가짜 암호화폐 컨퍼런스가 보안 전문가들을 대상으로 개인 정보를 탈취하려는 사기 행각을 벌였습니다.
보안 전문가들이 가짜 암호화폐 컨퍼런스의 희생양이 되었습니다! 사기꾼들이 어떻게 그들을 표적으로 삼았고 어떤 정보를 빼내려 했는지 알아보세요. 지금 바로 자신을 보호하세요!
가장 중요한 사항들
- 이 공격은 클릭픽스(ClickFix) 방식을 기반으로 하며, 피해자는 터미널 명령어를 실행하도록 유도되어 AMOS 악성코드가 설치되고, 브라우저 정보, 쿠키, 키체인 데이터 및 암호화폐 지갑 정보가 탈취됩니다.
- 최초 데이터 탈취 프로그램 설치에 실패하면 공격자는 드롭박스에서 보낸 것처럼 위장한 또 다른 문서를 보내는데, 이 문서는 동일한 악성 프로그램을 직접 다운로드하도록 유도합니다.
- 이번 공격에 대응한 피해자들은 즉시 시스템을 격리하고, 포렌식 증거를 수집하며, 자격 증명 유출을 가정하여 활성 세션을 취소하고, 비밀번호를 재설정하고, API 키를 교체하고, 암호화폐 지갑을 검토하는 등의 조치를 취해야 합니다.
- 헌트리스는 클릭픽스가 가짜 컨퍼런스 초대장을 통해 보안 전문가들을 표적으로 삼는 캠페인을 발견했습니다.
- 피해자들은 속아서 macOS에 AMOS 정보 탈취 소프트웨어를 설치하는 코드를 입력하게 됩니다.
- 피해를 입었다면 시스템을 격리하고, 자격 증명을 재설정하고, 비밀 키를 변경하고, 암호화폐 지갑을 검토하십시오.
전문가들은 사이버 범죄자들이 정보 유출을 막기 위해 악성 소프트웨어를 감염시키려는 목적으로, 고도로 개인화된 클릭픽스(ClickFix) 캠페인을 통해 보안 전문가들을 표적으로 삼고 있다고 경고했습니다. 이 캠페인의 목표는 피해자로부터 민감한 데이터를 탈취하는 것입니다.

Huntress 보안 연구원들은 자신들도 표적이 되었던 경험을 바탕으로, Black Hat이나 DEF CON과 같은 다양한 사이버 보안 컨퍼런스에 참석했거나 참석한 이력이 있는 사람들을 대상으로 하는 활발한 공격 캠페인을 발견했습니다 .
공격은 플랫폼 X에서 시작되며, 공격자는 가짜 계정을 사용하여 해당 컨퍼런스에 방문하고 콘텐츠를 공유하는 사람들과 소통합니다. 신뢰를 구축한 후, 공격자는 개인 메시지를 통해 자신이 컨퍼런스를 주최하고 있다고 주장하며 피해자에게 "더 자세한 정보"가 담긴 Google Docs 파일을 공유합니다.
후속 공격
여기서 공격자들은 ClickFix 공격으로 넘어갑니다. 해당 문서에는 세로형 사이드바가 있는데, 이는 파일 내용을 암호화하는 보안 기능처럼 보입니다. 피해자는 복호화 코드를 입력하라는 메시지를 받지만, 오류 메시지가 표시되고 해결 방법으로 터미널을 열고 코드의 일부를 복사/붙여넣기하라는 안내가 나옵니다.
여기서부터 클릭픽스의 일반적인 수법이 이어집니다. 피해자는 결국 맥 기반의 악명 높은 데이터 탈취 프로그램인 AMOS를 다운로드하고 실행하게 되는데, 이 프로그램은 브라우저 정보 , 쿠키, 키체인 데이터, 암호화폐 지갑 정보, 텔레그램 파일, 플러스 파일 등을 훔칠 수 있습니다. 헌트리스가 윈도우 버전을 분석하려고 시도했을 때는 작동하지 않았지만, 최종 목표는 동일할 것으로 추정됩니다.
헌트리스는 공격이 여기서 끝나지 않는다는 사실도 발견했습니다. 피해자가 데이터 탈취 소프트웨어를 설치하지 않으면 공격자는 드롭박스용이라고 주장하며 데스크톱 애플리케이션과만 호환되는 다른 문서를 보냅니다. 물론 다운로드 버튼을 클릭하면 데이터 탈취 소프트웨어로 바로 연결됩니다.
연구진은 침해 지표(IoC)의 전체 목록을 공유했으며, 해당 링크에서 확인할 수 있습니다. 또한 이러한 유형의 유혹에 넘어간 사람들에게는 시스템을 네트워크에서 격리하고 관련 디지털 포렌식 증거를 수집하며 "시스템을 포맷하는 것을 고려해 보라"고 권고했습니다.
그들은 "시스템의 자격 증명이 유출되었다고 가정하십시오. 활성 세션을 취소하고, 비밀번호를 재설정하고 , API 키 또는 시스템에 있을 수 있는 기타 비밀 정보를 재활용하십시오. 또한 암호화폐 지갑이 있는 경우 지갑도 확인하십시오."라고 말했습니다.
댓글이 닫혀있다.