코드를 실행할 수 있게 됩니다.
수동 세션
한 사례에서, 공격자들은 열린 세션을 통해 여러 명령을 실행하며 직접 키보드를 조작하는 방식으로 전환했습니다.
수동 명령을 통해 C2 서버에서 ZIP 파일을 가져왔습니다. 또한, Cobalt Strike 비콘을 메모리 내에서 실행하도록 하는 일련의 파이썬 스크립트를 호출하기 위해 별도의 파이썬 환경을 다운로드하여 실행했습니다. 또한 탐색을 수행하고 도메인을 열거하기 위해 수동 명령도 실행되었습니다. 의심되는 수동 세션은 위협 행위자들이 Cobalt Strike C2 서버에서 다운로드한 파이썬 스크립트를 참조하고 있습니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“요즘 위협 행위자들 사이에서 멀버팅이 꽤 유행하고 있으니, 분명 그들에게 이는 수익성이 좋은 수단으로 여겨지는 것 같습니다.” 이 ‘Nitrogen’ 악성코드 캠페인은 여전히 다소 기회주의적인 성격을 띠고 있지만, 기업에서 흔히 사용되는 특정 IT 유틸리티를 찾는 사용자를 표적으로 삼고 있습니다.
이러한 악성 광고는 검색 엔진의 ‘추천 결과’로 표시되는 경향이 있으므로, CTI는 특히 파일을 다운로드할 때 ‘추천 결과’를 클릭하지 말 것을 권장합니다.”
이 기사들에 대해 공유하고 싶은 의견이 있으신가요? ()와 Tanium 토론 포럼(, )을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

