줌 회의 참석 이사님, 북한 해커가 만든 딥페이크 영상이었다

2025-06-19 10:40
  • 카카오톡
  • 네이버 블로그
  • url
텔레그램·가짜 줌 링크로 피해자 유인, 딥페이크 영상으로 신뢰도 확보
애플스크립트·FAT 실행파일 악용해 정상 프로세스 공격
헌트리스 "맥OS도 안전지대 아니다…맞춤형 공격 주의"


[보안뉴스 여이레 기자] 딥페이크 기술로 기업 임원을 사칭한 북한 해킹 조직이 줌 화상회의를 통해 맥OS(macOS) 맞춤형 악성 코드 설치와 암호화폐 탈취를 노리고 있다. 최근 맥OS 대상 공격은 계속 진화하면서 상대적으로 보안에 강하다고 알려진 맥OS 사용자에 경종을 울리고 있다.


[자료: gettyimagesbank]

사이버 보안 플랫폼 헌트리스(Hentress)에 따르면 ‘사파이어 슬릿’(Saphire Sleet) 또는 TA444로도 불리는 북한 ‘블루노로프’(BlueNoroff) APT 그룹이 이 공격을 주도하고 있다. 이전 공격과 마찬가지로 이번 공격의 주요 목표는 암호화폐 탈취로 보인다.

이들은 정교한 인젝션 과정을 통해 맥OS 보안을 우회했다. 디버깅 권한이 부여된 바이너리와 애플스크립트를 조합해 정상 프로세스에 악성 페이로드를 인젝션했다. ARM과 x86_64 바이너리 모두를 지원하는 FAT 실행파일 구조도 악용됐다. 인젝션 후 파일 덮어쓰기 등 안티포렌식 기법으로 흔적을 지웠다.

공격자 그룹은 외부 전문가로 위장해 텔레그램으로 회의 요청을 보낸 뒤 회의 일정 조율 소프트웨어 캘린들리(Calendly) 초청 링크를 전달했다. 이 링크는 평범한 구글 미트 초대처럼 보이지만 실제로는 공격자가 통제하는 가짜 줌 도메인으로 연결된다. 이 수법은 4월 발견된 북한 해킹 그룹 ‘일루시브 코멧’(Elusive Comet) 캠페인과 유사하다.

이들은 실제 임원이나 외부 전문가를 딥페이크로 구현해 줌 회의에 참가시켜 피해자를 속였다. 회의 중 피해자의 마이크가 작동하지 않는 등의 문제가 발생하는데, 이때 딥페이크 임원은 텔레그램으로 줌 확장 프로그램 설치 링크를 안내했다. 이 링크를 통해 피해자는 애플스크립트 파일(zoom_sdk_support.scpt)을 다운로드 하게 된다.

이 파일은 실행시 1만500줄의 공백을 파싱한 뒤 외부에서 2차 페이로드를 다운로드해 실행하는 악성 명령을 동작시킨다. 이 과정에서 배시(bash) 히스토리 기록을 비활성화하고, 애플 실리콘 Mac에서 x86_64 바이너리가 동작할 수 있도록 로제타2 설치 여부를 확인해 필요시 자동 설치했다.

이후 피해자의 암호를 반복적으로 요구해 획득한 뒤 추가 악성코드를 설치하고 실행했다. 쉘 히스토리도 삭제해 사용자의 침해 사실을 인지하지 못하게 했다.

헌트리스가 상세 분석한 결과 이들은 △상주형 백도어 ‘텔레그램2’ △키로거 및 화면 캡쳐 ‘XScreen(keyboardd)’ △추가 페이로드를 다운 및 실행하고 원격 명령을 수행하는 ‘Root Try V4’ △암호화된 페이로드를 복호화해 프로세스 인젝션을 수행하는 ‘InjectionWithDyld(a)’ △암호화폐 탈취 ‘크립토봇(airmond)’과 같은 악성코드를 설치했다.

특히 크립토봇은 시스템 내 브라우저 확장 프로그램을 탐색해 바이낸스·메타마스크·트러스트월렛 등 주요 암호화폐 지갑 정보를 집중적으로 수집했다. 수집된 데이터는 AES-CFB 방식으로 암호화돼 C2 서버로 전송됐다. 주요 C2 도메인으로는 productnews[.]online, metamask[.]awaitingfor[.]site 등이 활용됐다.

헌트리스는 “맥OS 사용자도 더 이상 안전지대가 아니다”며 “이번 사건처럼 맥OS 고유의 기능과 바이너리를 악용한 맞춤형 공격이 늘고 있어, 모든 맥 사용자와 조직의 각별한 경계와 대응이 요구된다”고 밝혔다.

[여이레 기자(gore@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 이노뎁

    • 인콘

    • 엔텍디바이스

    • 핀텔

    • 아이비젼

    • 아이디스

    • 씨게이트코리아

    • 웹게이트

    • 판빌코리아

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 지오멕스소프트

    • 원우이엔지

    • 지인테크

    • 에스엠시스템즈

    • 이화트론

    • 다누시스

    • 테크스피어

    • 휴먼인텍

    • 슈프리마

    • 제이더블유씨네트웍스

    • 시큐인포

    • 미래정보기술(주)

    • 엔토스정보통신

    • 홍석

    • 티비티

    • 경인씨엔에스

    • 씨엠아이텍

    • 성현시스템

    • 렉스젠

    • HS효성인포메이션시스템

    • 다후아테크놀로지코리아

    • 와이즈콘

    • 주원

    • 한국씨텍

    • 유니뷰코리아

    • 케비스전자

    • 진명아이앤씨

    • 스마트시티코리아

    • 트루엔

    • 지엠케이정보통신

    • 한국표준보안

    • 넥스트림

    • 세연테크

    • 포엠아이텍

    • 시놀로지

    • 빔소프트웨어

    • 펜타시큐리티

    • 한국퀀텀컴퓨팅

    • 드림시큐리티

    • ICTK

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네이즈

    • 케이제이테크

    • 셀링스시스템

    • 이지에이아이

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 누리콘

    • 인더스비젼

    • 혜성테크원

    • 주식회사 에스카

    • 솔디아

    • 윈투스시스템

    • 네티마시스템

    • 일산정밀

    • 더플러스

    • 미래시그널

    • 크렌베리

    • 아이에스앤로드테크

    • 제네텍

    • 스마컴

    • 티에스아이솔루션

    • 창성에이스산업

    • 메트로게이트
      시큐리티 게이트

    • 엘림광통신

    • 에이앤티코리아

    • 엔에스티정보통신

    • 엔시드

    • 동곡기정

    • 가우테크닉스

    • 현대틸스
      팬틸트 / 카메라

    • 구네보코리아

    • 레이어스

    • 태양테크

    • 엠스톤

    • 글로넥스

    • 유진시스템코리아

    • 카티스

    • 세환엠에스(주)

Copyright thebn Co., Ltd. All Rights Reserved.

시큐리티월드

회원가입

Passwordless 설정

PC버전

닫기