신규 macOS 악성코드 ‘AmnesiaStealer’, 원격 브라우저 세션 장악으로 정보 탈취

신규 macOS 악성코드 ‘AmnesiaStealer’, 원격 브라우저 세션 장악으로 정보 탈취

macOS 대상 ‘AmnesiaStealer’ 정보 탈취 악성코드, 원격 브라우저 세션 장악으로 계정 탈취 위협

  • Jamf Threat Labs와 BleepingComputer 분석에 따르면 ‘AmnesiaStealer’는 위조된 GitHub ‘Download for macOS’ 페이지와 ClickFix 사회공학 기법으로 macOS 사용자가 터미널에 Base64 명령을 복사·실행하도록 유도해 초기 침투에 성공하며, 이후 다단계 Rust 기반 정보 탈취 모듈과 브라우저 원격 제어 모듈을 순차 실행해 계정·세션·파일을 노린다.
  • 이 악성코드는 최초 감염 단계에서 셸 스크립트와 Rust로 작성된 메인 스틸러를 설치하고 LaunchDaemon을 등록해 재부팅 후에도 자동 실행되며, 로그인 키체인에 저장된 ‘Safe Storage’ 키를 덮어써 16종 Chromium 계열 브라우저의 향후 저장 비밀번호와 쿠키를 해독하고, Apple Notes·Telegram 세션·선택 문서 등 광범위한 macOS 사용자 데이터를 수집하는 구조다.
  • 두 번째 단계에서 공격자는 C2 패널에서 ‘remote_stream’ 명령을 내려 추가 Rust 모듈인 ‘stream_module’을 다운로드해 숨김(headless) 브라우저를 기동하고, 피해자의 Chromium 프로필을 복제해 인증 상태와 브라우저·호스트·네트워크 식별자를 그대로 유지한 채 원격 조종을 수행하며, 이는 기존 파일 위주 정보 탈취와 차별되는 실시간 계정 접속·거래 수행 능력으로 평가된다.
  • OffSeq Threat Radar와 Hoplon Infosec 자료에 따르면 AmnesiaStealer는 2026년 8월 중 공개 분석이 이루어진 신규 macOS 인포스틸러로, 16종 Chromium 브라우저에서 프로필 복제와 쿠키 탈취를 수행하고 원격 브라우저 모듈은 Chrome·Brave·Edge·Arc·Opera·Vivaldi·Chromium 등 7종 브라우저를 지원하며, Chrome DevTools Protocol 기반 제어로 Network.getAllCookies 호출 결과를 Netscape 포맷 파일에 저장해 공격자 브라우저로 재사용한다.
  • Jamf Threat Labs는 이 악성코드가 빌더 기반 설정, 패치된 macOS 우회 로직 분기, CDP 기반 실시간 브라우저 제어를 결합해 Atomic Stealer·MacSync·CrashStealer 등 기존 macOS 인포스틸러보다 공격자 조작성과 은폐성이 높다고 평가하고 있어, 개발자·보안 연구·암호화폐 거래 등 macOS 의존 조직에서 세션 탈취를 통한 계정 전용·자금 이체·내부 시스템 접근이 확산될 경우 엔드포인트 보안과 브라우저 세션 보호 정책 전면 재설계가 요구된다.
  • 이번 사례는 macOS 환경에서도 웹 브라우저 세션과 쿠키를 중심으로 한 실시간 계정 탈취형 악성코드가 본격 등장했음을 보여주며, 한국에서 늘어나는 Mac 기반 개발·디자인·콘텐츠 산업과 공공·금융 기관의 다중 브라우저 사용 행태를 고려할 때, 브라우저 프로필 복제·CDP 악용 차단을 반영한 보안 인증 정책과 위조 개발자 포털·GitHub 페이지 탐지 체계를 조기에 구축하지 않으면 원격 세션 장악을 통한 전자정부·금융 계정 탈취가 연쇄적으로 발생할 수 있다.

macOS를 상대적으로 안전한 환경으로 보는 인식에서 벗어나, 브라우저 세션 보호와 개발자 대상 사회공학 방어를 통합한 정책을 서둘러 마련하고 공공·금융·개발 조직의 Mac 사용 실태와 브라우저 제어 취약 지점을 전수 조사해 AmnesiaStealer류 공격을 선제적으로 차단할 필요가 있다.

주요 용어: AmnesiaStealer(위조 GitHub 페이지와 ClickFix 기법으로 macOS를 감염해 브라우저 프로필·쿠키·키체인 데이터를 탈취하고 숨김 브라우저를 원격 제어하는 다단계 정보 탈취 악성코드), Chrome DevTools Protocol(CDP)(Chrome·Brave·Edge 등 Chromium 계열 브라우저를 개발·디버깅용으로 원격 제어하게 하는 프로토콜로, 이번 공격에서는 숨김 브라우저 세션을 실시간 조종하고 쿠키를 대량 추출하는 데 악용됨)

출처: BleepingComputer