북한 해커, 맥 사용자 노린 가상자산 탈취 공격 포착
핵심 요약
북한 연계 해킹 조직이 macOS를 겨냥한 악성코드 공격을 펼치고 있다. 가짜 웹페이지와 운영체제 업데이트를 가장해 악성코드를 설치하며, 157개 가상자산 지갑 정보와 브라우저 데이터를 탈취한다. 보안업체는 일반 검색 환경에서도 공격이 나타나 위협 범위가 확대됐다고 경고했다.
북한과 연계된 해킹 조직이 애플의 macOS 운영체제를 겨냥한 악성코드 유포 공격을 펼치고 있는 것으로 확인됐다. 미국의소리(VOA) 방송이 1일 보도한 내용에 따르면, 사이버 보안업체 올시큐어(AllSecure)는 최근 보고서에서 북한 해커들이 사용자를 가짜 웹페이지로 유인한 뒤 운영체제 업데이트를 가장해 악성코드를 설치하는 방식을 활용한다고 분석했다. 이번 공격의 최종 목표는 가상자산 탈취로, 공격에 성공하면 157개 가상자산 지갑 정보와 주요 인터넷 브라우저에 저장된 데이터를 빼내는 프로그램이 설치된다.
공격 과정을 살펴보면, 이용자가 검색엔진에서 특정 기업 관련 광고를 클릭하면 가짜 페이지가 열리면서 맥 운영체제가 재부팅되거나 멈춘 것처럼 보이는 화면이 나타난다. 이후 화면에는 오류 수정 방법이 친절하게 안내되는데, 이 안내를 따르면 사용자가 직접 해커의 악성코드를 시스템에 입력하게 되는 구조다. 올시큐어는 이 악성코드가 크롬, 파이어폭스 등 주요 브라우저에 저장된 정보를 탈취할 뿐만 아니라, '구글 드라이브 오프라인'으로 위장한 악성 브라우저 확장 프로그램을 함께 설치해 피해자의 가상자산 지갑을 직접 비우는 기능까지 수행한다고 설명했다.
이번 발견은 북한 해커들의 공격 방식이 기존 수법에서 더욱 확장됐음을 보여준다. 올시큐어는 보고서에서 "일반 웹 검색 환경에서도 (북한의 공격이) 나타나고 있음을 보여준다"며 위협 범위가 넓어졌다고 지적했다. 특히 광고 클릭을 유도하는 방식은 사용자가 악성 사이트에 접속했다는 인식조차 하기 어렵게 만들어, 일반적인 검색 환경에서도 피해가 발생할 수 있다는 점에서 주의가 요구된다.
전문가들은 이번 공격이 macOS 사용자들의 보안 인식 허점을 노린 정교한 사회공학적 기법이라고 평가한다. 운영체제 오류 화면을 보여준 뒤 수정을 유도하는 방식은 사용자가 시스템을 신뢰하도록 만드는 전형적인 심리적 접근법으로, 실제로 많은 사용자가 안내를 그대로 따를 가능성이 높다. 따라서 맥 사용자들은 검색 광고 클릭 시 주소를 확인하고, 의심스러운 오류 수정 안내를 따르기 전에 공식 채널을 통해 검증하는 습관이 필요하다. 보안업계는 북한 해커들이 가상자산 탈취를 위해 플랫폼을 가리지 않고 공격을 고도화하고 있는 만큼, 운영체제와 관계없이 각별한 주의가 필요하다고 강조한다.