최신 뉴스
당신을 위한 선택

Maverick 악성코드가 WhatsApp Web 장악

작성자플로렌스 무차이플로렌스 무차이 3분 읽기
Maverick 악성코드가 WhatsApp Web 장악

Dimitri Karastelev이 Unsplash에서 촬영한 사진.

  • 보안 연구진이 WhatsApp Web을 통해 확산되는 Maverick 악성코드를 발견했으며, 이는 브라질 사용자를 대상으로 은행 트로이목마와 웜을 배포합니다.
  • 이 악성코드는 VBScript, PowerShell, 브라우저 자동화를 사용하여 계정을 탈취하고 자격 증명을 훔치며 악성 ZIP 파일을 배포합니다.
  • Maverick은 지리적 검사, 원격 명령 및 제어, 스텔스 기법을 갖추고 있어 공격자가 봇넷처럼 감염을 관리할 수 있게 합니다.

CyberProof, Trend Micro, Sophos, Kaspersky 등 보안 기업들은 Maverick이 Visual Basic Script와 PowerShell을 브라우저 자동화와 결합하여 WhatsApp 웹 사용자를 공격하고 계정을 탈취한 후 연락처에게 악성 ZIP 아카이브를 전송한다고 분석합니다.

CyberProof SOC 팀 조사했습니다 WhatsApp 웹 인터페이스를 통해 의심스러운 파일이 다운로드된 사건을 조사했습니다. 해당 파일은 NEW-20251001_152441-PED_561BCF01.zip이라는 이름의 ZIP 아카이브였습니다. 

SHA1 aa29bc5cf8eaf5435a981025a73665b16abb294e 및 SHA256 949be42310b64320421d5fd6c41f83809e8333825fb936f25530a125664221de 해시가 복구되었습니다. 피해자가 아카이브 내 단축키 (LNK) 를 실행하면 코드가 디오피스커레이션되어 cmd 또는 PowerShell 을 구축하고 실행하며, 해당 명령은 공격자 서버에 연결하여 첫 번째 단계 페이로드를 가져옵니다.

고전적인 오피스커레이션을 통해 숨겨진 Maverick 맬웨어 로더

CyberProof 연구팀이 지난 월요일 발표한 블로그 게시글에 따르면, 이 로더는 Base64 및 UTF‑16LE 인코딩된 PowerShell 과 결합된 분할 토큰을 사용합니다. 역공학 도구를 확인하고 분석가가 감지되면 로더가 자체 종료합니다. 그렇지 않으면 SORVEPOTEL이라는 웜과 Maverick으로 알려진 뱅킹 트로잔을 다운로드합니다.

Trend Micro 는 지난달 초 웹 활동을 모니터링하는 뱅킹 트로잔인 Maverick 을 처음 문서화했으며, 이를 Water Saci 라는 행위자와 연결했습니다. SORVEPOTEL 은 WhatsApp Web 악성 코드를 포함한 ZIP 아카이브를 전달하여 전파되는 자기 복제형 맬웨어입니다. 

Maverick은 활성 브라우저 탭을 스캔하여 브라질의 라틴 아메리카 금융 기관 목록과 일치하는 URL 을 찾습니다. 일치하는 항목이 발견되면 트로이 목마는 원격 서버에서 후속 명령을 가져오고 자격 증명을 탈취하기 위한 피싱 페이지를 전송할 시스템 데이터를 요청합니다.

안티바이러스 소프트웨어 회사인 카스퍼스키의 보안 팀이 여러 코드 중첩 사항을 발견했습니다. 영국 보안 소프트웨어 업체 소포스는 Maverick 이 Coyote 의 진화된 형태일 가능성이 있다고 밝혔지만, 카스퍼스키는 Maverick 을 브라질 기반 WhatsApp 웹 사용자를 대상으로 한 별도의 위협으로 간주합니다.

Maverick 이 WhatsApp 웹을 장악하는 방법

CyberProof 의 연구에 따르면 이번 캠페인은 .NET 바이너리를 사용하지 않고 VBScript 와 PowerShell 을 선호합니다. ZIP 압축 파일에는 SORVEPOTEL 과 연결된 은닉 처리된 VBScript 다운로드 프로그램인 Orcamento.vbs 가 포함되어 있습니다. 

VBScript 는 tadeu.ps1 을 메모리 내에서 직접 실행하는 PowerShell 명령을 실행하며, PowerShell 페이로드를 통해 ChromeDriver 와 Selenium 을 이용해 Chrome 을 자동화합니다. 이는 피해자의 WhatsApp Web 세션을 장악하고 악성 ZIP 파일을 모든 연락처에게 배포합니다.

악성코드는 실행 중인 모든 Chrome 프로세스를 종료한 후 정품 Chrome 프로필을 임시 작업 공간으로 복사한 뒤 메시지를 전송합니다. 

“이 데이터에는 쿠키, 인증 토큰 및 저장된 브라우저 세션이 포함되며, 이를 통해 악성코드는 WhatsApp Web의 인증을 우회하여 보안 경고나 QR 코드 스캔 없이 해커가 피해자의 WhatsApp 계정에 즉시 접근할 수 있게 합니다.”라고 미국 - 일본 사이버 보안 소프트웨어 회사인 Trend Micro는 분석했습니다.

웹 앱을 장악한 스크립트는 진행 중인 활동을 숨기기 위해 'WhatsApp Automation v6.0'이라는 속임수 배너를 표시합니다. PowerShell 코드는 명령·제어 (C2) 서버에서 메시지 템플릿을 가져와 피해자의 연락처 목록을 유출합니다. 

전파 루프는 각 메시지를 보내기 전에 수집된 모든 연락처를 순회하며 C2에서 일시 중지 명령이 내려졌는지 확인합니다. 메시지는 시간 기반 인사말과 연락처 이름을 변수로 치환하여 개인화됩니다.

Trend Micro 다음과 같이 이번 캠페인은 실시간 관리를 지원하는 정교한 원격 C2를 사용합니다. 운영자는 전파를 일시 중지하거나 재개하고 모니터링하여 감염된 호스트에서 조정된 작전을 수행할 수 있습니다. 

Maverick Malware는 클라이언트가 브라질에 위치함을 확인한 후에만 배포됩니다 

Cyberproof와 Trend Micro는 Maverick이 시간대, 언어, 시스템 지역 및 날짜/시간 형식을 확인하여 호스트가 브라질에 있는지 검증한 후에만 설치된다고 밝혔습니다. 또한 해당 기업은 실행 체인이 포르투갈어 기반 시스템으로 제한됨을 발견했습니다. 

Trend Micro의 보고서에 따르면 C2 인프라에는 이메일 기반 채널이 포함되어 있어 중복성을 높이고 탐지를 어렵게 만듭니다. CyberProof는 또한 이 악성코드가 브라질의 호텔을 표적으로 삼았다는 증거를 발견했습니다. 보안 업체들은 공격자가 고가치를 가진 타겟이 자주 방문하는 숙박 산업으로 목표를 확대할 수 있다고 우려했습니다.

VirusTotal 검색을 통해 팀은 관련 샘플을 수집하고 Kaspersky, Sophos, Trend Micro의 공개 연구 결과와 자신의 findings 를 연결할 수 있었습니다. 그러나 보안 업체 CyberProof의 사고 분석 결과, C2에서 파일이 전달되지 않아 전체 감염 사슬을 관찰하지는 못했습니다.

암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이

플로렌스 무차이

플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.

더 많은 뉴스 …