CrashStealer: 애플 Crash Reporter로 위장한 C++ 기반 인포스틸러. 공증된 Werkbit 앱으로 Gatekeeper 우회 후 약 80개 암호화폐 지갑 확장 프로그램과 14개 비밀번호 관리자 데이터 탈취.
연구 답변

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the key details about the two newly documented macOS infostealers — CrashStealer and Pam. Article summary: Here is the detailed breakdown of both macOS infostealers, based primarily on Jamf Threat Labs' research from July 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrati
보안 연구팀 Jamf Threat Labs가 2026년 7월, 두 가지 새로운 macOS 정보 탈취 악성코드(infostealer) — CrashStealer와 PamStealer — 를 발견했다. 두 악성코드는 애플의 보안 게이트키퍼(Gatekeeper)를 각기 다른 방식으로 우회하며, 사용자의 다양한 자격 증명을 노릴 뿐만 아니라 훔친 비밀번호가 실제로 유효한지 확인하는 고급 기법을 사용한다는 공통점이 있다 CATJ.
정체. CrashStealer는 Jamf Threat Labs가 2026년 7월 초 발견한 C++ 기반 macOS 인포스틸러로, 같은 달 13~14일에 공식 분석 보고서가 공개됐다 TAJ. 이 악성코드는 애플의 정식 크래시 리포트 시스템으로 위장해 CrashReporter.app라는 이름의 바이너리를 사용하며, 아이콘과 메타데이터까지 복제해 일반 사용자가 의심하기 어렵게 설계됐다 AB.
게이트키퍼 우회: 공증 받은 드로퍼 사용. 감염 과정은 Werkbit이라는 1단계 앱으로 시작된다. 이 앱은 애플의 공증(notarization)을 받은 서명된 앱으로, 'Emil Grigorov'와 연결된 유효한 개발자 ID를 갖고 있다 TAJ. 애플의 공증 서비스가 승인했기 때문에 게이트키퍼는 이 앱을 신뢰할 수 있는 것으로 간주하고 '미확인 개발자' 경고를 띄우지 않는다 AJ. 사용자가 Werkbit을 다운로드해 실행하면, 스크립트가 백그라운드에서 실제 CrashStealer 페이로드를 다운로드하는 방식이다 TJ.
노리는 데이터. CrashStealer는 시스템 전반에서 광범위한 데이터를 수집한다:
핵심 기술.
~/Library/Caches/com.apple.crashreporter/에 저장한다. 또한 com.apple.crashreporter.helper라는 이름의 LaunchAgent를 생성해 재부팅 후에도 자동 실행되도록 한다 FB.애플의 대응. Jamf가 신고한 후, 애플은 Werkbit의 서명 인증서를 취소했다 TA.
정체. PamStealer는 Jamf가 2026년 7월 2일에 공개한 러스트(Rust) 기반의 2단계 macOS 인포스틸러다 AAS. 이름은 애플의 PAM(Pluggable Authentication Modules) API를 독특한 방식으로 사용해 훔친 비밀번호의 유효성을 검증하는 데서 유래했다 AMDA.
유포 및 게이트키퍼 우회. PamStealer는 유명 클립보드 관리 앱인 Maccy를 사칭한 오타 스쿼팅(typosquatting) 도메인(예: maccyapp[.]com)을 통해 유포된다 MIA. 공격은 macOS 스크립트 편집기(Script Editor)의 알려졌지만 아직 패치되지 않은 취약점을 이용해 게이트키퍼를 우회한다:
.scpt 애플스크립트 파일이 들어있다 AAS.com.apple.quarantine 보호가 우회돼 아무 경고도 표시되지 않는다 MDA.노리는 데이터. 2단계 러스트 페이로드는 다음을 탈취한다:
핵심 기술 — PAM 기반 비밀번호 검증. 이것이 PamStealer의 가장 큰 특징이다:
pam_start, pam_authenticate)를 호출해 입력된 비밀번호를 시스템의 실제 인증 과정에 대입해 검증한다 AMDA.무기화된 공증 제도. CrashStealer 사례는 공격자들이 애플의 공증 서비스에 악성 앱을 성공적으로 제출해 게이트키퍼를 통과하는 서명을 획득할 수 있음을 보여준다 TJ. 애플의 인증서 철회는 사후 대응 방식이므로, 악성코드는 인증서가 취소되기 전까지 며칠 또는 몇 주간 유포될 수 있다. 이는 MacSync나 Odyssey Stealer 계열 악성코드가 유효한 애플 개발자 서명을 악용했던 이전 패턴과 일치한다 MFS.
스크립트 편집기의 맹점. PamStealer와 최근 증가하는 macOS 위협들은 신뢰할 수 있는 시스템 앱을 통해 애플스크립트를 실행하면 게이트키퍼가 완전히 우회된다는 점을 악용한다. Jamf는 이 문제가 이미 알려졌음에도 아직 패치되지 않았다고 지적한다 DA.
발전하는 macOS 인포스틸러 기술. CrashStealer의 AES-GCM 암호화와 PamStealer의 PAM API 검증 방식은 공격자들이 값싼 기성 악성코드에 의존하지 않고 정교하고 은밀한 맞춤형 도구를 개발하고 있음을 보여준다 DTJ. 마이크로소프트도 2026년 2월 보고서에서 macOS, 파이썬, 크로스플랫폼 인포스틸러들이 'ClickFix' 사회공학적 유인책을 사용해 브라우저 비밀번호와 암호화폐 지갑, 클라우드 자격 증명을 탈취하는 광범위한 트렌드를 확인한 바 있다 M.
기기 내 비밀번호 검증의 새로운 신뢰성 향상. 무차별적으로 자격 증명을 수집하거나 추측하는 대신, 두 스틸러 모두 탈취 전에 비밀번호가 유효한지 확인한다. 이는 공격자의 성공률을 높이고 잘못된 로그인 시도로 인한 탐지 가능성을 줄여준다 TJ. 이는 일반적인 인포스틸러가 단순히 입력값을 캡처하거나 dscl 같은 명령어 호출에 의존해 종종 실패하거나 경보를 유발하던 것과 비교해 큰 발전이다 DS.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
CrashStealer: 애플 Crash Reporter로 위장한 C++ 기반 인포스틸러. 공증된 Werkbit 앱으로 Gatekeeper 우회 후 약 80개 암호화폐 지갑 확장 프로그램과 14개 비밀번호 관리자 데이터 탈취.
CrashStealer: 애플 Crash Reporter로 위장한 C++ 기반 인포스틸러. 공증된 Werkbit 앱으로 Gatekeeper 우회 후 약 80개 암호화폐 지갑 확장 프로그램과 14개 비밀번호 관리자 데이터 탈취. PamStealer: 유명 클립보드 관리자 Maccy를 사칭한 러스트 기반 악성코드. Script Editor를 악용해 Gatekeeper 보호를 우회하고, PAM API를 통해 비밀번호를 실제로 검증한 후에만 탈취하는 독특한 방식을 사용한다.
비밀번호 검증 기술: 두 악성코드 모두 사용자 Mac 로그인 비밀번호를 기기 내에서 검증(로컬 검증 또는 PAM API 활용)해 공격자에게 반드시 유효한 자격 증명을 전달한다.