Kaspersky 연구원들은 macOS 기기를 대상으로 하는 정보 탈취 악성코드 MacSync의 새로운 변종을 발견했다. 이 악성코드는 공개 iCloud 캘린더의 이벤트를 사용해 다운로드 명령어를 숨기고 추가 악성 페이로드를 확보한다. 이 방식은 공격자들에게 노출된 다운로드 서버에 의존하는 대신, 겉보기에는 일반적인 클라우드 서비스처럼 보이는 유포 채널을 제공한다.
MacSync는 2025년 4월에 등장했으며 Swift로 작성된 악성코드다. 초기 변종은 정보 탈취 악성코드 계열인 AMOS에서 파생되었지만, 이후 새로운 모듈이 추가되며 발전했다. 이 악성코드는 ClickFix 캠페인과 가짜 Homebrew 프로그램 및 디스크 공간 분석 도구 같은 위조 도구, 또는 무료 및 불법 복제 애플리케이션을 통해 유포되는 것으로 관찰됐다.
유포 과정은 어떻게 작동하는가?
한 사례에서 이 악성코드는 Toria라는 이름의 가짜 암호화폐 지갑 형태로 유포되었으며, 소셜 미디어 플랫폼을 통해 이를 홍보하기 위한 전용 웹사이트도 사용됐다. Kaspersky가 관찰한 더 복잡한 유포 과정은 공개 iCloud 캘린더 이벤트의 설명에서 명령어를 추출하는 다운로더로 시작된다.
다운로더는 캘린더 데이터를 macOS의 zsh 셸로 전달한다. 이벤트 내용 대부분은 오류를 일으키지만, DESCRIPTION: 행 뒤에 배치된 명령어는 실행되어 iCloud에서 아카이브를 가져온다. 이 아카이브에는 드로퍼로 작동하는 APP 형식의 애플리케이션 번들이 들어 있으며, 이후 여러 단계가 진행되어 결국 MacSync 구성 요소가 다운로드된다.
탈취 기능과 백도어
정보 탈취 모듈은 계속해서 브라우저 기록, 쿠키, 저장된 로그인 데이터와 함께 암호화폐 지갑 및 관련 애플리케이션 데이터, Telegram 데이터, Keychain 파일, 시스템 및 기기 정보, SSH·AWS·Kubernetes·Git 파일과 셸 구성을 노린다.
가장 두드러진 추가 기능은 macOS의 기본 파일 관리자인 Finder로 위장한 Objective-C 기반 백도어다. 이 백도어는 LaunchAgent와 .zshrc 파일 수정, 전역 Git 훅을 통해 자신을 설치하며, 사용자에게 알림이 표시될 가능성을 줄이기 위해 macOS 알림 프로세스도 종료한다.
- 명령 및 제어 서버가 전송하는 AppleScript를 실행한다.
- 브라우저 확장 프로그램을 설치하거나 설치된 Ledger 애플리케이션을 서버가 전송한 버전으로 교체한다.
- 추가 정보와 파일을 수집해 명령 및 제어 서버로 업로드한다.
- 지속성 메커니즘을 점검하고 생성해 재부팅 후에도 실행되도록 한다.
Kaspersky 연구원들은 실행될 AppleScript 코드를 확보하지 못했기 때문에 일부 명령어의 기능을 이름과 상태 메시지를 바탕으로 추론했다. 또한 live_browser라는 이름의 정체불명 명령어도 관찰했다. 이 명령어는 sn_relay라는 구성 요소를 다운로드해 실행하지만, 연구원들은 그 기능을 확인하지 못했다.
이 소식이 중요한 이유는 무엇인가?
실질적인 변화는 새로운 탈취 기능의 추가에만 국한되지 않는다. 공개 iCloud 캘린더를 악용하면 유포 선택지가 확대되고 악성 인프라가 사용자에게 덜 눈에 띄게 된다. 또한 Finder로 위장하고 여러 지속성 메커니즘을 구축하면 감염의 영향이 커지며, 특히 클라우드 접근 키, 세션 토큰 또는 지갑 데이터를 보유한 기기에서 그 영향이 크다.
Kaspersky는 macOS 사용자에게 인터넷에서 발견한 명령어를 실행하지 말고, 의심스러운 웹사이트에서 DMG 파일을 받지 않으며, 관리자 암호를 요구하는 요청에 주의할 것을 권고한다. 현재 공개된 분석에서는 sn_relay 구성 요소의 기능과 일부 AppleScript 명령어가 여전히 미해결 과제로 남아 있다.