
APT회원 전용
APTChrome 사칭 macOS 악성코드, 76개 백신 전량 우회…정부 표적 공격
Apple 발급 Google 서명 인증서를 탑재했지만 Info.plist가 없는 불완전한 두 개의 Mach-O 바이너리가 정부 부문을 겨냥해 유포되고 있다. VirusTotal 76개 엔진 탐지율 0%를 기록한 이 페이로드는 DNS-over-HTTPS C2 비콘과 Cloudflare·AWS 이원화 인프라를 결합한 다층 회피 스택을 구사한다.
2026년 5월 30일 10:44 (UTC+9)최근 관측2026년 5월 31일심각도100글CTX Team행위자CactusCactus Ransomware GroupIOC12MITRE5
Apple Developer 체인으로 서명됐지만 구조적으로 불완전한 두 개의 macOS 실행 파일이 정부 부문 표적을 향해 유포되고 있다. 두 파일 모두 Google LLC 명의의 Apple 발급 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, 지문 765BB3620A0F7A33500DA39B20122B1CEC41140F)를 공유하며, 번들 식별자로 각각 com.google.Chrome.helper와 com.google.Chrome을 내세운다. 그러나 두 파일 모두 코드 서명 검증 결과는 MissingPlist — Info.plist가 존재하지 않는 불완전한 서명 번들이라는 의미다. Gatekeeper의 전체 번들 유효성 검사를 통과하지 못하는 구조임에도 불구하고, VirusTotal 기준 76개 보안 엔진 전체가 이 파일들을 악성으로 분류하지 않았다.
회원 전용
회원 전용 기사
이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.
로그인하고 본문 보기Source: CTX Threat Intelligence