줌 회의 참석 이사님, 북한 해커가 만든 딥페이크 영상이었다

2025-06-19 10:40
  • 카카오톡
  • 네이버 블로그
  • url
텔레그램·가짜 줌 링크로 피해자 유인, 딥페이크 영상으로 신뢰도 확보
애플스크립트·FAT 실행파일 악용해 정상 프로세스 공격
헌트리스 "맥OS도 안전지대 아니다…맞춤형 공격 주의"


[보안뉴스 여이레 기자] 딥페이크 기술로 기업 임원을 사칭한 북한 해킹 조직이 줌 화상회의를 통해 맥OS(macOS) 맞춤형 악성 코드 설치와 암호화폐 탈취를 노리고 있다. 최근 맥OS 대상 공격은 계속 진화하면서 상대적으로 보안에 강하다고 알려진 맥OS 사용자에 경종을 울리고 있다.


[자료: gettyimagesbank]

사이버 보안 플랫폼 헌트리스(Hentress)에 따르면 ‘사파이어 슬릿’(Saphire Sleet) 또는 TA444로도 불리는 북한 ‘블루노로프’(BlueNoroff) APT 그룹이 이 공격을 주도하고 있다. 이전 공격과 마찬가지로 이번 공격의 주요 목표는 암호화폐 탈취로 보인다.

이들은 정교한 인젝션 과정을 통해 맥OS 보안을 우회했다. 디버깅 권한이 부여된 바이너리와 애플스크립트를 조합해 정상 프로세스에 악성 페이로드를 인젝션했다. ARM과 x86_64 바이너리 모두를 지원하는 FAT 실행파일 구조도 악용됐다. 인젝션 후 파일 덮어쓰기 등 안티포렌식 기법으로 흔적을 지웠다.

공격자 그룹은 외부 전문가로 위장해 텔레그램으로 회의 요청을 보낸 뒤 회의 일정 조율 소프트웨어 캘린들리(Calendly) 초청 링크를 전달했다. 이 링크는 평범한 구글 미트 초대처럼 보이지만 실제로는 공격자가 통제하는 가짜 줌 도메인으로 연결된다. 이 수법은 4월 발견된 북한 해킹 그룹 ‘일루시브 코멧’(Elusive Comet) 캠페인과 유사하다.

이들은 실제 임원이나 외부 전문가를 딥페이크로 구현해 줌 회의에 참가시켜 피해자를 속였다. 회의 중 피해자의 마이크가 작동하지 않는 등의 문제가 발생하는데, 이때 딥페이크 임원은 텔레그램으로 줌 확장 프로그램 설치 링크를 안내했다. 이 링크를 통해 피해자는 애플스크립트 파일(zoom_sdk_support.scpt)을 다운로드 하게 된다.

이 파일은 실행시 1만500줄의 공백을 파싱한 뒤 외부에서 2차 페이로드를 다운로드해 실행하는 악성 명령을 동작시킨다. 이 과정에서 배시(bash) 히스토리 기록을 비활성화하고, 애플 실리콘 Mac에서 x86_64 바이너리가 동작할 수 있도록 로제타2 설치 여부를 확인해 필요시 자동 설치했다.

이후 피해자의 암호를 반복적으로 요구해 획득한 뒤 추가 악성코드를 설치하고 실행했다. 쉘 히스토리도 삭제해 사용자의 침해 사실을 인지하지 못하게 했다.

헌트리스가 상세 분석한 결과 이들은 △상주형 백도어 ‘텔레그램2’ △키로거 및 화면 캡쳐 ‘XScreen(keyboardd)’ △추가 페이로드를 다운 및 실행하고 원격 명령을 수행하는 ‘Root Try V4’ △암호화된 페이로드를 복호화해 프로세스 인젝션을 수행하는 ‘InjectionWithDyld(a)’ △암호화폐 탈취 ‘크립토봇(airmond)’과 같은 악성코드를 설치했다.

특히 크립토봇은 시스템 내 브라우저 확장 프로그램을 탐색해 바이낸스·메타마스크·트러스트월렛 등 주요 암호화폐 지갑 정보를 집중적으로 수집했다. 수집된 데이터는 AES-CFB 방식으로 암호화돼 C2 서버로 전송됐다. 주요 C2 도메인으로는 productnews[.]online, metamask[.]awaitingfor[.]site 등이 활용됐다.

헌트리스는 “맥OS 사용자도 더 이상 안전지대가 아니다”며 “이번 사건처럼 맥OS 고유의 기능과 바이너리를 악용한 맞춤형 공격이 늘고 있어, 모든 맥 사용자와 조직의 각별한 경계와 대응이 요구된다”고 밝혔다.

[여이레 기자(gore@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

연관 뉴스

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 아마노코리아

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 씨게이트

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 엔토스정보통신

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • 경인씨엔에스

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 비전정보통신

    • 지오멕스소프트

    • 트루엔

    • 인터엠

    • 세연테크

    • 성현시스템

    • 한국아이티에스

    • 케비스전자

    • 아이원코리아

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 스피어AX

    • 동양유니텍

    • 투윈스컴

    • TVT코리아

    • 프로브디지털

    • 위트콘

    • 포엠아이텍

    • 넥스트림

    • 페스카로

    • 아우토크립트

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네티마시스템

    • 케이제이테크

    • 알에프코리아

    • (주)일산정밀

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 창성에이스산업

    • 유투에스알

    • 제네텍

    • 이스트컨트롤

    • 현대틸스
      팬틸트 / 카메라

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 주식회사 에스카

    • 에이앤티글로벌

    • 모스타

    • 한국씨텍

    • 넥스텝

    • 레이어스

    • 구네보코리아주식회사

    • 에이티앤넷

    • 티에스아이솔루션

    • 엘림광통신

    • 보문테크닉스

    • 포커스에이아이

    • 메트로게이트
      시큐리티 게이트

    • 휴젠

    • 신화시스템

    • 글로넥스

    • 이엘피케이뉴

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온바이오메트릭스

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기