출처: Raghav Sethi/All Things N All Things N 계정 로그인
### 요약
‘Homebrew’를 사칭한 가짜 구글 광고가 복제 사이트로 연결되며, 터미널(Terminal)에 코드를 붙여넣으면 MacSync 정보 탈취 악성코드가 설치됩니다. MacSync는 Apple의 보안 체계를 우회하여 키체인(Keychain) 비밀번호, 세션 쿠키, 암호화폐 지갑을 탈취할 수 있습니다. 상단 광고를 피하고, 출처가 불분명한 터미널 명령어를 절대 붙여넣지 마십시오. 비밀번호 관리자를 사용하고, 피해가 의심되면 즉시 비밀번호를 변경하십시오. 악의적인 구글 광고 캠페인이 macOS 및 Linux용 인기 오픈 소스 패키지 관리자 사용자를 표적으로 삼고 있습니다. 이 도구는 명령줄 도구의 설치, 업데이트 및 관리를 간소화하는 데 사용됩니다. 귀하의 비밀번호와 개인 데이터가 심각한 위험에 처할 수 있습니다.
SANS Internet Storm Centre (ISC)의 보안 연구원들은 ‘Homebrew’를 구글에서 검색했을 때 나오는 첫 번째 결과를 클릭하면 Apple 보안 기능을 우회하고 Mac 사용자의 민감한 정보를 탈취할 수 있는 정보 탈취 악성코드가 설치된다고 보고했습니다.
이 조직적인 공격은 구글 광고를 사용하여 사용자가 자신도 모르게 MacSync 악성코드를 다운로드하도록 유도합니다. 일반적인 공격과 달리, 이 사기는 공격자가 직접 장치에 접근하는 것이 아니라 피해자의 행동에 의존합니다.
관련 기사
이 새로운 사기의 표적은 누구인가?
이 악의적인 광고 캠페인의 주된 표적은 Mac 파워 유저와 개발자들 사이에서 업계 표준으로 통하는 인기 패키지 관리자인 Homebrew 사용자입니다. Mac App Store에서 제공되지 않는 앱을 설치하려는 경우, Homebrew를 사용하면 메뉴를 클릭하는 대신 텍스트 명령어를 입력하여 시스템을 제어할 수 있는 Mac의 내장 명령줄 도구인 터미널을 통해 설치할 수 있습니다.
Homebrew 사용자는 터미널 명령어에 익숙한 경우가 많으며, 이는 사용자가 악성 명령어를 자신의 Mac에 직접 입력하도록 유도하는 이 사기에 특히 취약하게 만드는 요인이 됩니다.
출처: 이미지 제공 isc.sans.edu 이 공격은 “Homebrew”를 검색하는 사용자에게 스폰서 가짜 광고를 보여주어 속입니다. 이 광고는 실제 사이트를 복제한 페이지로 리디렉션됩니다. 피해자가 터미널에 특정 코드를 붙여넣도록 유도하며, 이를 입력할 경우 악성코드가 Apple의 보안 검사를 우회하게 됩니다. 출처를 알 수 없는 터미널 명령어를 복사하는 것은 매우 위험합니다. 출처를 완전히 신뢰하고 코드의 영향을 명확히 이해하는 경우에만 실행하십시오.
코드가 실행되면 악성코드가 메모리에서 작동하며 개인 데이터를 노립니다. 키체인에서 비밀번호와 세션 쿠키를 탈취하여 계정을 위험에 빠뜨립니다. MetaMask와 같은 암호화폐 지갑 브라우저 확장 프로그램 또한 표적이 되며, 순식간에 자산이 탈취될 수 있습니다.
온라인에서 자신을 보호하는 방법
기존의 안티바이러스 소프트웨어는 이처럼 정교한 사기를 탐지하지 못할 가능성이 높으므로, 예방 조치를 취하는 것이 중요합니다. 사용자의 경계심이 가장 강력한 방어 수단입니다.
구글 검색 결과 상단에 ‘광고’ 표시가 있다면 클릭하지 마십시오. 항상 아래로 스크롤하여 공식 페이지를 선택하는 것이 안전합니다. 본인 확인이나 브라우저 오류 수정을 위해 터미널 코드를 복사하여 붙여넣으라고 요구하는 웹사이트는 절대 신뢰하지 마십시오. 이는 사기의 명백한 징후입니다. 항상 전용 비밀번호 관리자를 사용하고 브라우저나 키체인에 비밀번호를 저장하지 마십시오. 이렇게 하면 정보 탈취자가 데이터를 수집하기가 훨씬 어려워집니다. 이 사기나 의심스러운 명령의 피해를 입었다고 의심되면 즉시 조치를 취하십시오. Mac에서 악성코드를 검사하고, 모든 비밀번호를 즉시 변경하며, 쇼핑 시 가짜 사이트를 식별하는 데 도움이 되는 브라우저 도구를 확인하십시오.