메인 콘텐츠로 건너뛰기
데스크톱 대표 이미지: CTI 블로그 2 - 와이드
새로운 쟁점

CTI 소식 모음: Rogue Tools, ClickFix, BlueNoroff

사이버 공격자들이 합법적인 도구를 악용하고, ClickFix 공격이 급증하며, BlueNoroff가 macOS 기기를 표적으로 삼고 있다

이번 주 소식 모음에서 Tanium CTI 팀은 위협 행위자들이 합법적인 도구를 악의적인 목적으로 점점 더 많이 악용하고 있는 현상을 살펴봅니다. 이어서 GHOSTPULSE 악성코드가 관련된 ClickFix 캠페인의 최근 급증 현상을 살펴본 뒤, BlueNoroff 그룹의 소행으로 추정되는 정교한 침입 사례를 분석해 보겠습니다.

사이버 공격자들은 합법적인 도구를 악용한다

Cisco Talos의 최근 게시물 은 사이버 공격자들이 악의적인 목적으로 합법적인 도구를 점점 더 많이 악용하고 있는 현상을 살펴봅니다. 이러한 증가하는 추세는 조직이 도구 사용 패턴을 모니터링하고 행동 기반 탐지 전략을 도입할 필요가 있음을 시사합니다.

Cisco Talos는 먼저 한 사용자가 보안 정보 및 이벤트 관리(SIEM) 솔루션에서 탐지 결과를 알림으로 받은 사례를 단계별로 설명합니다. 이 탐지 기능은 특정 시스템 도구가 짧은 시간 내에 연달아 실행될 때 작동하도록 설정되었습니다. 이 기능은 밤새 활성화되었는데, 이로 인해 의심이 더욱 커졌다. 연구팀은 시스템을 분리하고 해당 활동을 추적할 수 있었다.

LOLBins이란 무엇인가요?

시스코 탈로스(Cisco Talos)에 따르면, 위협 행위자들은 ‘리빙 오프 더 랜드(LOLBins)’ 바이너리를 빈번히 악용하고 있는데, 이는 추가 소프트웨어를 다운로드하거나 설치할 필요 없이 악의적인 행동을 실행하는 데 악용될 수 있는 사전 설치된 도구들이다. 이러한 도구는 운영 체제에 이미 설치되어 있으며 합법적인 활동에 널리 사용되기 때문에, 악의적인 남용을 탐지하기 어렵습니다.

LOLBins 외에도, 해커들은 상용 및 오픈소스 도구를 악용하고 있습니다. 한 가지 예로, 원격 자격 증명 덤핑을 자동화하는 데 사용되는 오픈소스 도구인 DonPAPI가 있습니다. 이는 여러 차례의 작전 과정에서 확인되었습니다.

[함께 읽어보세요: 지금쯤이면 (여러분과 CEO가) 꼭 알아야 할 사이버 보안 용어 15 가지]

흔히 악용되는 도구의 종류

시스코 탈로스(Cisco Talos) 보고서는 오늘날 가장 흔히 악용되는 도구들을 다음과 같이 소개하고 있습니다:

  • PsExec( )는 마이크로소프트의 Sysinternals 도구 모음에 포함된 프로그램으로, 사용자가 로컬 및 원격 시스템 모두에서 명령을 실행할 수 있게 해줍니다. 랜섬웨어 그룹들은 도메인 내의 여러 시스템에서 페이로드를 실행하기 위해 PsExec를 자주 사용합니다.
  • Impacket( )는 네트워크 감사를 위한 오픈소스 파이썬 라이브러리입니다. 악의적인 행위자들은 종종 Impacket을 사용하여 시스템에 침투하고, 시스템 내에서 수평 이동을 수행합니다.
  • Mimikatz( )는 일반 텍스트 형식의 비밀번호를 추출하는 자격 증명 덤핑 유틸리티입니다. 이 도구는 침투 테스트 담당자와 레드 팀에서 흔히 사용됩니다. 그러나 사이버 범죄자들은 종종 Mimikatz를 이용해 계정 로그인 정보 및 기타 인증 정보를 탈취함으로써, 에서 설명된 바와 같이 횡방향 이동을 가능하게 합니다..

원격 액세스 관리 도구가 위협 매개체가 될 때

시스코 탈로스(Cisco Talos)는 또한 원격 모니터링 및 관리(RMM) 도구의 악용 사례가 증가했다는 사실을 발견했습니다.

이러한 도구는 일반적으로 IT 팀이나 MSP가 시스템에 대한 원격 액세스를 통해 지원을 제공하기 위해 사용하지만, 위협 행위자들이 간편한 원격 액세스에 관심을 가질 만한 이유는 쉽게 짐작할 수 있습니다. 공격자들은 현재 이러한 도구를 활용하여 시스템 내 지속성을 유지하고 탐지를 회피하고 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

합법적인 행정 활동과 악의적인 행위를 구분하는 것이 점점 더 어려워지고 있다. 이러한 경계의 모호함으로 인해 기존의 서명 기반 탐지 방식의 효과는 떨어지고, 행동 기반 및 이상 탐지 방식의 중요성은 더욱 커지고 있다.

오픈소스 및 상용 도구를 이용한 최신 악용 사례에 대한 정보를 지속적으로 파악하는 것이 이러한 위협에 대비하는 데 핵심입니다.

[함께 읽어보세요: 엔드포인트 보안이란 무엇인가요? 다양한 유형의 엔드포인트 보호 솔루션과 시그니처 기반 탐지 방식의 발전 과정을 알아보세요]

ClickFix 캠페인의 확산세가 계속해서 가속화되고 있다

Elastic Security Labs는 에서 ClickFix 캠페인이 증가하고 있다고 보고하고 있으며, 특히 GHOSTPULSE 악성코드 로더를 활용해 원격 접속 트로이목마(RAT)와 정보 탈취형 악성코드를 유포하는 사례가 늘고 있다고 밝혔습니다. ClickFix는 2024년 초부터 활동해 왔지만, 최근 들어 그 활동이 더욱 활발해졌다.

Elastic은 전체 공격 체인을 상세히 소개하는 캠페인을 공개했으며, 여기에는 관련된 구성 요소, 사용된 기법, 그리고 최종적으로 유포된 악성코드가 포함되었습니다.

ClickFix 공격이란 무엇인가요?

ClickFix 방식의 공격은 ‘ ’ 사회공학 기법에 의존하며, 합법적인 프로세스를 모방하여 사용자의 신뢰를 얻고 경계를 늦추게 함으로써 사용자를 속여 안전하지 않은 행동을 하도록 유도합니다.

예를 들어, 이러한 유형의 공격은 사용자에게 기기에 코드를 붙여넣고 실행하도록 요구하는 가짜 CAPTCHA 메시지로 나타날 수 있습니다.

ClickFix 공격은 어떻게 이루어지나요?

Elastic이 강조하듯이, ClickFix는 다단계 공격 체인에서 종종 첫 번째 단계로 작용합니다. 분석 대상 캠페인 중 하나에서 공격 흐름의 진행 과정은 다음과 같았습니다:

1단계: ClickFix를 이용한 피싱

2단계: GHOSTPULSE 로더 활성화

  • 1단계에서 악성코드와 함께 전송된 파일을 복호화합니다.
  • 특정 실행 중인 프로세스를 확인하는 Stage 2 코드를 추출합니다.

3단계: ARECHCLIENT2 배포

  • 브라우저에 저장된 비밀번호, 쿠키 및 자동화 데이터를 노린다
  • 시스템 프로파일링 및 정찰을 수행합니다.
  • 명령을 실행합니다

Elastic은 원래의 CAPTCHA 페이지가 두 개의 도메인에서 호스팅되고 있었으며, 이 두 도메인 모두 한 디지털 광고 대행사와 연결되어 있음을 확인했습니다. 그들은 공격자가 자신의 활동을 수행하기 위해 해당 도메인을 호스팅하는 서버를 해킹했을 것이라고 보고 있다.

ClickFix가 최근 캠페인들을 통해 어떻게 발전해 왔는지에 대한 자세한 내용은 다음의 과거 CTI 요약 기사를 확인해 보세요:

  • 게시처: 2025년 4월 30일: 북한, 이란, 러시아의 국가 주체들이 최근 소셜 엔지니어링을 통해 악성코드를 유포하기 위해 ‘ClickFix’ 기법을 어떻게 활용하고 있는지 살펴본다.
  • 게시일: 2025년 3월 12일: SharePoint 및 Microsoft Graph API를 활용하여 수정된 Havoc Demon 에이전트를 은밀하게 배포하는 ClickFix 방식의 피싱 캠페인을 조명합니다.
  • 2024년 6월 26일에 게재됨 : 이 기사에는 Vidar Stealer와 같은 악성코드를 유포하기 위해 대규모 피싱 캠페인에서 ClickFix가 악용되고 있다는 분석 내용이 포함되어 있으며, TA571 명이 가짜 문서를 미끼로 100.000 통 이상의 이메일을 발송한 사례가 소개되어 있습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

ClickFix 공격의 이러한 급증은 사회공학적 기법과 악성코드 유포 수법이 어떻게 진화하고 있는지를 보여줍니다. 이 기법은 피해자의 신뢰와 호기심을 이용하기 때문에, 탐지하기 어려울 뿐만 아니라 피해자들이 이미 교육이나 훈련을 통해 익힌 다른 방법들보다 피해자를 속일 가능성이 더 높습니다.

ClickFix가 단순한 하급 사이버 범죄자들뿐만 아니라, 더 정교한 국가 후원 그룹들에도 이용되고 있다는 점은 주목할 만합니다. 보안 팀은 사용자 교육에 중점을 두고, 행동 기반 탐지 기법을 활용하여 의심스러운 활동을 식별할 것을 권장합니다.

BlueNoroff는 macOS 기기를 대상으로 합니다

Huntress 의 연구원들은 최근 Web3 지역을 대상으로 한 macOS 사용자를 겨냥한 정교한 침입 캠페인을 분석했습니다. 헌트레스는 이번 캠페인의 배후로 블루노로프 그룹을 지목하고 있다.

이번 공격은 사회공학적 기법과 트로이목마가 심어진 애플리케이션을 이용해, 인증 정보 탈취, 감시 및 지속적 침투가 가능한 악성코드를 배포했습니다. 이 사건은 한 위협 행위자가 직원을 속여, 해당 회사의 고위 경영진들의 딥페이크 영상이 등장하는 위조된 줌 회의에 참여하게 한 것에서 시작되었습니다.

[함께 읽어보세요: 원격 근무 IT 인력을 채용하고 계신가요? [딥페이크 사기에 주의하세요]

신뢰 악용: 가짜 회의 초대장을 통해 접근 권한 확보

첫 접촉은 텔레그램을 통해 이루어졌는데, 공격자가 외부 연락처인 척하며 해당 직원에게 실시간 대화를 제안했다. 이 메시지에는 Google Meet 회의를 예약하는 것처럼 보이지만, 실제로는 위조된 Zoom 도메인으로 연결되는 Calendly 링크가 포함되어 있었습니다.

몇 주 뒤, 해당 직원이 회의에 참석했을 때, 외부 연락처뿐만 아니라 자사 고위 경영진들의 딥페이크 영상 여러 개를 접하게 되었다. 딥페이크는 직원의 마이크가 작동하지 않는다는 이유로 줌(Zoom) 확장 프로그램을 다운로드하라고 지시했다. 다운로드된 파일은 정상적인 Zoom SDK 웹페이지를 여는 동시에 악성 사이트에서 페이로드를 몰래 다운로드하는 AppleScript였습니다.

Huntress에 따르면, 이 스크립트는 bash 히스토리 로깅을 비활성화하고, Rosetta 2 이 설치되어 있는지 확인하며, 사용자의 비밀번호를 가져와 검증하려고 시도합니다. 마지막으로, 분석을 더 어렵게 만들기 위해 셸 기록을 삭제합니다.

악성코드 분석: 도구, 전술 및 임플란트

Huntress는 피해자의 호스트에서 여러 개의 악성 바이너리를 탐지했습니다. 이 바이너리 파일들에 대한 자세한 내용은 Huntress 보고서()에서 확인할 수 있습니다.

  • 지속성 임플란트
    Nim 언어로 작성된 ‘Telegram 2’이라는 이름의 바이너리 파일이 지속성 메커니즘 역할을 하며 백도어를 실행합니다. 이 도구는 가볍고 기능이 제한적이며, echo 명령을 실행하고, /bin/bash를 통해 명령을 실행하며, 대화형 셸을 시작하고, 지속성을 확보할 수 있습니다.
  • 백도어
    Go 언어로 작성된 Root Troy V4 (RTV) 백도어는 AppleScript 페이로드를 실행하여 추가 임플란트를 다운로드합니다. Huntress는 장치 온보딩과 호스트 격리 사이에 이 명령이 6회 실행되는 것을 관찰했습니다. RTV는 시스템 절전 모드 중을 포함하여 원격 코드 실행을 지원합니다.
  • 두 개의 추가 페이로드를 포함하는 로더 “a”라는 이름의 바이너리 파일이 AppleScript 페이로드를 통해 다운로드됩니다. 이 프로그램은 다른 바이너리 파일과 암호를 인수로 받아, 내장된 두 개의 페이로드를 복호화하며, 현재 디렉토리 내의 모든 파일을 0으로 덮어쓸 수 있습니다. 특히, Huntress는 macOS에서는 흔치 않은 ‘2단계 프로세스 주입’ 기능을 두드러진 특징으로 꼽았습니다:
    1. 최초로 해독된 페이로드는 명령 및 제어 통신에 사용되는 Nim 기반의 임플란트입니다.2. 두 번째는 임플란트의 기능을 지원하는 데 사용될 것으로 보이는, Swift 기반의 최소한의 애플리케이션입니다.
  • 키로거
    공격자는 키로깅, 화면 녹화 및 클립보드 데이터 캡처 기능을 갖춘 도구인 XScreen을 배포했습니다.
  • 정보 탈취형 악성코드
    에어몬드(airmond) 정보 탈취형 악성코드는 설치된 브라우저 확장 프로그램을 스캔하고 관련 데이터를 추출하여 암호화폐 지갑을 노립니다.
  • 미끼 바이너리
    최종 바이너리인 NetChk는 내용이 거의 비어 있습니다. 이 시스템은 지속적으로 난수를 생성하는데, 이는 아마도 조사 과정에서 분석가들의 주의를 분산시키기 위한 미끼일 가능성이 높습니다.

Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견

BlueNoroff는 Web3 생태계를 악용하기 위해 전술을 발전시켜 왔다. 이 그룹이 복잡한 macOS 악성코드를 제작하고 활용할 수 있다는 점은, 이 그룹이 얼마나 정교한지, 그리고 크로스 플랫폼 기능 개발에 얼마나 많은 투자를 하고 있는지를 다시 한번 보여줍니다.

macOS가 특히 고도로 정교한 위협 행위자들을 대상으로 점점 더 인기 있는 표적이 되고 있음은 분명합니다. 이 단체는 정교한 기술적 전술은 물론, 딥페이크와 첨단 사회공학 기법을 활용하여 최신 트렌드에도 발맞추고 있다.

더 심도 있는 기술적 분석을 원하시는 분들께는 헌트리스( )의 보고서가 훨씬 더 상세합니다.

이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 를 방문하거나 Tanium 토론 포럼( )에 접속하여 대화를 시작해 보세요.

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.