DarkSword iOS 스파이웨어, GitHub 유출로 수백만 명 위협 — VoidStealer, Chrome 암호화 우회 — 철도 플랫폼 악용 AI 피싱, 수백 곳 강타
DarkSword iOS 익스플로잇 키트가 GitHub에 유출되어, 국가 배후급 iPhone 해킹 기술을 대중화할 위협이 되고 있습니다. VoidStealer 악성코드는 관리자 권한 없이 Chrome의 애플리케이션 바인딩 암호화(ABE)를 우회하는 은밀한 디버거 기반 기법을 최초로 선보였습니다. Railway 플랫폼을 악용한 AI 기반 피싱 캠페인이 몇 주 만에 수백 개 조직을 침해했습니다. StoatWaffle 악성코드는 VS Code를 통해 개발자 시스템에서 자동 실행됩니다. 전직 NSA 국장 4명은 미국의 공격적 사이버 우위가 침식되고 있다고 경고합니다.
1. DarkSword iOS 익스플로잇 키트, GitHub에 유출 — 수억 대의 iPhone 위험
⚠ 치명적 — 대규모 악용 위험
DarkSword iOS 익스플로잇 키트의 한 버전이 GitHub에 게시되어, 수억 대의 iOS 18 기기가 침해 위험에 처할 수 있습니다. CISA는 악용된 취약점을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다.
보안 연구자들이 긴급 경고에 나섰습니다. DarkSword iOS 스파이웨어 익스플로잇 키트의 한 버전이 GitHub에 등장한 이후입니다 — 이는 TechCrunch가 최초 보도하고 이후 Google과 iVerify가 분석했습니다. 이번 유출은 앞서 우크라이나, 사우디아라비아, 튀르키예, 말레이시아의 기기를 표적으로 삼은 DarkSword의 발견에 이은 것이며, 몇 주 전 발견된 관련 익스플로잇 키트 Coruna에 뒤이은 것입니다.
이것이 중요한 이유
iPhone 익스플로잇은 역사적으로 개발 비용이 가장 높은 축에 속해, 대체로 국가 행위자의 영역이었습니다. Recorded Future의 필드 CISO Allan Liska는 이번 유출이 iPhone 익스플로잇을 "대중화"할 수 있다고 경고했습니다: "누구나 iPhone을 익스플로잇할 수 있게 된다면, 상대적으로 안전했던 것이 갑자기 훨씬 더 큰 공격 표면이 되는 셈입니다."
iVerify 공동창립자 Rocky Cole는 단도직입적으로 말했습니다: "이것이 GitHub에 유출되었다는 사실은 매우 우려스럽습니다. 미국을 포함해 전 세계에서 이미 사용되고 있다고 봐야 합니다."
규모와 시급성
- 최대 25%가 여전히 iOS 18을 실행 중 — 수억 대의 기기
- 사용자들은 iOS 26의 AI 기능이나 Liquid Glass 인터페이스 때문에 업그레이드를 피하고 있을 수 있음
- Coruna는 잠재적으로 웜형(wormable)이었을 가능성 — 문자 메시지를 통해 연락처 전체로 퍼질 수 있는 능력
- CISA는 DarkSword가 악용한 취약점을 KEV 카탈로그에 추가해, 연방기관의 패치를 의무화함
방어 조치
- 모든 iOS 기기를 즉시 업데이트하십시오 — 패치된 기기는 위험하지 않습니다
- 고위험 환경에서 사용되는 iPhone에 잠금 모드(Lockdown Mode)를 활성화하십시오
- 익스플로잇 지표를 검사하는 모바일 위협 탐지 솔루션을 도입하십시오
- 특히 구형 iOS 버전에서 이상 기기 동작을 모니터링하십시오
2. VoidStealer 악성코드, Chrome의 애플리케이션 바인딩 암호화 우회
🔶 높음 — 신종 브라우저 암호화 우회 기법
VoidStealer라는 신종 인포스틸러가 관리자 권한이나 코드 삽입 없이 Chrome의 애플리케이션 바인딩 암호화(ABE)를 우회하는 방법을 찾아냈으며, 실제 환경에서 처음 관찰된 은밀한 디버거 기반 기법을 사용합니다.
Chrome의 애플리케이션 바인딩 암호화 (ABE)는 2024년 Chrome 127에 도입되었으며, 비밀번호와 쿠키 같은 민감한 데이터를 권한을 가진 시스템 서비스에 연결된 암호화 뒤에 잠그도록 설계되었습니다. 기존의 우회 기법은 모두 관리자 권한을 필요로 했습니다. VoidStealer는 이 방정식을 바꿔놓았습니다.
우회 기법의 작동 방식
Gen 연구원 Vojtěch Krejsa에 따르면, VoidStealer는 "외과수술과 같은" 정밀한 접근법을 사용합니다: Chrome 프로세스에 디버거로 연결한 뒤, 하드웨어 브레이크포인트를 Chrome의 복호화 흐름 내 정확한 명령어 지점에 설치합니다. Chrome이 메모리에서 v20_master_key를 순간적으로 복호화할 때, VoidStealer는 표준 디버깅 API를 이용해 이를 가로챕니다.
하드웨어 브레이크포인트는 코드를 수정하지 않고 CPU 레지스터를 통해 작동하므로 메모리는 그대로 남습니다. 이는 이 기법을 삽입 기반 방식보다 훨씬 은밀하게 만듭니다.
빠른 진화
- VoidStealer는 2025년 12월에 등장한 이후 이미 12차례의 반복 개선을
- 거쳤습니다 최신 버전 v2.1은 2026년 3월 18일 출시됨
- 다음의 형태로 운영됨: 서비스형 악성코드 (MaaS) 모델
- 디버거 방식이 실패할 경우를 대비해 다중 대체 우회 기법을 지원함
탐지 지침
- 브라우저 프로세스에 예기치 않은 디버거 연결이 있는지 모니터링하십시오
- Chrome을 표적으로 한 비정상적인 메모리 읽기 API 사용에 경보를 설정하십시오
- Chrome 프로세스의 비정상적인 생성 패턴을 주시하십시오
- 전통적인 삽입 탐지 중심의 EDR 규칙은 이 기법을 탐지하지 못할 것입니다
3. Railway 악용 AI 기반 피싱 캠페인, 수백 개 조직 침해
⚠ 치명적 — 활성 대규모 침해
Railway의 서비스형 플랫폼(PaaS)을 악용한 AI 기반 피싱 캠페인이 수백 개 조직의 Microsoft 클라우드 계정을 침해했으며, 공격자는 기기 인증 흐름을 악용해 비밀번호나 MFA 없이 90일간 유효한 OAuth 토큰 접근 권한을 확보하고 있습니다.
연구진이 Huntress가 Railway의 PaaS 인프라와 연계된 피싱 캠페인을 발견했으며, 공격자는 불과 몇 주 만에 수백 개 기업의 Microsoft 클라우드 계정에 접근했습니다. 공격 속도는 3월 3일부터 극적으로 가속화되어, 정점에는 하루 50건 이상의 침해가 발생했습니다.
무엇이 이번 사례를 다르게 만드는가
이번 캠페인은 대규모임에도 정교하다는 접근 방식으로 두드러집니다. 연구진은 AI 도구가 고유하고 맞춤화된 피싱 미끼를 생성하는 데 사용되었다고 보고 있습니다 — 어떤 이메일이나 도메인도 동일하지 않았습니다. 템플릿은 전통적인 이메일 미끼부터 QR 코드, 탈취된 파일 공유 사이트까지 다양했습니다.
"그 양이 마치 판도라의 상자가 열린 것 같았고, 효과는 그야말로 압도적이었습니다." Huntress 신원 팀 제품 매니저 Rich Mozeleski가 말했습니다.
기기 코드 흐름 익스플로잇
이번 피싱 캠페인은 Microsoft의 기기 인증 흐름 — 스마트 TV, 프린터, 단말기용으로 설계된 메커니즘 — 을 악용합니다. 피해자가 피싱된 흐름을 통해 인증하는 순간, 공격자는 최대 90일간 유효한 OAuth 토큰을 받으며 — 비밀번호나 MFA는 필요하지 않습니다.
피해자 분석
확인된 피해자 344곳 중에는 건설회사, 법률회사, 비영리단체, 부동산중개업체, 제조업체, 금융·보험사, 의료기관, 정부기관이 포함됩니다. Huntress는 실제 피해 규모가 수천 곳에 달할 수 있다고 보고 있습니다.
대응
- Huntress는 Microsoft 클라우드 테넌트 6만 곳에 조건부 액세스 정책 업데이트를 배포해 Railway 도메인을 차단함
- Railway는 연루된 계정을 금지하고 관련 도메인을 차단함
- 조직은 기기 코드 흐름 정책을 점검하고 관리 대상 기기로만 제한해야 함
- Railway IP발 비정상적인 인증 이벤트가 있는지 OAuth 토큰 부여 내역을 검토해야 함
4. StoatWaffle 악성코드, VS Code 통해 개발자 시스템에서 자동 실행
🔶 높음 — 개발자 공급망 위협
북한 연계 조직 WaterPlum이 StoatWaffle 악성코드를 배포하고 있으며, 개발자가 블록체인 테마 프로젝트 저장소를 VS Code에서 열면 자동으로 실행됩니다 — 폴더를 신뢰하는 것 외에는 별도의 사용자 상호작용이 필요 없습니다.
NTT Security 연구진이 StoatWaffle이라는 신종 모듈형 Node.js 악성코드를 공개했으며, 이는 북한 위협 행위자의 소행으로 지목된 장기 캠페인 Contagious Interview의 위험한 진화를 나타냅니다.
제로클릭 개발자 침해
StoatWaffle은 VS Code의 runOn: folderOpen 작업 설정을 악용합니다. 공격자는 정상적으로 보이는 블록체인 프로젝트 저장소 안에 악성 .vscode/tasks.json 파일을 심어둡니다. 개발자가 폴더를 열고 신뢰를 부여하는 순간, 페이로드가 자동으로 실행됩니다 — 클릭도, 실행해야 할 의심스러운 스크립트도 없습니다.
기능
- 모듈형 프레임워크: 로더 → 자격 증명 수집기 → RAT
- 브라우저 탈취: Chromium과 Firefox 양쪽에서 저장된 자격 증명과 확장 프로그램 데이터를 탈취
- macOS 키체인: Apple 시스템의 키체인 데이터베이스를 표적으로 삼음
- RAT 명령: 셸 실행, 파일 조작, Node.js 코드 실행, C2 통신
- 크로스 플랫폼: Windows, macOS, Linux에서 작동
방어 조치
- 클론한 모든 저장소에서 열기 전에
.vscode/tasks.json파일을 점검하십시오 - VS Code 설정에서
runOn: folderOpen을비활성화하거나 제한하십시오 - 블록체인 프로젝트 저장소 초대는 각별한 주의를 기울여 취급하십시오
- VS Code에서 비정상적인 Node.js 프로세스 생성이 있는지 모니터링하십시오
5. 전직 NSA 국장 4명, 미국의 공격적 사이버 우위 침식 경고
📡 RSAC 2026 — 전략 인텔리전스
샌프란시스코에서 열린 RSAC 2026 컨퍼런스에서, 전직 NSA 국장 4명 — Keith Alexander 대장, Mike Rogers 제독, Paul Nakasone 대장, Tim Haugh 대장 — 이 미국의 공격적 사이버 우위 유지 능력에 대한 깊은 우려를 공유했습니다.
핵심 요약
Paul Nakasone 대장은 위험한 무감각화를 경고했습니다: "우리가 여기에 무뎌진 것 같습니다. 다양한 침입 사례를 계속 목격하고 있으며, 그 규모가 저에게는 그저 놀라울 따름입니다." 그는 정부 기관 전반의 인재 유출과 CISA 및 JCDC에서의 민간 부문 협력 약화를 지적했습니다.
Mike Rogers 제독은 더 날카로웠습니다: "우리는 세계 최대 경제국입니다. 단일 연방 개인정보보호 프레임워크가 없습니다. 단일한 주요 사이버 법안도 없습니다." 그는 "근본적인 행동 변화"를 일으킬 만한 충격적 사건이 없다면 이러한 안일함이 계속될 것이라고 경고했습니다.
Tim Haugh 대장은 중국이 미국식 정부-민간 파트너십 정보 역량을 복제해 핵심 인프라 네트워크 내부에 미리 자리 잡아왔다고 지적했습니다.
Keith Alexander 대장은 이렇게 촉구했습니다: "우리는 이 분야에서 도전받을 것입니다. 우리는 이 분야에서 싸울 것이며, 정부와 여러분 모두가 이 나라를 지키는 데 힘을 보태야 할 것입니다."
위협 지형 요약
| 위협 | 심각도 | 조치 필요 |
|---|---|---|
| DarkSword iOS 익스플로잇 유출 | 치명적 | 모든 iOS 기기를 즉시 업데이트 |
| VoidStealer Chrome ABE 우회 | 높음 | 브라우저 프로세스의 디버거 연결 모니터링 |
| Railway AI 피싱 캠페인 | 치명적 | 기기 코드 흐름 정책 점검; Railway IP 차단 |
| StoatWaffle VS Code 악성코드 | 높음 | .vscode/tasks.json 점검; folderOpen 작업 제한 |
| 미국 사이버 태세 경고 | 전략적 | 민관 협력 프레임워크 재검토 |
— KENSAI 보안 인텔리전스 · 2026년 3월 30일 발행