APT회원 전용
APT

Google 서명 위장 macOS 악성코드, 76개 백신 전부 탐지 실패

유효한 Google LLC 인증서를 달고도 구조적 결함을 의도적으로 심은 166KB짜리 macOS 임플란트가 엔지니어링·정부 부문을 표적으로 유포되고 있다. VirusTotal에 등록된 76개 엔진 전체가 탐지에 실패한 가운데, Cloudflare 뒤에 숨은 C2 인프라와 DGA 폴백 채널이 다층적으로 운영되고 있다.

2026년 5월 26일 22:24 (UTC+9)최근 관측2026년 5월 26일심각도100CTX Team행위자FunkSecIOC92MITRE8

Apple Silicon과 Intel Mac을 동시에 겨냥한 166KB짜리 Mach-O 유니버설 바이너리 두 개가 엔지니어링·정부 부문 표적을 향해 유포되고 있다. 파일명은 com.google.Chrome.helper — Chrome 브라우저가 정상적으로 생성하는 서브프로세스 이름을 그대로 모방했다. 두 샘플 모두 유효한 Google LLC 코드 서명 인증서(일련번호 B4 A9 AB 6D DC DB 7B, Apple Inc. 발급)를 달고 있지만, 필수 Info.plist 번들이 없어 Gatekeeper의 완전한 유효성 검사를 통과하지 못하는 MissingPlist 상태다. 그럼에도 VirusTotal에 등록된 76개 엔진 전체가 이 파일을 탐지하지 못했다. 서명의 구조적 결함이 탐지를 막는 게 아니라, 오히려 그 결함 자체가 공격자의 의도된 설계라는 점이 이 캠페인의 핵심이다. CTX Team은 이 캠페인을 심각도 100, 신뢰도 80으로 분류된 위협으로 공식 등록했다.

회원 전용

회원 전용 기사

이 기사는 비공개로 분류되어 로그인한 회원만 본문과 IOC를 열람할 수 있습니다.

로그인하고 본문 보기
Source: CTX Threat Intelligence