Shamos Stealer

Shamos는 최근 발견된 macOS 악성코드로, macOS 기기를 감염시키도록 특별히 설계되었습니다. 최소 2025년 여름부터 활동해 온 이 악성코드는 COOKIE SPIDER라는 이름의 조직이 제공하는 MaaS(Malware-as-a-Service) 형태로 운영됩니다. 주요 유포 경로는 ClickFix 사기로, macOS 사용자를 노리는 사이버 범죄자들 사이에서 점점 더 인기를 얻고 있는 수법입니다. Shamos는 AMOS(Atomic) Stealer 모바일 위협의 변종으로 확인되었습니다.

초기 감염 경로

Shamos는 주로 ClickFix 스캠을 통해 시스템에 침투하는데, 이는 사용자가 악성 명령을 터미널에 복사하여 붙여넣도록 속입니다. 이 작업은 Gatekeeper 검사를 우회하고 로그인 정보를 훔치며, 궁극적으로 Shamos를 포함하는 Mach-O 파일을 배포하는 Bash 스크립트의 다운로드를 유발합니다. 이 방법은 사용자가 문제 해결 조언에 대해 신뢰를 갖는 것을 악용하여 감염률을 크게 증가시킵니다.

스텔스 및 데이터 수집

Shamos는 실행되면 분석 방지 메커니즘을 사용하여 가상 머신 또는 샌드박스에서 실행 중인지 감지합니다. 해당 환경이 정상이라고 판단되면 광범위한 데이터 수집을 시작합니다. 이 맬웨어는 비밀번호, 암호화폐 지갑, 그리고 민감한 시스템 데이터와 연결된 파일을 추적합니다.

주요 관심 분야는 다음과 같습니다.

키체인 접근 : Apple의 기본 비밀번호 저장 유틸리티입니다.

메모 앱 : 사용자가 개인 정보를 저장하는 데 자주 오용됩니다.

웹 브라우저 : 검색 기록, 쿠키, 자동 완성 항목, 저장된 자격 증명 및 결제 세부 정보가 풍부한 소스입니다.

데이터 도용을 넘어 확장

Shamos는 자격 증명 수집에만 국한되지 않습니다. 다음을 포함한 추가 페이로드를 다운로드하는 것으로 관찰되었습니다.

  • 대규모 네트워크 악용을 위한 봇넷 모듈.
  • 암호화폐 사용자를 속이기 위해 고안된 가짜 Ledger Live 지갑 앱입니다.

이러한 기능 때문에 Shamos는 랜섬웨어, 트로이 목마, 암호화폐 채굴기 및 기타 심각한 위협을 포함한 광범위한 감염의 관문이 됩니다.

지리적 타겟팅 및 제외

Shamos를 배포하는 캠페인은 주로 미국, 영국, 캐나다, 중국, 콜롬비아, 이탈리아, 일본, 멕시코의 사용자를 대상으로 했습니다. 주목할 만한 예외 국가 중 하나는 러시아인데, 이는 러시아 기반 MaaS 운영업체들이 현지 사용자를 피하는 일반적인 관행과 일치합니다.

ClickFix 사기 사례

샤모스(Shamos) 공격의 핵심은 멀버타이징(malvertising)과 SEO 포이즈닝(poisoning)으로, 피해자를 합법적인 Mac 지원 페이지로 위장한 사기성 웹사이트로 유인합니다. 이러한 웹사이트는 사용자에게 유해한 명령을 실행하도록 유도하기 전에, 신뢰할 수 있는 브랜딩을 통해 신뢰를 구축합니다.

또한 사이버 범죄자들은 사기성 GitHub 저장소를 이용해 iTerm2, CAD 소프트웨어, 비디오 편집기, AI 도구, 최적화 프로그램 등 인기 있는 Mac 도구를 무료로 다운로드할 수 있도록 제공했습니다.

다른 가능한 배포 방법

ClickFix 사기가 여전히 주요 배포 메커니즘이기는 하지만, Shamos는 다음을 포함한 보다 전통적인 맬웨어 배포 기술을 통해서도 확산될 수 있습니다.

피싱 및 소셜 엔지니어링 : 이메일, 개인 메시지 또는 직접 메시지를 통한 악성 링크나 첨부 파일.

드라이브바이 다운로드 및 악성 광고 : 손상되었거나 악성 사이트에 숨겨진 페이로드.

의심스러운 배포 채널 : 불법 복제 소프트웨어, 크랙, 타사 프리웨어, P2P 네트워크.

가짜 업데이트 : 사용자에게 가짜 보안 또는 시스템 업데이트를 설치하도록 촉구하는 사기성 메시지입니다.

자체 확산 : 일부 맬웨어 변종은 로컬 네트워크나 외부 드라이브를 통해 자율적으로 확산됩니다.

결론

시스템에 Shamos가 존재하면 심각한 개인 정보 침해, 신원 도용, 재정적 손실, 그리고 연쇄 공격을 통한 다중 감염으로 이어질 수 있습니다. Shamos의 MaaS 모델은 숙련도가 낮은 공격자도 쉽게 접근할 수 있도록 보장하여 전 세계 macOS 사용자에게 지속적인 위협이 되고 있습니다.

트렌드

가장 많이 본

로드 중...