철벽 같은 보안으로 유명한 애플조차 위험에 노출될 수 있다는 증거가 필요하다면, 이 글을 끝까지 읽어보시기 바랍니다.
실버 스패로(Silver Sparrow)로 명명된 이 악성코드는 레드 캐너리(Red Canary) 연구진이 2월 17일 발견한 것으로, 153개국에 걸쳐 약 29,139대의 macOS 기기를 감염시킨 것으로 파악되었습니다. 감염 대상에는 애플 최초의 자체 개발 실리콘인 애플 M1 칩은 물론, 맥 미니 데스크톱과 최신 애플 노트북도 포함됩니다.
인텔 기반 맥과 최신 M1 칩 맥을 모두 감염시키기 위해 두 가지 버전으로 나뉘어 배포된 이 멀웨어는, M1 아키텍처를 표적으로 삼은 첫 번째 사례는 아닙니다. 이 악성코드가 발견되기 불과 몇 주 전에도 패트릭 워들(Patrick Wardle)이라는 연구자가 최신 M1 ARM 칩을 겨냥한 위협을 보고한 바 있습니다.
다만 다행스럽게도 이 악성 소프트웨어는 피해를 입히기 전에 발견되었으며, 아직까지 어떤 기기에도 실질적인 피해를 발생시키지 않았습니다.
악성코드의 목적은 여전히 미스터리
레드 캐너리의 토니 램버트(Tony Lambert)는 다음과 같이 밝혔습니다.
“이 멀웨어의 궁극적인 목적은 여전히 수수께끼입니다. 멀웨어가 어떤 페이로드를 배포했는지, 이미 페이로드가 전달된 후 제거되었는지, 공격자가 향후 배포 일정을 갖고 있는지 확실히 알 방법이 없습니다. 맬웨어바이츠(Malwarebytes)가 공유한 데이터에 따르면, 감염된 약 3만 대의 호스트는 다음 단계 혹은 최종 페이로드로 추정되는 파일을 다운로드하지 않은 상태입니다.”
이러한 상황은 더 이상 맥 기기가 안전하지 않으며, 윈도우처럼 충분히 감염될 수 있다는 사실을 보여줍니다. 실버 스패로는 맥 사용자들에게 그동안 경험하지 못한 수준의 위협을 안겨주고 있습니다.
이미지 출처: Securityaffairs.co
누가 이 악성코드를 발견했나?
레드 캐너리의 탐지 엔지니어 웨스 허즈(Wes Hurs)와 제이슨 킬람(Jason Killam)은 LaunchAgent를 통해 이 악성코드를 발견했습니다. 당시 이 코드는 운영자(공격자)의 명령을 기다리며 맥 기기 내부에 잠복하고 있었습니다.
실버 스패로 샘플에 대한 접근 요청이 많아지자, 레드 캐너리는 처음에는 링크를 공개하지 않았다가 이후 편의를 위해 샘플 링크를 추가했습니다.
- 버전 1: https://t.co/rl8oGKptEn
- 버전 2: https://t.co/34nbbiEaEy
— 레드 캐너리(@redcanary), 2021년 2월 22일
이 악성코드는 명확한 목적이 밝혀지지 않아 연구자들을 곤혹스럽게 만들고 있습니다.
그러나 이것이 좋은 소식이라고 생각하기는 이릅니다. 연구자들에 따르면, 이 악성코드는 연구자들의 분석 행위를 감지하는 능력을 갖추고 있어 두 번째 페이로드를 배포하지 않고 있을 가능성이 있다고 합니다.
게다가 실버 스패로가 어떤 경로로 확산되는지도 아직 명확하게 밝혀지지 않았습니다.
경고: 감염된 기기의 수만 봐도 이 위협이 얼마나 심각하고 얼마나 악화될 수 있는지 짐작할 수 있습니다. 따라서 출처가 불명확한 사이트나 발신자로부터 파일을 다운로드하지 않도록 각별히 주의하시기 바랍니다.
무엇이 특별한 문제인가?
이 다운로더가 실행 과정에서 자바스크립트(JavaScript)를 활용한다는 점은 지금까지의 다른 macOS 악성코드에서 본 적 없는 방식입니다. 특히 애플의 새로운 M1 ARM64 아키텍처를 겨냥해 컴파일되었다는 점에서 그 신선함이 돋보입니다.
실버 스패로에 감염된 시스템은 몇 대인가?
실버 스패로는 미국, 영국, 캐나다, 프랑스, 독일 등 153개국에서 총 29,139대의 macOS 기기를 감염시킨 것으로 집계되었습니다.
애플은 어떤 조치를 취했나?
애플은 실버 스패로 악성코드와 맥 기기 감염 경위를 파악한 후, 바이러스 확산을 허용했던 개발자 인증서를 폐기했습니다. 아울러 회사 측은 새로운 기기들은 더 이상 감염되지 않는다고 밝혔습니다.
실버 스패로의 작동 방식에 대해 자세히 알고 싶다면, 레드 캐너리가 게시한 상세 블로그 포스트를 참고하시기 바랍니다.
실버 스패로는 어떻게 설치되는가?
macOS 설치 프로그램 자바스크립트(Installer JavaScript)를 악용하는 것으로 알려져 있으나, 악성코드가 구체적으로 어떤 방식으로 설치되는지는 아직 불명확합니다.
지금 우리가 할 수 있는 것은?
디지털 위협 앞에서 희망이 완전히 사라진 것은 아닙니다.
사이버 위협으로부터 안전하게 지키려면, 최신 위협과 기존 위협을 모두 탐지할 수 있는 신뢰할 수 있는 악성코드 방지 도구를 설치하는 것이 좋습니다. 이를 위해 맥 기기 전용으로 설계된 Systweak Anti-Malware를 사용할 수 있으며, 이 도구는 기기를 스캔하여 위협 요소를 탐지하고 격리 처리합니다.
