헌트리스가 2026년 8월 6일 공개한 분석에 따르면, Go 기반 맥OS 인포스틸러가 ClickFix 사회공학 기법을 통해 유포되며 자격 증명과 암호화폐 지갑을 노린다 [4][5][8]. 이 악성코드의 'DRAIN' 기능은 지갑 잔액의 일정 비율만 빼갈 수 있어 피해자가 즉시 알아채기 어렵게 설계됐으며, 헌트리스가 분석한 암호화폐 드레이너 중 최초의 사례다 [4][5][6].

Create a landscape editorial hero image for this Studio Global article: What are the key characteristics of the new macOS malware discovered by Huntress, including how it is delivered through a ClickFix social en. Article summary: On August 6, 2026, Huntress disclosed a Go-based macOS infostealer delivered via ClickFix social engineering attacks that steals credentials and drains cryptocurrency wallets — either entirely or by a configured percenta. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
2026년 8월 6일, 보안 기업 헌트리스(Huntress)가 맥OS를 겨냥한 새로운 Go 기반 인포스틸러(정보 탈취형 악성코드)를 발견했습니다. 이 악성코드는 'ClickFix'라는 사회공학 공격을 통해 유포되며, 사용자의 자격 증명을 훔치고 암호화폐 지갑을 완전히 털거나 설정된 비율만큼만 빼가는 정교한 방식을 사용합니다. 특히 명령 및 제어(C2) 인프라가 미국 재무부의 해외자산통제국(OFAC)으로부터 제재를 받은 러시아 불릿프루프 호스팅 업체 'Aeza Group'과 연결된 것으로 추적됐습니다 .
공격은 피싱 이메일로 시작됩니다. 이메일에는 가짜 CAPTCHA나 오류 알림을 보여주는 페이지로 연결되는 링크가 포함돼 있습니다 . 피해자는 이 페이지의 안내에 따라 악성 명령어를 직접 복사해 맥OS '터미널(Terminal)' 앱에 붙여넣고 실행하라는 지시를 받습니다. 이는 운영체제의 기술적 취약점을 이용하는 것이 아니라, 순전히 사용자의 행동을 조작하는 사회공학적 수법입니다
. 붙여넣어진 명령어는 시스템 정보를 수집하는 Bash 프로파일링 스크립트를 다운로드하고, 여러 단계의 셸 스크립트 체인을 거쳐 최종 페이로드인 Go 기반 Mach-O 바이너리를 실행합니다
.
실행된 Go 페이로드는 감염된 시스템에서 브라우저에 저장된 비밀번호, Apple iCloud 키체인 데이터, 캐시된 자격 증명을 수집합니다 . 또한 웹 브라우저 쿠키도 빼내어, 공격자가 피해자의 활성 웹 세션을 가로채는 데 악용할 수 있습니다
.
이 악성코드의 가장 눈에 띄는 특징은 암호화폐 지갑 자산을 빼내는 'DRAIN' 함수입니다. 이 기능은 지갑을 완전히 비울 수 있을 뿐만 아니라, 설정에 따라 지갑 잔액의 일정 비율만 훔치도록 구성할 수 있다는 점이 가장 독특합니다. 이는 피해자가 즉시 도난을 인지하지 못하도록 하기 위한 의도적인 전술입니다 . 헌트리스의 보안 연구원 앤드류 브란트(Andrew Brandt)는 "이 악성코드 페이로드는 비밀번호를 훔칠 수 있지만, 가장 흥미로운 기능은 암호화폐 계좌를 서서히 고갈시켜 공격자가 통제하는 계좌로 내용물을 빼돌리는 능력"이라고 설명했습니다
. 이 드레이너는 비트코인(BTC), 이더리움(ETH), 라이트코인(LTC), 도지코인(DOGE), XRP 등 여러 암호화폐를 대상으로 합니다
. 또한 실시간으로 암호화폐 거래를 가로채고 리디렉션하는 기능도 갖췄습니다
.
이 악성코드는 감염된 시스템에 지속성을 확보하며, osascript를 이용해 가짜 오류 메시지를 띄워 사용자에게 관리자 비밀번호를 다시 입력하도록 속여 권한 상승을 시도합니다 . 헌트리스 연구진은 명령 및 제어(C2) 인프라를 추적한 결과, 이 모든 것이 Aeza Group으로 연결된다는 사실을 밝혀냈습니다. Aeza Group은 러시아에 기반을 둔 '불릿프루프 호스팅(bulletproof hosting)' 제공업체로, 사이버 범죄 운영을 지원한 혐의로 2025년 7월 미국 재무부 OFAC의 제재를 받은 바 있습니다
. 재무부는 Aeza Group이 미국과 전 세계의 피해자를 대상으로 하는 위협 행위자들을 지원하는 역할을 했다고 명시했습니다
. 초기 로더, 페이로드 호스팅, 명령 및 제어(C2) 서버 등 모든 구성 요소가 Aeza Group이 운영하는 인프라와 연결돼 있었습니다
. 제재를 받은 업체에 C2 서버가 연결됐다는 사실은, 공격자들이 전통적인 법적 경로를 통한 차단이 어려운 인프라를 의도적으로 선택했음을 시사합니다
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
헌트리스가 2026년 8월 6일 공개한 분석에 따르면, Go 기반 맥OS 인포스틸러가 ClickFix 사회공학 기법을 통해 유포되며 자격 증명과 암호화폐 지갑을 노린다 [4][5][8].
헌트리스가 2026년 8월 6일 공개한 분석에 따르면, Go 기반 맥OS 인포스틸러가 ClickFix 사회공학 기법을 통해 유포되며 자격 증명과 암호화폐 지갑을 노린다 [4][5][8]. 이 악성코드의 'DRAIN' 기능은 지갑 잔액의 일정 비율만 빼갈 수 있어 피해자가 즉시 알아채기 어렵게 설계됐으며, 헌트리스가 분석한 암호화폐 드레이너 중 최초의 사례다 [4][5][6].
감염 체인의 모든 구성 요소(초기 로더, 페이로드 호스팅, C2)는 OFAC가 2025년 7월 제재한 러시아 불릿프루프 호스팅 업체 Aeza Group의 AS 210644 IP 주소를 사용한 것으로 추적됐다 [3][4][8].