Apple은 공증했습니다. 그래도 비밀번호 관리자 열네 개는 비었습니다.
Apple은 위조된 비밀번호 창 하나로 비밀번호 관리자 열네 개를 비운 맥 앱을 공증했어요. 아무도 해킹당하지 않았어요. 금고는 처음부터 그 기계 위에 있었어요.
지난주 Jamf 쪽 누군가가 맥 앱 하나를 꺼냈는데, 그 앱은 올바른 일이라곤 전부 다 한 상태였어요. 진짜 Apple 개발자 ID로 서명했고, Apple이 직접 공증했으며, 경고 한 번 없이 Gatekeeper를 통과했어요. 이름은 CrashStealer였고, 그 기계를 통째로 털어갔어요.
대화 상자 하나. 강도질은 이게 전부예요.
설치 프로그램처럼 보이는 걸 내려받으면 Apple 검사를 전부 통과해요. 정말로 통과하니까요. 그러고는 조용히 GitHub에서 두 번째 앱을 받아 와서 Apple 자체 충돌 리포터처럼 꾸미고, 모든 맥 사용자가 반사적으로 따르도록 훈련받은 그 대화 상자 하나를 띄워요. 로그인 비밀번호를 달라는 시스템 창이에요. 사용자가 입력하면 맬웨어는 그 비밀번호가 진짜임을 확인하고, 그걸로 macOS 키체인을 잠금 해제해서 안에 있는 전부를 가져가요.
전부요. 키체인. 브라우저 로그인 정보. 암호화폐 지갑 확장 프로그램 여든 개. 그리고 실명으로 열네 개의 비밀번호 관리자: 1Password, Bitwarden, LastPass, Dashlane, Keeper, 그리고 그 외 아홉 개. 스틸러 하나, 오후 하루, 위조된 비밀번호 창 하나.
금고는 처음부터 당신의 맥에 있었어요.
그 비밀번호 관리자들 중 아무것도 해킹당하지 않았어요. 이게 바로 중요한 부분이니 분명히 말할게요. 1Password를 뚫은 사람도 없고, Bitwarden을 뚫은 사람도 없으며, 그들의 서버는 멀쩡하고, 맬웨어는 그쪽에 접근조차 하지 않았어요. 맬웨어가 한 일은 당신이 건네준 로그인 비밀번호로 당신의 맥에 놓여 있던 금고를 연 것뿐이에요. 그 금고가 사는 곳이 바로 거기이고, 복호화되었거나 키체인 잠금 해제 한 번이면 되는 상태로, 그럴듯한 거짓말 하나로 누구나 장악할 수 있는 같은 기계 위에 있으니까요.
어떤 상자에도 인쇄되어 있지 않은 법칙이 하나 있어요. 금고가 기기에서 복호화된다면, 그 기기를 장악한 자가 금고를 장악한다는 법칙이요. 비밀번호 관리자의 안전성은 그 노트북 위에서 당신이 보낼 가장 부주의한 순간 한 그 순간과 정확히 같아요. Apple 공증은 당신을 보호해주지 않았어요. 도둑을 통과시켰을 뿐이에요. 공증이 검사하는 건 당신이 업로드한 파일이지, 그 파일이 한 시간 뒤에 내려받는 파일이 아니니까요. 그리고 두 번째 앱은 애초에 Gatekeeper를 만나지 않아요. 실행 중인 프로그램이 쓰는 건 검사를 건너뛰니까요. 신뢰 사슬 전체가 뒤에 벽 없는 현관문에 달린 데드볼트예요.
Apple은 Jamf가 신고하자마자 개발자의 서명 자격 증명을 회수했어요. 그런데 다음 조직은 금요일까지 새 자격 증명을 등록할 거예요. 기법 자체는 아무것도 수정되지 않았으니까요.
그러니 비밀번호 관리자가 뚫릴지를 묻는 걸 그만두세요. 아마 뚫리지 않을 거예요. 진짜 질문은 따로 있어요. 스틸러가 당신의 금고가 복호화되는 그 기계를 장악했을 때 무엇을 가져가느냐? 그 열네 개 목록의 모든 제품에서 답은 전부예요.
빈 방.
그 답이 닿지 못하는 아키텍처가 하나 있고, 바로 우리가 만든 것이에요. Clavitor는 기기에서 금고를 복호화하지 않아요. 열어야 할 로컬 금고 파일이 없고, 키체인에 놓여 있는 것도 없으며, 가짜 대화 상자가 훔칠 로그인 비밀번호가 키 경로 어디에도 없어요. 금고 키는 하드웨어 키에만, 다른 어디에도 있지 않으니까요. 자격 증명은 사용되는 순간 실시간으로 한 번에 하나씩 가져와요. 그리고 나면 사라지고요. CrashStealer가 Clavitor 기계를 상대로 전체 루틴을 돌려도, 빈 방과 아무것도 열지 못하는 비밀번호 입력창만 발견하게 돼요.
그렇다고 엔드포인트가 안전해진다고 말하면 거짓말이에요. 자격 증명이 쓰이는 도중에 기계를 장악하면 그 한 개, 그 한 순간의 자격 증명을 낚아챌 수 있죠. 하지만 그건 전송 중인 키 하나일 뿐이지, 저장 상태의 금고 열네 개가 아니에요. CrashStealer의 사업 모델 전체가 전리품이 그냥 널브러져 있다는 전제 위에 있어요. 전리품을 치우면 macOS에서 가장 정교한 스틸러조차 만료되는 토큰 하나와 바탕화면 사진 한 장을 들고 떠나요.
비밀번호 관리자 열네 개가 대화 상자 하나에 비어졌고, 그중 아무것도 해킹당하지 않았어요. 이게 당신의 비밀이 밤에 어디서 자는지에 대한 생각을 바꾸지 못한다면, 그 어떤 것도 못 바꿀 거예요.
Clavitor (@clavitorai)는 AI 에이전트를 위해, 그리고 그들에 맞서기 위해 만들어진 자격 증명 금고예요. clavitor.ai
출처
Jamf Threat Labs (@jamf): "CrashStealer: C++ macOS Infostealer Posing as Crash Reporter." 기본 분석 자료예요. 공증된 드로퍼가 Gatekeeper를 통과하고, 2단계 충돌 리포터 사칭 앱을 내려받아 다시 서명하며, 로그인 비밀번호 입력창을 위조하고(로컬에서 검증), macOS 키체인을 잠금 해제한 뒤 브라우저, 지갑 확장 프로그램 약 80개, 비밀번호 관리자 14개를 수집하고 AES-GCM으로 유출해요. Apple은 Jamf 보고 이후 개발자의 서명 자격 증명을 회수했어요. [1]
BleepingComputer (@BleepinComputer): "New CrashStealer malware poses as Apple crash reporting tool." [2]
The Hacker News (@TheHackersNews): "CrashStealer macOS Malware Uses Notarized Dropper to Pass Gatekeeper Checks." [3]
(게시 전에 계정 핸들이 살아 있는지 확인하세요: @jamf, @BleepinComputer, @TheHackersNews.)