이번 주 소식 모음의 첫 번째 소식은, 사무용 생산성 애플리케이션으로 위장한 macOS용 새로운 XLoader 악성코드 변종에 대한 개요입니다. 다음으로, CTI는 라자루스 그룹의 최근 활동과 ‘CollectionRAT’이라는 새로운 위협의 발견에 대해 조사합니다. 마지막으로, CTI는 위협 행위자들이 대규모 언어 모델(LLM)을 활용한 페이스북 프로모션을 악용해 악성 코드를 유포하는 방식을 설명합니다.
XLoader의 macOS 변종은 생산성 앱으로 위장하고 있다
센티넬 원(Sentinel One)은 macOS 악성코드인 XLoader( ) (새 탭에서 열림) 의 변종이 실제 환경에서 유포되고 있음을 발견했습니다. 이 캠페인은 ‘OfficeNote’ (새 탭에서 열림) 라는 오피스 생산성 앱으로 위장하여 악성 기능을 숨기는 한편, 표준 Apple 디스크 이미지 내에 XLoader 변종을 묶어 배포합니다.
XLoader 악성코드는 무엇인가요?
XLoader 악성코드는 Formbook 악성코드의 리브랜딩 버전입니다. 이 프로그램은 주로 Windows와 macOS 모두에서 정보 탈취 프로그램으로 작동합니다.
XLoader는 2020년 초, Formbook이 제작자에 의해 폐쇄된 직후 지하 사이버 범죄 포럼에 등장했다. 최초의 macOS 변종은 2021 에서 발견되었으며, 자바 프로그램 형태로 유포되었다는 점에서 주목을 받았다. 이 악성코드는 ‘서비스형 악성코드(MaaS)’ 계약 형태로 판매되며, 가입자에게 관리자 패널 및 실행 파일 빌드에 대한 접근 권한을 제공합니다.
새로운 macOS XLoader 변종은 C 및 Objective-C 프로그래밍 언어로 네이티브하게 작성되었습니다. 이 앱은 애플 개발자 서명이 되어 있으며, ‘OfficeNote’라는 이름의 오피스 생산성 앱인 것처럼 위장하고 있습니다.
XLoader 악성코드는 어떻게 유포되나요?
최신 XLoader 변종은 OfficeNote.dmg라는 이름의 일반적인 Apple 디스크 이미지에 포함되어 있습니다. 이 변종은 MAIT JAKHU의 개발자 서명이 포함되어 있으며, 2023년 7월 17일에서 서명되었습니다. 애플은 이후 해당 서명을 취소했다. 그러나 SentinelOne의 테스트 결과에 따르면, 애플의 악성코드 차단 도구에는 이 악성코드의 실행을 막을 수 있는 시그니처가 없는 것으로 나타났습니다.
7월 한 달 동안 VirusTotal에 이 변종의 샘플이 여러 건 등장했는데, 이는 해당 변종이 실제 환경에서 유포되고 있을 가능성이 높음을 시사합니다. 지하 범죄 포럼에서는 이 새로운 macOS 변종을 월 199 달러, 또는 3개월에 299 달러에 광고하고 있다. 월 59 달러로 책정된 Windows XLoader 버전과 비교하면 이 제품은 상대적으로 비싼 편입니다.
드롭퍼와 지속성
이 변형이 실행되면, OfficeNote 애플리케이션은 애플리케이션이 열리지 않는다는 내용의 오류 메시지를 사용자에게 표시하도록 하드코딩되어 있습니다. 배경에서 악성코드는 페이로드를 배포하고 지속성 에이전트를 설치하고 있습니다. 이 메시지는 이전 XLoader 변종에서 사용되었던 스택 문자열 기법을 통해 하드코딩되어 있습니다.
페이로드는 사용자의 홈 디렉터리에 ~/73a470tO 이라는 이름으로 저장된 후 실행됩니다. 숨겨진 디렉터리를 생성하고, 해당 디렉터리 내에 기본 기능만 갖춘 최소한의 애플리케이션을 만듭니다. 페이로드의 이름은 드로퍼에 하드코딩되어 있지만, 숨겨진 디렉터리의 이름, 애플리케이션 및 실행 파일의 이름은 실행할 때마다 무작위로 생성됩니다. 또한 바이너리가 첫 실행과 그 이후의 실행을 구분할 수 있도록 사용자의 ‘Library’ 폴더에 LaunchAgent 파일이 생성됩니다.
페이로드의 동작
XLoader 악성코드는 Apple API인 NSPasteboard 및 generalPasteboard를 통해 클립보드에 저장된 기밀 정보를 탈취하려고 시도합니다. 또한 파이어폭스와 크롬 브라우저를 표적으로 삼아 로그인 데이터 파일을 읽어낼 수도 있습니다. macOS 버전치고는 이상하게도, 이 버전은 사파리 브라우저를 대상으로 하지 않는 것으로 보입니다.
이 악성코드는 가짜 네트워크 호출을 이용해 실제 C2을 위장할 것입니다. SentinelOne은 169 건의 DNS 이름 확인과 203 건의 HTTP 요청을 감지했으며, 이러한 활동을 통해 몇 개의 의심스러운 IP 주소를 파악했습니다. 이것은 몇 가지 방법으로 분석을 회피하려 한다. 드롭퍼와 페이로드는 Ptrace를 통해 디버거가 연결되는 것을 차단하려고 시도할 것입니다. 또한 이 악성코드는 자신의 활동을 지연시키기 위해 대기 명령을 실행합니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“XLoader의 최신 macOS 변종은 사무용 생산성 앱을 가장하고 있다는 점을 고려할 때, 업무 환경에 있는 사용자를 명백히 표적으로 삼고 있습니다.” 윈도우용 변종에 비해 지하 사이버 범죄 포럼에서 이 변종의 가격이 높은 점도, 개발자들이 이 변종에 더 큰 관심이나 투자 수익률(ROI)이 있을 것으로 예상하고 있음을 시사한다. “SentinelOne이 지적했듯이, XLoader는 여전히 macOS 사용자와 기업을 위협하고 있다.”
2. 북한의 라자루스 그룹, 새로운 악성코드 사용
시스코 탈로스(Cisco Talos)는 최근 ‘라자루스 그룹(Lazarus Group)’의 ‘ ’ 캠페인을 조사했습니다. (새 탭에서 열림) 이 캠페인에서 해당 그룹은 ManageEngine ServiceDesk의 취약점을 악용해 여러 가지 위협을 유포했습니다.
이 캠페인을 조사한 결과 — 재사용된 인프라 구성 요소와 함께 — ‘CollectionRAT’이라는 새로운 위협을 발견하게 되었습니다. 라자루스 그룹 역시 전술을 전환하며, 초기 침투 단계에서 오픈소스 도구에 점점 더 의존하고 있다.
인프라의 재사용
북한이 후원하는 위협 행위자는 최근 작전에서 여전히 많은 동일한 인프라를 계속 사용하고 있는데, 이러한 구성 요소 중 상당수는 지난 몇 년간 연구자들에 의해 이미 밝혀진 바 있다.
비록 이것이 이상하게 보일 수도 있겠지만, 이는 이 그룹이 자신들의 공격에 대해 얼마나 확신을 가지고 있는지를 잘 보여준다. 이번 최신 캠페인은 이 단체가 얼마나 활발히 활동하고 있는지 다시금 상기시켜 줍니다.
끊임없이 진화하는 무기 체계
최근 발견된 CollectionRAT 악성코드는 임의의 명령을 실행하고 기기 내 파일을 관리하는 기능 등, 전형적인 RAT 기능을 다양하게 갖추고 있습니다.
이 임플란트는 압축된 Microsoft Foundation Class(MFC) 라이브러리를 기반으로 한 Windows 바이너리를 활용하여 악성코드를 복호화하고 실행합니다. 여기에서 MFC 프레임워크는 오로지 실제 악성 코드의 래퍼 및 복호화 도구로만 사용됩니다.
이 악성코드는 감염 상황을 파악하기 위해 시스템 정보를 수집한 뒤, 이를 명령 및 제어(C2) 서버로 전송합니다. 이 시스템은 C2 서버로부터 명령을 수신하여 다양한 작업을 수행하게 됩니다. 이 악성코드는 리버스 셸을 생성하고, 디스크에서 파일을 읽고 쓸 수 있으며, 새로운 프로세스를 생성하여 추가 페이로드를 다운로드하고 배포할 수 있는 기능을 갖추고 있습니다. 또한 C2로부터 지시를 받으면 기기에서 스스로 제거될 수도 있습니다.
CollectionRAT과 EarlyRAT과의 연관성
시스코 탈로스(Cisco Talos)는 CollectionRAT와 관련된 IOC를 분석한 결과, 라자루스(Lazarus)의 안다리엘(Andariel) 하위 그룹과 연관된 것으로 알려진 악성코드인 EarlyRAT와의 연관성을 발견했습니다.
CollectionRAT는 2021에서 나온 이전 버전의 EarlyRAT에 서명하는 데 사용된 것과 동일한 인증서로 서명되었습니다. 두 악성코드 모두 일련번호와 썸프린트가 동일한 인증서를 사용했습니다. EarlyRAT는 대개 Log4j 번 취약점을 성공적으로 악용하여 배포됩니다.
초기 접근 시 오픈소스 도구 활용
라자루스 그룹 은 공격의 초기 접근 단계에서 오픈소스 도구와 프레임워크에 점점 더 의존하는 방식으로 전술을 전환하고 있는 것으로 보이며, 이는 이전에는 침해 후 단계에서만 이러한 도구와 프레임워크를 활용하던 것과는 대조적이다.
이 그룹은 이전에 MagicRAT과 같은 맞춤형 임플란트를 이용해 침해된 시스템에 지속적인 초기 접근 권한을 확보해 왔습니다. 그런 다음 맞춤형 임플란트를 활용해 오픈소스 도구를 배포했다. 이 캠페인은 공격자가 초기 및 지속적인 접근을 위해 오픈소스 DeimosC2 프레임워크를 활용한 사례입니다.
라자루스 그룹이 리버스 셸 터널링 도구인 PuTTY Link(Plink)를 사용하는 것으로도 확인되었습니다. 과거에 해당 위협 행위자는 Plink를 사용하여 원격 터널을 구축했습니다. 그러나 공격자는 이제 해당 도구의 소스 코드를 바탕으로 악성 Plink 바이너리를 생성하기 시작했으며, 이를 통해 리버스 터널 명령어 문자열을 바이너리 자체에 삽입하고 있다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“라자루스 그룹이 공격에 새로운 악성코드를 사용하고 있다는 사실은, 이 그룹이 얼마나 활발하고 기동성이 뛰어난지를 고려할 때 이 시점에서 거의 예상 가능한 일입니다.”
“이와 같은 맥락에서, 공격자는 공격의 초기 접근 단계에서 오픈소스 도구를 활용하기 위해 전술을 전환하고 있다.” 이 그룹은 과거에는 오로지 침해 발생 후 단계에서만 오픈소스 도구를 활용해 왔으나, 이번에는 뚜렷한 변화를 보였습니다. “이러한 변화의 원인은 명확하지 않지만, 위협 행위자들의 끊임없는 진화와 우리가 위협 환경에서 목격하고 있는 많은 현상들과 일치하는 것으로 보입니다.”
3. 악의적인 행위자들이 페이스북 프로모션을 악용해 악성 코드를 유포하고 있다
트렌드마이크로(Trend Micro)의 최근 연구에 따르면, 위협 행위자들 이 페이스북 프로모션 (새 탭에서 열림) 을 악용하여 의 대규모 언어 모델(LLM)을 활용해 악성 코드를 유포함으로써, 악성 브라우저 애드온을 설치하고 인증 정보를 탈취하려는 것으로 나타났습니다. 이 위협 행위자는 URL 리디렉션을 위해 URL 단축 서비스를, 웹 호스팅을 위해 Google 사이트를, 그리고 악성 파일을 호스팅하기 위해 Google 드라이브나 드롭박스 같은 클라우드 스토리지 서비스를 활용합니다.
감염 매개체로서의 페이스북 홍보 활동
이 위협 행위자는 페이스북의 유료 홍보 기능을 악용해, 마케팅 회사의 가짜 프로필이 등장하는 광고로 잠재적 피해자들을 속입니다. 이러한 가짜 계정에는 대개 구매하거나 봇을 통해 확보한 팔로워, 해킹당한 다른 계정이 남긴 가짜 리뷰, 그리고 제한적인 온라인 활동 내역이 포함되어 있습니다. 이 광고들은 인공지능의 도움을 통해 생산성을 높이고, 도달 범위와 수익을 늘리며, 교육에 도움을 줄 것이라고 약속합니다. 일부 사례에서, 위협 행위자는 메타 AI에 대한 접근 권한을 제공한다고 주장했습니다.
사용자가 광고를 클릭하면, LLM 사용의 장점을 간략히 소개하는 간단한 웹사이트로 이동하게 됩니다. 이 사이트에는 AI 패키지를 다운로드할 수 있는 링크가 포함되어 있습니다. 안티바이러스 솔루션의 탐지를 피하기 위해, 위협 행위자는 이 패키지를 999 이나 888와 같은 간단한 비밀번호로 암호화된 압축 파일 형태로 유포합니다.
패키지 분석
아카이브를 열고 올바른 암호로 암호 해독하면, 그 안에는 하나의 MSI 설치 프로그램 파일이 들어 있습니다. 설치 프로그램을 실행하면 설치 과정에서 Chrome 확장 프로그램에 속한 파일들이 생성됩니다. 그런 다음 배치 스크립트를 실행하여 현재 실행 중인 브라우저를 종료하고, 구글 번역으로 위장한 악성 확장 프로그램을 설치한 상태로 브라우저를 다시 시작합니다.
악성 확장 기능 분석
이 악성 확장 프로그램의 주요 로직은 확장 프로그램의 서비스 워커 스크립트에서 발견됩니다. 난독화를 해제한 후, 트렌드마이크로는 해당 악성코드의 정보 탈취 기능을 분석할 수 있었다.
이 스크립트는 먼저 c_user가 있는지 확인하며, 페이스북 쿠키를 훔치려고 시도합니다. 그런 다음 액세스 토큰을 탈취한 뒤, 이를 이용해 페이스북의 GraphQL에 추가 정보를 요청할 것입니다. 이 토큰을 사용하면 스크립트가 Facebook의 GraphQL API를 조회하여 해당 계정이 관리하는 페이지 목록과 관련 정보를 확인할 수 있습니다. 또한 해커는 피해자의 IP 주소를 파악하려고 시도할 것입니다. 도난당한 정보는 연결 처리되고, URL 인코딩 및 base64 인코딩을 거친 후 C2 서버로 유출됩니다.
타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견
“이번 캠페인과 위협 행위자는 기업의 소셜 네트워킹 담당자, 관리자, 마케팅 전문가를 표적으로 삼고 있는 것으로 보이며, 이는 상당히 정교하게 표적화된 공격임을 시사합니다.”
“트렌드마이크로가 이 문제를 메타에 알린 후, 메타는 사기성 페이지와 광고를 삭제했지만, 이는 종종 ‘두더지 잡기’와 같은 상황이라 완전히 근절하기 어렵다.”
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.

