새로운 macOS 정보 탈취 악성코드 Infinity가 ClickFix 가짜 CAPTCHA 미끼와 Nuitka로 컴파일된 Python을 사용해 탐지를 회피합니다. 중국과 연계된 Red Menshen이 통신망 깊숙이 커널 수준의 BPFDoor 임플란트를 "디지털 슬리퍼 셀"로 심어 정부 스파이 활동에 활용합니다. AFC Ajax 암스테르담이 팬 계정 30만 개 이상과 시즌권 4만 2천 장을 노출시킨 유출을 공개했습니다. Microsoft는 Windows 11에 Smart App Control 개선 사항을 배포합니다.
Infinity라는 이름의 신규 정보 탈취 악성코드가 ClickFix 사회공학 미끼를 이용해 macOS 시스템을 표적으로 삼습니다. 이 악성코드는 Nuitka로 컴파일되어 일반적인 Python 기반 스틸러보다 정적 분석을 통한 탐지가 훨씬 어렵습니다.
바로 Malwarebytes 연구진이 ClickFix 전달 방식과 함께 Nuitka로 컴파일된 Python 정보 탈취 악성코드를 결합한 최초의 macOS 캠페인을 문서화했습니다. 이 공격은 macOS 위협 고도화의 중대한 진전을 보여줍니다.
update-check[.]com에 접속하면, 가짜 Cloudflare CAPTCHA가 나타나 base64로 난독화된 curl 명령어를 macOS 터미널에 붙여넣도록 유도합니다/tmp에 기록하고, xattr를 통해 격리 플래그를 제거한 뒤 nohup으로 실행합니다. C2 및 토큰 정보는 환경 변수로 전달한 뒤 자체 삭제됩니다UpdateHelper.bin)를 담은 35MB 크기의 zstd 압축 아카이브가 포함된 8.6MB 크기의 Mach-O 바이너리.env 파일 등), SSH 키, 클라우드 토큰바로 PyInstaller, 상대적으로 리버스 엔지니어링이 쉬운 Python 바이트코드를 번들링하는 방식과 달리 Nuitka는 Python을 C 코드로 컴파일한 뒤 진짜 네이티브 바이너리를 만들어냅니다. 디컴파일할 명백한 바이트코드 계층이 없어 리버스 엔지니어링이 훨씬 더 어려워지며, PyInstaller 번들을 탐지하는 다수의 안티바이러스 휴리스틱을 완전히 무력화합니다.
🛡️ 방어: 웹사이트에서 복사한 명령어를 터미널에 붙여넣지 마십시오. Cloudflare CAPTCHA는 터미널 명령어를 요구하지 않습니다. macOS 사용자는 다음을 모니터링하는 엔드포인트 탐지 도구 도입을 고려해야 합니다: xattr -d com.apple.quarantine 활동 및 의심스러운 /tmp 실행 여부를 확인하십시오.
Red Menshen(Earth Bluecrow / DecisiveArchitect)이 2021년부터 중동과 아시아 전역의 통신망에 커널 수준의 BPFDoor 임플란트를 심어 은밀한 정부 감시 활동을 가능하게 하고 있습니다.
Rapid7 Labs가 진행 중인 스파이 활동에 관한 포괄적인 분석을 발표했습니다. 이 활동의 배후는 Red Menshen, 정부 통신을 감시하기 위해 스스로를 통신망 내부에 은닉해 온 중국계 위협 그룹입니다. Rapid7은 이 접근 메커니즘을 통신 인프라에서 "지금까지 마주친 것 중 가장 은밀한 디지털 슬리퍼 셀 중 하나"로 묘사합니다.
일반적인 악성코드와 달리, BPFDoor는 리스닝 포트를 열거나 눈에 보이는 C2 채널을 유지하지 않습니다. 대신 Berkeley Packet Filter(BPF) 기능을 악용해 Linux 커널 내부에서 직접 네트워크 트래픽을 검사합니다. 특별히 조작된 "매직" 트리거 패킷을 수신할 때만 활성화되며 — 그렇지 않으면 네트워크 모니터링에 완전히 감지되지 않습니다.
| 구성 요소 | 기능 |
|---|---|
| BPFDoor 임플란트 | 커널 수준 BPF 필터를 사용하는 수동형 백도어. 매직 패킷 수신 시 리버스 셸을 생성합니다 |
| BPFDoor 컨트롤러 | 공격자가 조작된 트리거 패킷을 전송하는 데 사용하는 도구. 시스템 프로세스로 위장할 수 있습니다 |
| CrossC2 / Sliver | 측면 이동을 위한 침투 후 비콘 프레임워크 |
| TinyShell | 지속적인 명령 실행을 위한 Unix 백도어 |
| 자격 증명 수집 도구 | 측면 이동을 위한 키로거 및 무차별 대입 공격 도구 |
일부 BPFDoor 변종은 SCTP(스트림 제어 전송 프로토콜)를 지원하며, 이는 통신 시그널링(SS7/Diameter)에 사용되는 프로토콜입니다. 이를 통해 Red Menshen은 다음을 수행할 수 있습니다:
이전에 문서화되지 않은 BPFDoor 변종이 트리거 패킷을 다음 안에 숨깁니다: 정상적으로 보이는 HTTPS 트래픽, 고정된 바이트 오프셋에 문자열 "9999"를 요구하는 새로운 파싱 메커니즘을 사용합니다. 이로 인해 네트워크 보안 도구가 BPFDoor 활성화와 정상 암호화 웹 트래픽을 구분하기가 한층 더 어려워집니다.
Red Menshen은 다음의 인터넷 노출 인프라를 표적으로 삼습니다: Ivanti, Cisco, Juniper Networks, Fortinet, VMware, Palo Alto Networks, 그리고 Apache Struts — 기업 엣지 장비의 대표적인 명단입니다. 통신 사업자는 모든 엣지 어플라이언스 패치를 최우선으로 처리하고 Linux 시스템에서 수동형 BPF 필터를 찾아내야 합니다.
AFC Ajax는 유럽 축구 역사상 가장 유서 깊은 클럽 중 하나로(챔피언스리그 4회 우승, 에레디비시 36회 우승), 해커가 자사 IT 시스템의 취약점을 악용한 뒤 데이터 유출을 공개했습니다.
이례적으로, 해커는 취약점을 다음에 공개하기로 선택했습니다: RTL 기자들 — 이를 악용해 이익을 취하는 대신이었습니다. RTL은 결함을 독립적으로 검증하고 티켓 탈취 가능성을 실시간으로 시연했습니다. Ajax는 외부로 데이터가 유출되지 않았으며 확인된 모든 취약점이 이후 패치되었다고 확인했습니다.
바로 네덜란드 개인정보보호청과 경찰에 신고가 접수되었습니다. 외부 포렌식 팀이 투입되어 근본 원인과 전체 범위를 조사하고 있습니다.
⚽ 팬 안내: 클럽 시스템에 등록했거나 시즌권을 보유한 Ajax 팬은 AFC Ajax를 사칭하는 의심스러운 이메일이나 연락에 주의해야 합니다. 클럽은 노출된 데이터가 유출되지 않았다고 확인했지만 전체 조사는 계속 진행 중입니다.
Microsoft가 KB5079391 프리뷰 누적 업데이트를 다음 대상으로 출시했습니다: Windows 11 24H2 및 25H2, 보안과 관련된 주요 개선 사항을 포함해 총 29건의 변경 사항을 담고 있습니다:
Smart App Control은 신뢰할 수 없는 소프트웨어를 차단하는 Microsoft의 평판 기반 애플리케이션 제어 기능입니다. 이번 개선으로 서명되지 않은 실행 파일에 대한 감시망이 한층 촘촘해졌습니다 — Infinity Stealer와 같은 Nuitka 컴파일 및 PyInstaller 래핑 악성코드 페이로드가 증가하는 상황에서 특히 중요한 대목입니다.
📋 업데이트 참고: 이는 선택적 프리뷰 업데이트입니다. 2026년 4월 패치 튜즈데이 릴리스에 포함될 예정입니다. Windows 11 24H2/25H2를 운영 중인 조직은 테스트를 위해 WSUS나 Intune을 통해 조기 배포할 수 있습니다.
| 우선순위 | 조치 | 대상 |
|---|---|---|
| 치명적 | Linux 시스템에서 BPFDoor 임플란트 탐색(BPF 필터 확인) | 통신 / 핵심 인프라 |
| 치명적 | 모든 엣지 어플라이언스 패치(Ivanti, Cisco, Juniper, Fortinet, PAN-OS) | 네트워크/경계 보안 팀 |
| 높음 | macOS에서 ClickFix/터미널 악용에 대한 엔드포인트 모니터링 배포 | macOS 관리자 |
| 높음 | 다음을 차단하십시오: update-check[.]com 및 관련 Infinity Stealer IOC | SOC / DNS 필터링 |
| 중간 | Windows 11 KB5079391 테스트(Smart App Control 개선 사항) | Windows 관리자 |
| 중간 | API 보안 및 공유 키 관행 검토(Ajax 사례와 같은 노출 방지) | 웹 애플리케이션 팀 |
적당히 의심하며 안전하게 지내십시오,
KENSAI 보안 브리핑 · 2026년 3월 28일