Microsoft Defender Experts는 도메인 이름에만 의존하지 않고 엔드포인트와 네트워크에서의 동작을 분석한 결과, macOS 기기를 표적으로 삼는 MacSync Stealer 활동과 관련된 30개 이상의 도메인을 공개했다. 이 악성코드는 악성 페이로드를 전달하고 감염된 기기와 통신하며 데이터를 훔치기 위해 변화하는 인프라를 사용하지만, 명령 실행과 네트워크 요청, 파일 준비 패턴은 반복적으로 나타났다. 이에 따라 도메인이 변경된 이후에도 활동을 추적할 수 있었다.
이번 조사는 RST Cloud가 앞서 제한적인 도메인 집합과 위협이 공개적으로 알려진 이후 명령 및 제어(C2) 서버가 빠르게 변경되는 현상을 발견한 뒤 진행됐다. Microsoft는 페이로드 획득, 서버 연결 등록, 데이터 수집, 압축, 유출 단계에서 반복되는 행동을 연결해 모니터링 범위를 확대했다.
감염은 어떻게 시작되는가?
관찰된 활동은 macOS 터미널에서의 대화형 세션으로 시작됐으며, 사용자가 명령을 복사해 Terminal에 붙여넣고 실행하도록 속이는 ClickFix 사회공학 기법과 일치했다. 공격자는 curl을 사용해 자신들이 제어하는 경로에서 콘텐츠를 가져온 다음, Base64와 gunzip 같은 기본 도구를 이용해 페이로드를 디코딩하거나 압축 해제했다.
그 후 악성코드는 AppleScript의 도움을 받아 Shell 명령을 실행하기 위해 osascript를 사용했으며, sh, cp, rm, mkdir, killall 같은 도구도 함께 사용했다. 특히 Terminal 또는 zsh 실행 뒤 페이로드 획득과 디코딩, 이어지는 신속한 외부 연결이 발생하는 경우, 이러한 흐름은 단순한 다운로드 주소보다 방어자에게 더 강력한 신호를 제공한다.
MacSync가 노리는 데이터는 무엇인가?
이 활동은 공격자의 서버에 주기적으로 신호를 보내는 데 그치지 않았다. Microsoft는 호스트와 사용자 정보, 실행 중인 프로세스에 더해 암호화폐 지갑 애플리케이션과 Ledger 및 Trezor와 관련된 로컬 흔적을 찾는 광범위한 수집 작업을 확인했다.
이 악성코드는 macOS Keychain 자료와 Browser Safe Storage 키, 브라우저 자격 증명, 쿠키, 로그인 데이터베이스, 세션 데이터, IndexedDB, LevelDB, 확장 프로그램 저장소도 표적으로 삼았다. 대상 범위에는 Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium 등의 브라우저와 기타 브라우저가 포함됐으며, Safari 및 Apple Notes 데이터, SSH 키, AWS 자격 증명, Kubernetes 구성, 브라우저 프로필 데이터도 포함됐다.
또한 MacSync는 Downloads, Documents, Desktop 폴더에서 민감한 파일을 검색했으며, 여기에는 PDF, DOCX, TXT, KEY, PEM, KDBX, OVPN, WALLET, SEED 형식이 포함됐다.
변화하는 인프라를 추적하기 어려운 이유는 무엇인가?
Microsoft는 프로세스 컨텍스트, 명령줄, 네트워크 데이터 전반에서 여러 행동 특성이 함께 나타날 때 도메인들을 연결했다. 주요 기준점 중 하나는 /curl/, /dynamic?txd=, /gate?buildtxd=와 같은 반복적인 URI 경로와 -k, -s, --max-time, --data-binary 옵션을 포함한 curl 문자열이었다. 여기에 macOS 전용 User-Agent와 API-key 헤더도 포함됐다.
데이터 유출 단계에서는 /tmp/sync* 경로 아래에 파일을 수집한 뒤 /tmp/osalogging.zip 경로로 압축했으며, 이후 아카이브를 여러 부분으로 나누어 HTTP PUT 요청을 통해 업로드했다. 요청에는 upload_id, chunk_index, total_chunks 값이 포함됐고, 이는 파일 생성 이벤트, 프로세스, 연결과 연계할 수 있는 지표다.
RST Cloud는 반복적인 URI 패턴을 사용해 추가 후보 도메인 11개를 발견했으며, 확인된 C2 도메인 4개에서 공통으로 사용되는 고정 API-key 값도 찾아냈다. 반면 빌드 토큰은 배포할 때마다 변경됐다. 이 결과는 단일 특성만으로는 충분하지 않을 수 있지만, 여러 특성이 일치하면 관련 없는 도메인을 연결할 위험을 줄일 수 있음을 보여준다.
방어자에게 실질적으로 달라지는 점은 무엇인가?
이번 조사의 중요성은 무게 중심을 고정된 침해 지표에서 행동의 연쇄로 옮겼다는 데 있다. 도메인 순환은 도메인 이름을 기반으로 한 차단이나 이후 IP 주소 매칭의 효과를 약화시킬 수 있지만, curl 사용, AppleScript 실행, 비밀번호 저장소 접근, 임시 아카이브 생성, 분할 업로드 수행 과정에서 남는 흔적까지 반드시 없애지는 못한다.
- 특히 사용자 상호작용 후 페이로드를 가져오거나 디코딩하는 비정상적인 Terminal 및 zsh 세션을 모니터링한다.
- osascript와 curl 또는 Base64, gunzip, cp, rm, mkdir, killall 같은 시스템 도구가 함께 사용되는 시퀀스를 탐지한다.
- Keychain, 브라우저 자격 증명, SSH 키, 클라우드 데이터에 대한 접근을 아카이브 또는 임시 파일 생성과 연계한다.
- --data-binary 또는 upload_id, chunk_index, total_chunks 값을 사용하고 /gate 경로가 반복되는 HTTP PUT 프로세스를 검사한다.
- 새롭거나 의심스러운 도메인을 보조 지표로 취급하되, 도메인이 변경된 이후에도 요청 형태와 프로세스 컨텍스트를 계속 조사한다.
Microsoft는 Apple이 macOS 26.4 및 이후 버전에서 ClickFix 공격을 차단하기 위한 보호 기능을 추가했다고 밝혔다. 여기에는 Terminal에 악성일 가능성이 있는 명령을 붙여넣지 못하도록 할 수 있는 경고와, 탐지된 악성 스크립트의 실행을 차단할 수 있는 XProtect 검사가 포함된다. 또한 Microsoft Defender 또는 이에 상응하는 보안 제품에서 클라우드 제공 보호, 네트워크 및 웹 보호, 변조 방지를 활성화할 것을 권고한다.
Microsoft Defender XDR 사용자는 탐지·조사·대응 기능과 위협 인텔리전스 보고서, 기기 범위와 기간, 허용 목록에 맞게 구성할 수 있는 Advanced Hunting 쿼리를 이용할 수 있다. 이러한 쿼리만으로 감염이 확인되는 것은 아니지만, curl 동작과 요청 경로, AppleScript 프로세스를 공격 체인의 나머지 단계와 연결하기 위한 출발점을 제공한다.