Infinity라는 신종 macOS 인포스틸러가 Cloudflare를 사칭한 ClickFix 미끼와 Nuitka로 컴파일된 Python 코드를 이용해 탐지를 회피합니다. Rapid7은 Red Menshen의 BPFDoor 커널 임플란트가 중동 및 아시아 전역의 통신 백본망에 잠복해 있음을 밝혀냈습니다. 친이란 해킹 조직이 FBI 국장 Kash Patel의 개인 계정을 침해했다고 주장합니다. RedLine 악성코드 관리자로 지목된 인물이 미국으로 송환되었습니다. TP-Link는 고위험 라우터 취약점을 패치했으며, ISC는 메모리 누수 DoS 결함을 수정한 BIND 업데이트를 배포했습니다.
Malwarebytes 연구진이 Infinity Stealer를 문서화했습니다. 이는 ClickFix 소셜 엔지니어링을 오픈소스 Nuitka 컴파일러로 컴파일된 Python 페이로드와 결합한 공격 체인을 통해 macOS 시스템을 표적으로 삼는 신종 정보 탈취형 악성코드입니다 — macOS 악성코드 캠페인 사상 처음입니다.
감염은 도메인 update-check[.]com에 호스팅된 가짜 Cloudflare CAPTCHA 인증 페이지에서 시작됩니다. 피해자는 base64로 난독화된 curl 명령을 macOS 터미널에 붙여넣도록 유도되어, Gatekeeper와 기타 OS 수준 보호 장치를 우회합니다:
/tmp에 기록하고, 격리(quarantine) 플래그를 제거한 뒤 nohup을 통해 실행합니다 — 자체 삭제 전에 환경 변수로 C2 주소와 토큰을 전달합니다UpdateHelper.bin)를 압축 해제합니다.env 파일 내 평문 시크릿에서 자격 증명을 수집합니다Python 바이트코드를 번들링해 상대적으로 디컴파일이 쉬운 PyInstaller와 달리, Nuitka는 Python 소스를 C 코드로 컴파일해 네이티브 바이너리를 만들어내며 눈에 띄는 바이트코드 계층이 없습니다. 이는 정적 분석과 리버스 엔지니어링을 훨씬 어렵게 만들며, 기존 백신 엔진이 이를 탐지하는 데 왜 더딘지를 설명해줍니다.
탈취된 모든 데이터는 HTTP POST를 통해 C2 서버로 유출되며, 탈취에 성공하면 Telegram 알림으로 운영자에게 통지됩니다.
macOS 사용자는 완전히 신뢰하지 않는 웹사이트의 터미널 명령을 절대 붙여넣어서는 안 됩니다. 조직은 curl 파이프 체인과 격리 플래그 제거(xattr -d) 패턴을 모니터링하는 엔드포인트 탐지를 배포해야 합니다.
ClickFix 공격은 웹 계층 보안과 엔드포인트 보호 사이의 공백을 악용합니다 — 사용자 자신이 실행 엔진이 되는 셈입니다. KENSAI의 웹 애플리케이션 스캐닝은 ClickFix 미끼를 구동하는 가짜 CAPTCHA 페이지와 의심스러운 클립보드 하이재킹 JavaScript 패턴을 탐지해, 사용자가 터미널에 도달하기 전 전달 단계에서 공격을 포착합니다.
Rapid7 Labs가 상세 보고서를 발표해, 중국 연계 위협 행위자인 Red Menshen (Earth Bluecrow, DecisiveArchitect, Red Dev 18로도 추적됨)이 어떻게 커널 수준 BPFDoor 임플란트를 중동 및 아시아 전역의 통신망 깊숙이 심어 놓았는지를 밝혔습니다. 연구진은 이를 통신 인프라에서 발견된 것 중 "가장 은밀한 디지털 슬리퍼 셀 중 하나"라고 표현했습니다.
BPFDoor는 기존 악성코드와는 근본적으로 다릅니다. 수신 대기 포트를 열지 않고, 눈에 보이는 C2 채널을 유지하지 않으며, 비콘 트래픽을 생성하지도 않습니다. 대신:
Red Menshen은 인터넷에 노출된 인프라를 표적으로 삼습니다 — 즉 Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks, Apache Struts의 VPN 어플라이언스, 방화벽, 웹 플랫폼입니다 — 이를 통해 최초 발판을 마련합니다. 침투 후에는 CrossC2 비콘, Sliver, TinyShell 유닉스 백도어, 키로거, 무차별 대입 도구를 이용해 자격 증명을 수집하고 수평 이동합니다.
통신 백본 인프라를 침해함으로써 Red Menshen은 정부 통신을 가로채고, 관심 표적을 감시하며, 표준 사고 대응 절차로도 제거되지 않는 지속적인 접근권을 유지할 수 있게 됩니다. 커널 수준 임플란트를 사용한다는 것은, 조직이 BPF 필터 이상 징후를 특별히 헌팅하지 않는 한 포괄적인 엔드포인트 탐지로도 BPFDoor를 놓칠 수 있음을 의미합니다.
이번 사례는 경계 보안 테스트가 반드시 엣지 인프라를 포함해야 하는 이유를 보여줍니다 — VPN, 방화벽, 로드밸런서는 APT 그룹의 주요 표적입니다. KENSAI의 외부 공격 표면 관리는 노출된 엣지 장비를 식별하고, Red Menshen이 표적으로 삼는 바로 그 제품군의 알려진 취약점을 테스트합니다.
한 친이란 해킹 조직이 FBI 국장 Kash Patel의 개인 계정을 침해했다고 공개적으로 주장하며, 해당 계정에서 확보한 이메일과 문서를 다운로드 가능하도록 제공하겠다고 밝혔습니다. 이 주장이 사실로 확인될 경우, 최근 기억으로는 현직 미국 정보기관 수장의 개인 계정 침해 사례 중 가장 중대한 축에 속하게 됩니다.
이란 연계 사이버 작전은 2025~2026년 사이 크게 격화되어, 미국 정부 당국자, 정치 캠페인, 핵심 인프라를 표적으로 삼는 조직들이 늘고 있습니다. 정부 시스템 수준의 보안 통제를 갖추지 못한 경우가 많은 개인 계정을 표적으로 삼는 것은, 개인적·업무적 맥락을 넘나드는 민감한 통신에 접근하려는 국가 배후 행위자들이 선호하는 경로로 남아 있습니다.
이번 사건은 잘 알려진 패턴을 따릅니다: 국가 배후 행위자는 고가치 인물의 개인 계정을 표적으로 삼는데, 이는 개인 이메일, 클라우드 저장소, 메시징 앱이 정부 시스템 수준의 다중 인증, 모니터링, 접근 통제를 갖춘 경우가 드물기 때문입니다.
개인 계정 보안은 모든 조직의 리더십에 있어 가장 취약한 고리입니다. KENSAI의 주된 초점은 기업 보안 테스트이지만, 당사의 공격 표면 정찰은 유출된 자격 증명, 연결된 서비스, 소셜 엔지니어링 경로 등 개인 계정 노출을 식별할 수 있습니다 — 이는 경영진을 표적으로 삼아 조직 자산에 도달하는 데 악용될 수 있는 요소입니다.
Hightower Holding은 미국에 본사를 둔 지주회사로, 약 13만 명에게 영향을 미친 데이터 침해를 공개했습니다. 이 회사는 공격자가 자사 환경에서 이름, 사회보장번호, 운전면허번호를 탈취했다고 확인했습니다.
SSN과 운전면허번호의 조합은 신원 도용 측면에서 이번 침해를 특히 위험하게 만듭니다 — 이는 부정 계좌 개설, 세금 환급 사기, 합성 신원 생성에 정확히 필요한 자격 증명입니다.
이 정도 규모의 개인식별정보(PII)를 다루는 금융 서비스 기업은 지속적인 보안 검증을 유지해야 합니다. KENSAI의 자동화된 침투 테스트는 잘못 설정된 스토리지 버킷부터 PII 데이터베이스에 도달하는 SQL 인젝션 경로까지, 공격자보다 먼저 데이터 노출 위험을 식별합니다.
Hambardzum Minasyan(아르메니아 국적)이 미국으로 송환되었으며, RedLine 인포스틸러 악성코드의 개발 및 관리에 연루된 혐의로 기소되었습니다 — RedLine은 역사상 가장 널리 퍼진 자격 증명 탈취형 악성코드 계열 중 하나입니다.
RedLine은 2020년 등장 이후 지배적인 인포스틸러 중 하나로, 수백만 건의 자격 증명, 금융 데이터, 암호화폐 지갑 정보를 탈취한 책임이 있습니다. 이 악성코드는 서비스형 악성코드(MaaS)로 판매되었으며, 운영자들은 구독료를 내고 빌더, C2 인프라, 지원 채널에 접근했습니다.
이번 송환은 2024년 말 RedLine과 META 인포스틸러 인프라를 와해시킨 Operation Magnus에 이은 것입니다. 이번 최신 조치는 법 집행기관이 인프라뿐 아니라 주요 악성코드 작전의 배후 개인까지 추적하고 있음을 보여줍니다.
법 집행의 와해 조치는 도움이 되지만, 조직이 단속에만 의존해 스스로를 보호할 수는 없습니다. RedLine으로 탈취된 자격 증명은 악성코드가 와해된 이후에도 오랫동안 다크웹 시장에서 계속 유통됩니다. KENSAI의 자격 증명 노출 모니터링은 귀사 도메인과 연관된 유출 자격 증명을 식별해, 탈취된 데이터가 무기화되기 전에 비밀번호를 재설정할 수 있게 합니다.
TP-Link는 라우터 펌웨어의 여러 고위험 취약점에 대한 패치를 배포했습니다. 이 취약점들로 인해 공격자는 인증을 우회하고, 임의 명령을 실행하고, 설정 파일을 복호화할 수 있었습니다.
TP-Link 라우터가 소비자 및 중소기업 환경 전반에 광범위하게 배포되어 있다는 점과, 최근 FCC가 외국산 네트워킹 장비에 대한 감시를 강화하고 있다는 점을 고려할 때, 조직은 이 펌웨어 업데이트를 우선순위로 삼아야 합니다. 노출된 라우터 관리 인터페이스는 봇넷과 APT 그룹 모두가 즐겨 찾는 표적입니다.
네트워크 장비 취약점은 꾸준히 가장 많이 악용되는 공격 경로 중 하나입니다. KENSAI의 외부 스캐닝은 노출된 라우터 관리 인터페이스를 식별하고 알려진 펌웨어 취약점을 테스트합니다 — 설정 오류가 진입점이 되기 전에 이를 포착합니다.
Internet Systems Consortium(ISC)이 BIND DNS 서버 소프트웨어의 고위험 취약점을 패치하는 업데이트를 배포했습니다. 이 취약점은 특별히 조작된 도메인 쿼리를 통해 메모리 부족 상태를 유발하도록 악용될 수 있으며, BIND 리졸버에서 메모리 누수로 이어질 수 있습니다.
DNS 인프라는 리졸버 중단이 광범위한 서비스 장애로 번질 수 있기 때문에 고가치 표적입니다. BIND 리졸버를 운영하는 조직은 즉시 업데이트를 적용해야 합니다.
DNS 인프라는 근본적인 요소입니다 — 이것이 실패하면 모든 것이 실패합니다. KENSAI의 인프라 스캐닝은 BIND 버전 노출과 DNS 설정의 알려진 취약점을 식별해, 귀사의 이름 해석 인프라가 간과된 약점이 되지 않도록 합니다.
macOS 인포스틸러부터 통신 APT 캠페인까지 — 공격 표면은 계속 확장되고 있습니다. KENSAI는 귀사의 외부 노출을 지속적으로 매핑하고 테스트합니다.
무료 스캔 시작 →KENSAI 보안 리서치 · 일일 위협 인텔리전스 · 2026년 3월 29일