북한 해커의 맥 가짜 업데이트 공격, 터미널 명령 실행했다면 이렇게 대응
이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.
보고된 이번 공격은 가짜 업데이트 화면을 보기만 했다고 바로 감염되는 구조가 아닙니다. 웹페이지가 시키는 대로 터미널에 복사된 명령을 붙여넣고 실행할 때 악성코드가 설치됩니다. 명령을 실행했다면 같은 맥에서 지갑이나 거래소에 다시 로그인하지 말고 네트워크부터 끊어야 합니다.
이번 맥 악성코드는 어떻게 들어오나
공격은 수상한 이메일이 아니라 평범한 웹 검색에서 시작될 수 있습니다. 검색 결과에 표시된 스폰서 광고를 클릭하면 맥이 멈추거나 재부팅되는 것처럼 보이는 전체 화면이 나타납니다.
가짜 업데이트가 끝난 뒤에는 오류를 고친다는 명목으로 터미널을 열고 클립보드에 들어 있는 명령을 붙여넣으라고 안내합니다. 사용자가 명령을 실행하면 백도어가 설치되고 추가 악성 프로그램을 내려받을 수 있는 상태가 됩니다.
| 단계 | 공격자가 하는 일 | 사용자가 보는 화면 |
|---|---|---|
| 1. 유입 | 검색광고를 가짜 사이트와 연결 | 정상 업체처럼 보이는 검색 결과 |
| 2. 공포 유발 | 브라우저를 전체 화면으로 전환 | macOS 업데이트·재부팅·멈춤 화면 |
| 3. 실행 유도 | 악성 명령을 클립보드에 복사 | 터미널을 열고 붙여넣으라는 안내 |
| 4. 백도어 설치 | Node.js 기반 프로그램과 자동 실행 항목 설치 | 오류가 해결된 것처럼 보일 수 있음 |
| 5. 정보 탈취 | 브라우저·지갑·개발자·클라우드 정보 수집 | 눈에 띄는 증상이 없을 수도 있음 |
이 수법은 사용자가 직접 명령을 실행하도록 속인다는 점에서 ‘ClickFix’라고 불립니다. 운영체제의 업데이트 기능을 뚫는 방식이라기보다, 정상적인 문제 해결 절차처럼 꾸며 사용자의 권한을 빌리는 사회공학 공격입니다.
‘157개 가상자산 지갑’이 털렸다는 뜻인가
157명이나 157개 계정의 피해가 확인됐다는 의미는 아닙니다. 기술 분석에서 언급한 157이라는 숫자는 정보탈취 프로그램이 탐색 대상으로 둔 가상자산 지갑 관련 목록의 규모입니다.
확인된 피해자 수나 실제 탈취 금액으로 바꿔 해석하면 안 됩니다. 현재 공개된 정보만으로는 전체 감염 규모와 피해 금액을 확정할 수 없습니다.
악성코드는 가상자산 지갑 외에도 크롬·브레이브·엣지·파이어폭스·오페라·비발디의 저장 정보와 SSH 키, AWS·Azure 접속 정보, npm 관련 인증 정보 등을 노릴 수 있습니다.
‘Google Drive Offline’으로 위장한 악성 크롬 확장 프로그램이 추가될 가능성도 보고됐습니다. 이 확장 프로그램은 지갑 사용 과정에 개입해 자산 탈취를 시도할 수 있습니다.
진짜 macOS 업데이트와 가짜 화면은 무엇이 다른가
정상 macOS 업데이트는 애플 메뉴의 시스템 설정에서 확인합니다. 일반 웹페이지가 운영체제 업데이트를 이유로 터미널 명령을 붙여넣으라고 요구하지 않습니다.
| 확인 항목 | 정상 macOS 업데이트 | 가짜 업데이트 의심 화면 |
|---|---|---|
| 시작 위치 | 시스템 설정 → 일반 → 소프트웨어 업데이트 | 검색광고나 웹사이트를 연 직후 |
| 터미널 사용 | 요구하지 않음 | 명령 복사·붙여넣기 요구 |
| 화면 형태 | macOS 시스템 설정 화면 | 브라우저 안의 전체 화면 |
| 압박 방식 | 업데이트 내용과 재시동 여부 안내 | 멈춤, 오류, 카운트다운으로 불안 유발 |
| 주소 확인 | 웹 주소가 필요하지 않음 | 낯선 도메인이나 업체 사칭 주소 |
| 클립보드 | 명령을 자동 복사하지 않음 | 이미 복사됐으니 붙여넣으라고 안내 |
브라우저 업데이트도 브라우저 자체 메뉴나 개발사의 공식 홈페이지에서 확인해야 합니다. 광고를 클릭한 직후 나타난 업데이트 화면은 닫고, 별도로 공식 앱의 업데이트 메뉴를 확인하는 편이 안전합니다.
어디까지 했다면 감염 가능성이 있나
터미널 명령을 실제로 실행했는지가 가장 중요한 판단 기준입니다.
| 사용자가 한 행동 | 보고된 공격 흐름상 위험도 | 우선 조치 |
|---|---|---|
| 가짜 화면만 봄 | 상대적으로 낮음 | 페이지 종료, 업데이트와 확장 프로그램 확인 |
| 터미널을 열었지만 붙여넣지 않음 | 상대적으로 낮음 | 터미널 종료, 클립보드 내용 교체 |
| 붙여넣었지만 실행하지 않음 | 코드 실행 전 단계 | 터미널 종료 후 브라우저와 시스템 점검 |
| Enter를 눌러 명령을 실행함 | 높음 | 네트워크 차단, 계정·지갑 보호 |
| 실행 과정에서 맥 암호까지 입력함 | 매우 높음 | 침해된 기기로 보고 전문 점검·초기화 검토 |
| 알 수 없는 확장 프로그램이나 로그인 항목 발견 | 감염 의심 | 삭제만 하지 말고 전체 침해 대응 진행 |
화면이 정상으로 돌아왔거나 맥이 느려지지 않았다고 안전한 것은 아닙니다. 정보탈취 프로그램은 사용자가 눈치채지 못하도록 동작할 수 있습니다.
터미널 명령을 실행했다면 먼저 할 일
가장 먼저 해야 할 일은 악성코드 파일을 찾는 것이 아니라 추가 정보 유출과 자산 이동을 막는 것입니다. 감염이 의심되는 맥에서는 거래소, 지갑, 이메일, 클라우드 계정에 다시 로그인하지 마세요.
1. 인터넷 연결을 끊는다
와이파이를 끄고 유선 랜 케이블이 연결돼 있다면 분리합니다. 백도어가 추가 명령을 받거나 수집한 정보를 전송할 가능성을 줄이기 위한 조치입니다.
회사에서 지급받은 맥이라면 임의로 초기화하거나 파일을 삭제하지 말고 네트워크만 차단한 뒤 보안 담당자에게 알립니다.
2. 깨끗한 기기에서 이메일부터 보호한다
다른 안전한 스마트폰이나 컴퓨터를 사용해 주요 계정의 비밀번호를 변경합니다. 이메일 계정은 다른 서비스의 비밀번호를 재설정하는 통로이므로 우선순위가 높습니다.
권장 순서는 다음과 같습니다.
1. 주로 사용하는 이메일
2. 가상자산 거래소와 지갑 서비스
3. Apple 계정
4. 비밀번호 관리 서비스
5. GitHub·npm 등 개발 계정
6. AWS·Azure 등 클라우드 계정
비밀번호 변경만으로 끝내지 말고 로그인된 기기와 세션을 모두 확인합니다. 모르는 기기를 제거하고 기존 세션을 로그아웃한 뒤 다중 인증을 다시 설정합니다.
API 키, SSH 키, 클라우드 액세스 키가 저장돼 있었다면 비밀번호와 별개로 폐기하고 새로 발급해야 합니다.
3. 지갑의 시드 문구와 개인키 노출 가능성을 판단한다
시드 문구나 개인키가 노출됐다면 지갑 앱의 비밀번호만 바꿔서는 자산을 보호할 수 없습니다. 지갑 비밀번호는 현재 기기의 앱 접근을 막을 뿐, 이미 복사된 개인키를 무효화하지 못하기 때문입니다.
감염되지 않은 별도 기기나 하드웨어 지갑에서 새로운 시드 문구로 지갑을 만들고, 남아 있는 자산을 새 주소로 옮기는 방안을 검토해야 합니다. 이 과정에서 감염이 의심되는 맥은 사용하지 마세요.
거래소 자산이라면 거래소 고객센터에 계정 침해 가능성을 알리고 출금 제한, 로그인 기록, API 사용 기록을 확인합니다. 이미 모르는 출금이 발생했다면 거래소와 수사기관에 신속히 신고할 수 있도록 거래 해시와 시간을 보관합니다.
4. 브라우저 확장 프로그램과 자동 실행 항목을 확인한다
크롬 계열 브라우저의 확장 프로그램 관리 화면에서 직접 설치하지 않은 항목을 확인합니다. 특히 Google Drive Offline과 유사한 이름이 있다고 해서 모두 악성은 아니므로 설치 경로, 게시자, 설치 시각을 함께 확인해야 합니다.
맥에서는 시스템 설정의 ‘일반 → 로그인 항목 및 확장 프로그램’에서 모르는 자동 실행 항목이 생겼는지 확인합니다.
다만 의심 항목을 삭제했다고 감염이 해결된 것은 아닙니다. 이번 공격은 추가 프로그램을 내려받을 수 있는 백도어를 설치하므로, 보이는 확장 프로그램 하나만 지우는 방식으로는 안전을 확인하기 어렵습니다.
5. 초기화 전에 증거를 남긴다
가짜 화면, 검색어, 광고 문구, 방문 시각, 브라우저 기록, 실행한 시각과 발생한 이상 현상을 기록합니다. 회사 기기라면 보안팀이 분석하기 전에 브라우저 기록이나 터미널 기록을 지우지 않는 것이 좋습니다.
개인 이용자는 한국인터넷진흥원 보호나라 보안상담이나 국번 없이 118을 통해 대응 방법을 문의할 수 있습니다.
6. 계정과 자산 보호 후 macOS를 다시 설치한다
터미널 명령을 실행하고 암호까지 입력했다면 단순 삭제보다 맥을 지우고 macOS를 다시 설치하는 방법이 안전합니다. 악성코드가 자동 실행 항목과 추가 구성요소를 설치했을 가능성이 있기 때문입니다.
악성코드 감염 때문에 초기화하는 경우에는 기존 시스템 전체 백업을 그대로 복원하지 않는 편이 좋습니다. 필요한 개인 문서만 별도로 검사해 옮기고 앱은 공식 경로에서 다시 설치합니다.
회사 기기는 증거 보존과 사고 범위 확인이 먼저이므로 보안팀의 지시 없이 초기화하지 마세요.
왜 이더리움 블록체인을 이용했나
이번 공격은 이더리움 스마트계약에서 현재 사용할 명령제어 서버 정보를 찾아오는 EtherHiding 기법을 사용한 것으로 분석됐습니다.
일반 악성코드는 특정 서버 주소가 차단되면 통신이 끊길 수 있습니다. EtherHiding은 공격자가 스마트계약에 저장된 정보를 바꿔 새로운 서버 주소를 전달할 수 있어 기존 도메인 하나를 차단하는 방식만으로 대응하기 어렵습니다.
이더리움 지갑을 사용하거나 이더리움 거래를 했기 때문에 감염된다는 뜻은 아닙니다. 공격자가 악성코드의 통신 경로를 유지하기 위해 공개 블록체인을 악용한 것입니다.
맥 사용자가 지켜야 할 예방 수칙
업데이트는 시스템 설정에서만 확인한다
macOS 업데이트는 애플 메뉴의 ‘시스템 설정 → 일반 → 소프트웨어 업데이트’에서 확인합니다. 자동 보안 업데이트와 시스템 데이터 파일 설치도 켜두는 것이 좋습니다.
웹사이트가 주는 터미널 명령은 실행하지 않는다
문제 해결 안내처럼 보여도 웹사이트가 자동으로 복사한 명령을 그대로 실행해서는 안 됩니다. 꼭 필요한 명령이라면 프로그램 개발사의 공식 문서와 명령 내용을 별도로 확인해야 합니다.
검색광고를 공식 사이트 보증으로 생각하지 않는다
검색 결과에 ‘스폰서’나 ‘광고’가 표시됐다는 사실은 해당 사이트가 안전하다는 보증이 아닙니다. 업체 이름을 검색했다면 주소 철자와 공식 도메인을 확인하고, 자주 이용하는 거래소와 지갑 사이트는 북마크를 사용하는 편이 안전합니다.
가상자산 업무 환경을 분리한다
일상 웹 검색과 지갑 사용을 같은 브라우저 프로필에서 처리하지 않는 것이 좋습니다. 큰 금액을 보관한다면 개인키가 일반 컴퓨터에 직접 노출되지 않는 하드웨어 지갑도 고려할 수 있습니다.
하드웨어 지갑을 사용하더라도 기기 화면에 표시되는 전송 주소와 금액을 직접 확인해야 합니다. 악성 확장 프로그램이 거래 화면을 바꾸거나 잘못된 서명을 유도하는 위험까지 모두 막아주는 것은 아닙니다.
자주 묻는 질문
가짜 화면만 보고 바로 닫았는데 맥을 초기화해야 하나요?
보고된 공격 흐름에서는 터미널 명령 실행이 설치 단계로 연결됩니다. 명령을 실행하지 않았다면 즉시 초기화할 필요성은 상대적으로 낮지만, 브라우저 확장 프로그램과 로그인 항목을 확인하고 macOS와 브라우저를 최신 상태로 업데이트하는 것이 좋습니다.
이번 사건은 macOS 자체가 해킹됐다는 뜻인가요?
현재 공개된 분석은 macOS 업데이트 기능의 취약점을 이용한 공격이 아니라 사용자를 속여 터미널 명령을 직접 실행하게 만든 공격입니다. 정상적인 시스템 설정에서 업데이트했다는 이유만으로 이번 악성코드에 감염되는 것은 아닙니다.
악성 크롬 확장 프로그램만 삭제하면 되나요?
충분하지 않을 수 있습니다. 터미널 명령이 백도어와 자동 실행 항목까지 설치할 수 있으므로 확장 프로그램 삭제만으로 시스템 전체가 깨끗하다고 판단하기 어렵습니다.
백신 검사에서 아무것도 나오지 않으면 안전한가요?
macOS에는 XProtect 등 기본 보안 기능이 있지만 새 변종이나 추가로 내려받은 프로그램이 즉시 탐지된다고 보장할 수는 없습니다. 터미널 명령을 실행했다면 검사 결과와 관계없이 계정·지갑 보호와 전문 점검을 우선해야 합니다.
157개 지갑의 이름이 모두 공개됐나요?
공개 보도에서는 정보탈취 프로그램이 157개 가상자산 지갑 대상을 탐색할 수 있다고 설명합니다. 이는 확인된 피해 계정 수가 아니며, 사용 중인 지갑이 목록에 보이지 않는다는 이유로 안전하다고 판단해서도 안 됩니다.
오늘 확인할 체크리스트
macOS 업데이트를 시스템 설정에서 직접 확인했는가
자동 보안 업데이트와 시스템 데이터 파일 설치가 켜져 있는가
웹페이지 안내에 따라 터미널 명령을 실행한 적이 있는가
브라우저에 기억나지 않는 확장 프로그램이 생겼는가
맥 로그인 항목에 알 수 없는 프로그램이 추가됐는가
거래소·지갑에 모르는 로그인이나 출금 기록이 있는가
Apple 계정에 모르는 기기가 연결돼 있는가
저장된 API 키·SSH 키·클라우드 키를 교체해야 하는가
가장 분명한 경고 신호는 웹사이트가 운영체제 오류를 고친다며 터미널 명령을 붙여넣으라고 요구하는 것입니다. 정상 업데이트는 시스템 설정에서 확인하고, 명령을 이미 실행했다면 감염된 맥에서 다시 로그인하기 전에 계정과 가상자산부터 보호해야 합니다.
※ 이 글은 시장 흐름을 이해하기 위한 참고용 정보이며 특정 종목이나 자산에 대한 투자 권유가 아닙니다. 최종 판단과 투자 책임은 본인에게 있습니다.