Security trend

We will deliver the up-to-date security information timely.

[해외동향] CrashStealer, macOS를 노리는 신종 정보 탈취 악성코드 등장

2026-07-14

CrashStealer는 macOS 사용자를 대상으로 한 새로운 정보 탈취형 악성코드로, Apple의 공식 크래시 리포팅 도구인 ‘CrashReporter.app’을 사칭하여 사용자 계정 정보, 키체인 데이터, 암호 관리자, 그리고 80개 이상의 암호화폐 지갑 확장 프로그램의 데이터를 탈취한다. 이 악성코드는 2024년 5월 개발 단계에서 처음 포착되었으며, 7월 초 실제 공격에 사용되는 것이 확인되었다.

CrashStealer는 Apple의 서명 및 공인(Notarized)된 설치 프로그램(‘Werkbit Setup’)을 통해 배포되어 macOS의 기본 보안 기능인 Gatekeeper를 우회한다. 실행 시에는 시스템 권한을 요구하는 가짜 비밀번호 입력창을 띄워 사용자의 키체인 접근 권한을 획득하며, 입력된 비밀번호가 틀릴 경우 재입력을 유도한다. 탈취 대상에는 브라우저 저장 비밀번호, 쿠키, 다양한 암호화폐 지갑, 14종의 암호 관리자, 그리고 사용자 디렉터리 내 파일 등이 포함된다.

탈취한 데이터는 AES-256-GCM 방식으로 암호화되어 ZIP 파일로 압축된 후, C2 서버로 전송된다. CrashStealer는 기존 정보 탈취 악성코드와 달리 클라이언트 측 암호화와 C++ 기반의 네이티브 구현, 그리고 재서명 기능을 통해 탐지 회피와 지속성을 높였다. Jamf 연구진은 이 악성코드가 제한된 대상에게만 배포되는 정교한 캠페인임을 밝혔으며, 감염 지표와 배포 인프라에 대한 상세 정보를 공개하였다.

요약

  • CrashStealer는 macOS에서 Apple의 CrashReporter를 사칭하는 신종 정보 탈취 악성코드이다.
  • 암호 관리자, 암호화폐 지갑, 브라우저 비밀번호 등 다양한 민감 정보를 노린다.
  • Apple의 공인된 설치 파일을 이용해 보안 우회를 시도하며, 가짜 비밀번호 입력창으로 키체인 접근 권한을 획득한다.
  • 탈취 데이터는 강력한 암호화 후 C2 서버로 전송되며, 탐지 회피를 위해 재서명 기능을 사용한다.
  • Jamf는 이 악성코드의 감염 지표와 배포 방식에 대한 상세 정보를 공개하였다.

Reference

https://www.bleepingcomputer.com/news/security/new-crashstealer-malware-poses-as-apple-crash-reporting-tool/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

LIST