AmnesiaStealer라는 새로운 악성 소프트웨어는 비밀번호와 쿠키를 훔치는 데 그치지 않고, 공격자가 감염된 macOS 기기의 숨겨진 브라우저를 통해 피해자의 인증된 브라우저 세션을 직접 실행하고 제어할 수 있게 한다.
Apple 기기 관리 및 보안을 전문으로 하는 Jamf는 이 악성 소프트웨어의 유포 캠페인을 분석한 결과, ClickFix 공격을 통해 사용자에게 전달된다는 사실을 확인했다. 이러한 캠페인은 GitHub 페이지처럼 보이는 가짜 다운로드 페이지를 이용한 다음, 피해자에게 비밀번호로 보호된 ZIP 아카이브를 다운로드하도록 유도한다. 공격에 사용되는 명령은 셸로 작성된 다운로더를 실행하며, 이 다운로더는 아카이브를 다운로드하고 악성 소프트웨어가 포함된 Mach-O 파일을 실행한다.
브라우저 세션을 복사해 사용자에게 보이지 않게 실행
AmnesiaStealer의 가장 두드러진 기능은 stream_module이라는 구성 요소다. 이 구성 요소는 remote_stream 명령을 통해 로드될 수 있다. 구성 요소는 인증 상태를 포함한 Chromium 브라우저의 사용자 프로필을 복사한 뒤, 감염된 기기에서 브라우저의 숨겨진 비그래픽 인터페이스 버전에 이를 로드한다.
이 메커니즘은 Google Chrome, Microsoft Edge, Vivaldi, Arc, Opera, Brave 및 Chromium 등 Chromium 기반 브라우저 7개를 지원한다. Jamf에 따르면 이러한 브라우저는 동일한 DevTools 프로토콜과 실행 옵션, 쿠키 프로필 암호화 메커니즘을 공유하므로 악성 소프트웨어가 피해자의 프로필을 재사용하기 쉽다.
브라우저가 숨겨진 모드로 실행된 후, 악성 소프트웨어는 공격자가 제어하는 릴레이 서버와 WebSocket 채널을 생성하고 브라우저 이름과 버전이 포함된 등록 메시지를 전송한다. 운영자는 탐색, 클릭, 탭 관리, 스크롤 및 키보드 사용 명령을 보낼 수 있으며, 악성 소프트웨어는 세션 및 탭 상태 정보와 초당 약 3장의 화면 스트림 프레임을 전송한다.
실제로 무엇이 달라지는가?
두 번째 WebSocket 채널은 Chrome DevTools Protocol, 즉 CDP의 webSocketDebuggerUrl 주소를 통해 숨겨진 Chromium 인스턴스에 연결된다. 그 결과 공격자는 쿠키를 가져오고 내보내며, 웹사이트를 탐색하고, 피해자의 계정으로 여전히 인증된 세션을 사용해 인터넷 포털과 상호작용할 수 있다.
이는 위험이 파일 하나나 저장된 비밀번호 하나를 추출하는 데 그치지 않는다는 의미다. 공격자는 사용자가 자신의 기기에서 웹사이트를 탐색하는 것처럼 웹사이트와 상호작용할 수 있으며, 브라우저와 호스트, 네트워크에 연결된 식별자도 유지된다. Jamf는 이 기능을 감염된 기기를 공격자가 운영하고 피해자의 인증된 세션을 사용하는 살아 있는 브라우저로 전환하는 기능이라고 설명한다.
표적 데이터의 범위
AmnesiaStealer는 Chromium 기반 브라우저 16개에서 데이터를 수집할 수 있으며, 여기에는 쿠키, 저장된 로그인 데이터, 검색 기록, 북마크, 확장 프로그램 및 로컬 상태 데이터가 포함된다. 또한 확장 프로그램과 IndexedDB 데이터를 검사해 암호화폐 지갑 데이터를 찾는다.
악성 소프트웨어는 Keychain 데이터에 접근하기 위해 피해자의 macOS 비밀번호도 수집하며, Apple 메모, Telegram 세션, 문서, 시스템 정보 및 암호화된 지갑 데이터도 수집한다.
Jamf는 악성 소프트웨어가 macOS 26에서 실행되고 현재 Chrome Safe Storage 키를 복구하지 못할 때 사용하는 백업 메커니즘도 언급했다. 악성 소프트웨어는 이 키를 공격자가 지정한 값으로 대체하며, 이로 인해 이전에 저장된 쿠키와 비밀번호를 영구적으로 읽을 수 없게 만들면서 나중에 데이터를 복호화할 수 있다.
사용자를 위한 핵심 경고
Jamf는 복사된 Chromium 프로필과 CDP를 통한 직접 제어의 결합이 자사가 기록한 사례를 기준으로 macOS 악성 소프트웨어에서 새로운 유형에 해당한다고 밝혔다. 사용자는 출처와 기능을 완전히 이해하지 못하는 한 인터넷에서 발견한 명령을 터미널에서 실행하지 않는 것이 좋다. 특히 신뢰할 수 있는 서비스와 관련된 것처럼 보이는 다운로드 페이지나 안내에 포함된 명령은 더욱 주의해야 한다.