CLIEN

본문 바로가기 메뉴 바로가기 폰트크기변경 색상반전보기
톺아보기 공감글 추천글
커뮤니티 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 임시소모임 ·와인마신당 ·굴러간당 ·주식한당 ·아이포니앙 ·MaClien ·가상화폐당 ·자전거당 ·방탄소년당 ·와인마신당 ·안드로메당 ·나스당 ·골프당 ·소셜게임한당 ·일본산당 ·육아당 ·개발한당 ·키보드당 ·VR당 ·날아간당 ·노젓는당 ·레고당 ·바다건너당 ·PC튜닝한당 ·냐옹이당 ·콘솔한당 ·땀흘린당 ·축구당 ·클다방 ·덕질한당 ·걸그룹당 ·사과시계당 ·리눅서당 ·디아블로당 ·포뮬러당 ·시계찬당 ·개판이당 ·패스오브엑자일당 ·이륜차당 ·갖고다닌당 ·IoT당 ·라즈베리파이당 ·캠핑간당 ·소시당 ·임시소모임 ·야구당 ·활자중독당 ·3D메이킹 ·물고기당 ·퐁당퐁당 ·그림그린당 ·영화본당 ·소리당 ·패셔니앙 ·스타한당 ·도시어부당 ·찰칵찍당 ·스팀한당 ·총쏜당 ·방송한당 ·젬워한당 ·심는당 ·하스스톤한당 ·동숲한당 ·미드당 ·오른당 ·빨콩이당 ·나혼자산당 ·요리한당 ·어학당 ·클래시앙 ·보드게임당 ·KARA당 ·WOW당 ·맛있겠당 ·쿠키런당 ·여행을떠난당 ·윈태블릿당 ·블랙베리당 ·e북본당 ·리듬탄당 ·날아올랑 ·LOLien ·가죽당 ·X세대당 ·배드민턴당 ·농구당 ·곰돌이당 ·뽀록이당(당구) ·블록체인당 ·볼링친당 ·문명하셨당 ·대구당 ·이브한당 ·FM한당 ·차턴당 ·내집마련당 ·히어로즈한당 ·인스타한당 ·Mabinogien ·땅판당 ·헌팅한당 ·MTG한당 ·노키앙 ·적는당 ·소풍간당 ·품앱이당 ·Sea마당 ·SimSim하당 ·심야식당 ·미끄러진당 ·파도탄당 ·공대시계당 ·터치패드당 ·트윗당 ·창업한당 ·WebOs당 ·윈폰이당
© CLIEN.NET
공지 이미지 문제 해결되었습니다. 더보기
n

새로운소식

30,000대의 맥에서 발견된 새로운 멀웨어가 보안전문가들을 당혹시키다 13

5
알게뭐야
15,552
2021-02-23 11:03:02 수정일 : 2021-02-23 11:12:43 182.♡.233.123

- 전 세계 거의 30,000대의 맥에서 발견된 새로운 멀웨어가 보안 업계에서 의구심을 일으키고 있는데, 보안 전문가들은 이 멀웨어가 정확히 무엇을 하고 무슨 목적으로 자폭 능력까지 가졌는지를 알아내려 노력 중

- 1시간에 1번, 감염된 맥은 통제 서버에 멀웨어가 수행할 명령이나 실행 파일이 있는지를 확인. 하지만 지금까지는 어떤 명령 전달도 이뤄지지 않은 것으로 보임. 현재 최종적인 목표는 알 수 없지만, 알려지지 않은 어떤 조건이 충족되면 멀웨어가 행동을 개시하는 게 아닌가 추정


- 이 멀웨어는 또한 스스로를 삭제하는 기능을 가지고 있는데 아직까지는 이 기능이 사용된 적이 없는 것으로 보임. 이런 스텔스 기능을 왜 가지고 있는지도 의문

- 멀웨어는 작년 11월에 출시된 M1 칩에서 네이티브로 실행되는 버전도 존재(M1 네이티브한 멀웨어로는 2번째). 명령을 실행하기 위해 맥OS 자바스크립트 API를 이용하기 때문에, 인스톨 패키지의 내용물이나 패키지가 자바스크립트 코맨드를 사용하는 방식을 분석하기 어려움


- 멀웨어는 153개국에서 발견되었는데, 미국, 영국, 캐나다, 프랑스, 독일에 집중되어 있음. 멀웨어가 AWS와 Akamai CDN을 사용하기 때문에 명령 체계 운영이 안정적이고 서버를 차단하기가 어려움. 멀웨어를 발견한 Red Canary의 보안연구자들은 이를 실버 스패로우(Silver Sparrow)로 명명


- 실버 스패로우는 인텔 x86_64용 mach-object 포맷과 M1용 Mach-O 2가지 버전이 있음

- 지금까지는 양쪽 버전 모두 특정한 활동을 개시하지 않음. 특이하게도 바이너리가 실행되면, x86_64버전은 “Hello World!”를 출력하고, M1 버전은 “You did it!”을 출력. 연구진은 이들이 자바스크립트 실행을 넘어 콘텐츠를 배포하기 위해 인스톨러에게 뭔가를 제공하는 매개체라고 생각. 


- 설치된 실버 스패로우는 인스톨러 패키지가 다운로드된 URL이 무엇이었는지를 검색하는데, 어떤 배포 채널이 가장 성공적이었는지를 멀웨어 운영자들이 파악하기 위한 목적으로 보임. 정확히 어떻게 그리고 어디로부터 멀웨어가 배포되었고 인스톨되었는지는 불분명한 상태. 하지만 URL 확인 절차는 악의적인 검색 결과가 배포 채널 중에 하나임을 시사하고, 이 경우 인스톨러는 정상적인 앱인 것처럼 가장했을 가능성이 큼

- 애플은 멀웨어 발견 후 개발자 인증을 취소했으며, 아직까지 멀웨어가 실질적으로 해를 입히는 추가 명령이나 콘텐츠를 전달한 증거는 없다고 코멘트


- 실버 스패로우가 가장 인상적인 점은 감염시킨 맥의 숫자임. Red Canary와 협업 중인 Malwarebytes는 지난 주 수요일까지 29,139대의 맥에서 실버 스패로우를 발견했다고 확인. 이는 상당한 규모지만 실제로는 이보다 더 많은 가능성이 큼

출처 : https://arstechnica.com/information-technology/2021/02/new-malware-found-on-30000-macs-has-security-pros-stumped/
알게뭐야 님의 게시글 댓글
  • 주소복사
  • Facebook
  • Twitter
5명
댓글 • [13] 을 클릭하면 간단한 회원메모를 할 수 있습니다.
겨울그림
IP 220.♡.89.197
02-23 2021-02-23 11:39:12
·
누군가 이 언어를 해석해서 M1 맥을 가진사람이 신경써야 하는건지 알려주세요. 왜 한국언데 이해가 안가니 ㅜ.ㅜ
사찰하덩가
IP 118.♡.101.64
02-23 2021-02-23 12:46:46
·
@겨울그림님

멀웨어는 작년 11월에 출시된 M1 칩에서 네이티브로 실행되는 버전도 존재(M1 네이티브한 멀웨어로는 2번째).

안심은 하지 말라는 말이죠.

3줄 요약.
멀웨어긴 한데 뭔가 나쁜 짓은 안하고 있으나 나중에 위협이 생길 가능성 있음.
추가로 m1에서도 작동하는 놈이 있음.
주의 요망
Shadow_Link
IP 116.♡.50.137
02-23 2021-02-23 13:28:34
·
@겨울그림님 얼추 읽어보니 대충 멜웨어가 서버에서 임의의 파일을 맘대로 보낼수있는 구조를 가지고 있는데, 아직까지 직접적인 피해를 입히는 사례는 없었지만 해당 공격자들이 이런 방식이 통용될수있는지 테스트하는 목적으로 만든것 같다 라고 하는 것으로 읽힙니다
브리즈
IP 221.♡.111.101
02-23 2021-02-23 14:27:55
·
@겨울그림님 내용을 살펴보니 아직은 별다른 피해 사례가 없지만 많은 규모의 맥에서 발견이 되고 있다고 하네요.

리포트 내용에 따르면 다음의 URL들이 해당 멀웨어에서 호출될 수 있다고 합니다.

api.mobiletraits[.]com
api.specialattributes[.]com
specialattributes.s3.amazonaws[.]com
mobiletraits.s3.amazonaws[.]com
이영섭
IP 223.♡.184.183
02-23 2021-02-23 11:40:32
·
헐... 검사방법은 있나요?
Scalpel
IP 39.♡.46.166
02-23 2021-02-23 11:46:10
·
공격자가 유포 방법을 테스트하기 위한 목적으로 개발한 것으로 추정되며, 특별한 행위가 발견된건 아니나 악성 행위를 할 가능성이 있다는 내용입니다. M1도 해당됩니다만 아직 악성행위가 발견된건 아니라 해당 바이너리를 삭제하시고 지켜보셔도될 듯 합니다
Scalpel
IP 39.♡.46.166
02-23 2021-02-23 11:47:54
·
관련 상세 분석 링크입니다.
https://redcanary.com/blog/clipping-silver-sparrows-wings/
do_be_do_be
IP 116.♡.43.179
02-23 2021-02-23 22:39:32
·
@Scalpel님 위 링크된 문서를 보시면, 아래와 같은 제목 부분에 어떤 파일들이 있는지 확인해보라고 가이드하고 있습니다.

Indicators of Compromise
winterfool
IP 1.♡.123.228
02-23 2021-02-23 13:08:45
·
M1도 점유율이 높아지면 자연스럽게 더 많은 해커들의 표적이 되겠죠 ㅠ
CrystalKJT
IP 112.♡.69.210
02-23 2021-02-23 13:15:10 / 수정일: 2021-02-23 13:42:17
·
이게 분명히 해야될게...

칩 자체에 영향을 주거나 칩 자체에 취약점이 있는게 아니라...

해당 칩 기반의 OS에서 동작하는 코드라고 하는게 정확하죠.

예를 들어 안드로이드 폰에서 동작하는 악성코드들이 스냅드래곤이나 엑시노스 칩에 영향을 주거나 해당 칩에 취약점이 있는게 아니죠;;

그리고 보통 이런류의 코드들은 대부분 애드웨어나 트로이목마 정도이지... 무슨 시스템을 파괴하는 CIH바이러스 같은게 아닌지라....;;;
그마저도 사용자가 직접 설치해야지만 깔리는 형태라... 크게 동요할 필요가 없습니다.
nuc8i7hvk
IP 211.♡.138.27
02-23 2021-02-23 13:31:34
·
뚜찌-zXie
IP 221.♡.185.226
02-23 2021-02-23 22:09:19
·
랜섬웨어도 그렇고 이것도 그렇고 바이러스 제작자는 뭔가 정신세계가 독특한거 같습니다.
MaxLen
IP 156.♡.144.144
02-24 2021-02-24 08:17:02
·
중국(CCP)이 젤 먼저 떠오르는건...
새로운 댓글이 없습니다.
  • 이미지 최대 업로드 용량 10 MB / 업로드 가능 확장자 jpg,gif,png,jpeg
    지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기
아이디·비번 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
고객지원
  • 게시물 삭제 요청
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET