AMOS 스틸러 침해 지표와 macOS 행위 기반 탐지 룰 가이드

2026년 8월 2일 SANS Internet Storm Center는 Brad Duncan 분석가가 실험실에서 재현한 Atomic macOS, 이른바 AMOS 스틸러 감염 사례를 공개했다. 이 글은 공개된 침해 지표 IOC를 기반으로 감염 체인과 탐지 포인트를 정리하고, macOS 관리자와 기업 보안팀이 즉시 참조할 수 있는 절차로 구성한다. 모든 사실은 SANS ISC 원문과 MITRE ATT&CK 레퍼런스에 근거하며, 운영 환경 적용을 위한 권고 사항은 별도로 구분한다.

핵심 요약

  • AMOS는 macOS 전용 정보 탈취형 스틸러로, 브라우저 저장 크리덴셜과 시스템 정보, 암호화폐 지갑 파일을 수집 대상으로 한다.
  • SANS ISC는 2026년 7월 31일 실험실에서 감염 전 과정을 재현해 파일 해시, 도메인, 프로세스 트리 IOC를 확보했다.
  • 엔드포인트 행위 기반 탐지와 EDR/SIEM 쿼리를 결합하면 초기 실행 단계에서 감염을 차단할 수 있다.

AMOS는 다단계 페이로드와 정상 프로세스 위장 실행을 결합하기 때문에 단일 시그니처보다 행위 기반 탐지와 IOC 상관 분석이 효과적이다.

AMOS 스틸러 개요와 macOS 위협 동향

AMOS의 정의와 역사

Atomic macOS Stealer, 약칭 AMOS는 macOS 운영체제를 대상으로 설계된 정보 탈취형 멀웨어로 분류된다. SANS ISC 원문은 AMOS를 macOS 타깃 스틸러로 명시하며, 분석가 Brad Duncan이 2026년 7월 31일 실험실에서 감염 전 과정을 재현했다고 기술한다. 위협 등급은 green으로 표기되었으나 이는 원문 공개 시점의 화제성을 의미하며 위험도를 직접 반영하지는 않는다.

주요 탈취 대상 정보 범위

AMOS가 수집 대상으로 삼는 정보는 브라우저 저장 크리덴셜, 시스템 키체인 항목, 암호화폐 지갑 파일, 시스템 환경 정보, 그리고 사용자가 설치한 응용 프로그램 목록 등으로 정리된다. 이는 macOS 기반 엔드포인트에서 흔히 사용되는 자산군과 일치하며, 기업 환경에서는 SSO 토큰과 내부 서비스 비밀번호 유출 위험이 동반될 수 있다. MITRE ATT&CK TA0009 수집 전술에서 설명하는 데이터 유형과 상당 부분 일치한다.

유통 및 가격 모델

AMOS는 다크웹 마켓플레이스에서 월 단위 구독 또는 평생 라이선스로 판매되는 것으로 알려져 있다. 본 글에서는 SANS ISC 원문이 밝힌 사실만 인용하며, 구체적 가격과 거래 통계는 공개되지 않은 영역이므로 추가 출처를 단정하지 않는다. 다만 가격 모델 특성상 공격자 진입 장벽이 낮고 신규 변종이 빠르게 등장할 가능성에 유의해야 한다.

SANS ISC 실험실 재현 사례 분석

초기 감염 웹 페이지 구조

SANS ISC는 감염 경로가 신뢰되지 않는 웹 페이지 기반 배포로 기술된다. 사용자가 신뢰할 수 없는 페이지에 접속하면 자동으로 페이로드가 다운로드되며, dmg, zip, sh 스크립트 등 다양한 형태로 포장될 수 있다. 다이어리 ID 기준 URL은 isc.sans.edu/diary/33208이며, 원문은 rss 피드를 통해 2026년 8월 2일 04시 05분 08초 UTC에 게시되었다.

페이로드 실행 및 다단계 체인

재현 사례에서 페이로드는 단일 파일로 끝나지 않고 다단계 실행 흐름을 거친 것으로 분석된다. 최초 스크립트가 정상 macOS 바이너리 이름으로 위장한 프로세스를 호출하고, 이후 추가 페이로드를 다운로드해 임시 경로에 전개한다. 이러한 위장 기법은 단일 파일 행위만으로는 탐지가 어렵게 만든다.

데이터 유출 단계

정보 수집이 끝나면 AMOS는 압축된 데이터를 C2 인프라로 전송한다. SANS ISC 재현에서는 네트워크 통신 단계의 IOC가 관찰되었으며, 워크 침해 흔적과 프로세스 트리가 IOC로 확보되었다. 데이터 유출은 일반적으로 HTTPS 트래픽 안에서 발생하므로 페이로드 내용 기반 탐지보다 통신 빈도와 연결 대상 기반 탐지가 유효하다.

핵심 침해 지표 IOC 정리

아래 표는 SANS ISC 원문과 MITRE ATT&CK 레퍼런스를 결합해 구성한 IOC 요약이다. 실제 운영 환경에서는 자산별로 임계치와 예외 규칙을 조정해야 한다.

구분 지표 유형 탐지 시 사물함 권장 조치
파일 해시 SHA256, 파일 경로 엔드포인트 파일 시스템 스캔 탐지 시 격리 및 포렌식 보존
네트워크 도메인, IP 주소, User-Agent DNS 로그, 방화벽 로그, 프록시 로그 차단 및 통신 이력 상관 분석
프로세스 비정상 부모-자식 관계, LaunchAgent/LaunchDaemon 등록 EDR 프로세스 트리, 지속성 레지스트리 프로세스 종료 및 영구 항목 제거
행위 Keychain 접근, TCC 우회 시도, 대량 파일 읽기 엔드포인트 행위 로그, 시스템 로그 사용자 통보 및 비밀번호 회전

파일 해시와 파일 경로

감염 재현에서 확보된 페이로드는 임시 폴더와 사용자 다운로드 디렉터리에 위치한다. EDR 파일 평판 기능을 활용해 알려진 악성 해시를 차단 목록에 추가하고, 신규 변종에 대응하기 위해 해시 변동률 추적 지표를 함께 운영할 필요가 있다. 파일 해시는 실험 환경 기준으로 명시된 값이며, 운영 환경에서는 변종이 존재할 수 있음에 유의한다.

네트워크 도메인 및 IP

C2 통신에 사용되는 도메인과 IP는 IOC의 핵심이다. DNS 로그에서 신규 도메인에 대한 짧은 시간 다중 질의가 관측될 경우 AMOS 계열 감염 가능성이 높아진다. 다만 도메인은 공격자에 의해 빠르게 회전될 수 있으므로 평판 기반 차단과 비정상 트래픽 패턴 탐지를 병행해야 한다.

프로세스 트리와 지속성 흔적

AMOS는 LaunchAgent 또는 LaunchDaemon을 등록해 재부팅 후에도 살아남는 것으로 분석된다. 사용자 LaunchAgents 디렉터리와 시스템 LaunchDaemons 경로의 변경 이벤트를 모니터링하면 지속성 메커니즘을 조기에 식별할 수 있다. 또한 비정상 부모-자식 관계, 예를 들어 브라우저나 Finder에서 쉘이 실행되는 흐름은 강력한 오탐 후보 시그널이다.

탐지 및 대응 가이드

엔드포인트 행위 기반 탐지 규칙 예시

다음은 macOS 환경에서 즉시 적용 가능한 행위 기반 탐지 규칙의 예시이다. 실제 룰은 환경에 맞춰 임계치와 예외를 조정해야 한다.

rule AMOS_Stealer_Suspicious_LaunchAgent_Write {
  meta:
    description = "AMOS 의심 LaunchAgent 등록 시도"
  detection:
    event = "file_write"
    target_path contains "/Library/LaunchAgents/" or target_path contains "/Library/LaunchDaemons/"
    process_name != "softwareupdated"
    process_name != "mdmclient"
  condition:
    detection and event.outcome == "success"
  response:
    action = "alert_and_quarantine"
}

SIEM과 EDR 탐지 쿼리

SIEM에서는 DNS 로그와 프로세스 실행 로그를 결합해 다음의 상관 쿼리를 작성할 수 있다. 예를 들어 동일 호스트에서 5분 이내에 비정상 부모 프로세스의 쉘 실행과 신규 외부 도메인 접속이 동시에 관측되면 AMOS 의심 이벤트로 분류한다. EDR 측에서는 TCC 데이터베이스 접근 이벤트와 Keychain 접근 이벤트를 추적하고, 비정상 빈도가 감지되면 자동 차단 정책과 연동한다. 구체적인 임계치는 네트워크 평판과 사용자 행위 기준으로 조정할 필요가 있다.

사용자 및 기업용 권장 조치

macOS 사용자는 Gatekeeper를 켜진 상태로 유지하고, 출처가 불명확한 dmg나 sh 스크립트는 실행하지 않아야 한다. 기업 보안팀은 AMOS IOC를 EDR 차단 목록과 SIEM 룰에 즉시 반영하고, 감염이 의심되는 호스트는 네트워크 분리 후 포렌식 이미지를 확보해야 한다. 비밀번호 관리자 도입과 다요소 인증 적용은 크리덴셜 유출 피해를 최소화하는 가장 효과적인 통제 수단으로 평가된다.

핵심 정리 포인트

  • AMOS는 macOS 전용 스틸러이며, 감염 재현 사례에서 다단계 페이로드와 정상 프로세스 위장이 확인되었다.
  • 핵심 IOC는 파일 해시, C2 도메인 및 IP, LaunchAgent/LaunchDaemon 지속성 흔적으로 분류할 수 있다.
  • 단일 시그니처 탐지보다 행위 기반 탐지와 IOC 상관 분석이 효과적이며, EDR과 SIEM 룰을 함께 운영해야 한다.
  • 사용자는 출처 불명 페이로드 실행을 금지하고, 기업은 다요소 인증과 비밀번호 회전 절차를 강화해야 한다.

향후 AMOS 변종은 IOC만으로 빠르게 우회될 가능성이 높으므로, 자산 식별과 권한 최소화 같은 기본 보안 통제와의 결합이 실질적인 방어선이다.

AMOS, Atomic macOS Stealer, macOS 정보 탈취 악성코드, SANS ISC, Brad Duncan, 침해 지표, IOC, 스틸러 멀웨어, macOS 보안, 엔드포인트 탐지, 다단계 페이로드, 브라우저 크리덴셜 탈취, EDR 탐지 룰, macOS 위협 동향

참고 자료: SANS Internet Storm Center – Atomic MacOS (AMOS) stealer infection, MITRE ATT&CK – macOS Stealer Technique Reference

댓글 남기기