macOS: 연구자들이 악성 복제 앱으로 교체했는데 Apple은 어깨를 으쓱

사이버 보안 Jul 24, 2026북마크에 추가

macOS: 연구자들이 악성 복제 앱으로 교체했는데 Apple은 어깨를 으쓱

연구자들은 로컬 공격자가 macOS 앱이 Gatekeeper의 검사를 마무리하기 전에 다운로드 중인 앱을 가로채고 교체할 수 있음을 입증했습니다. 애플은 이 사실을 인지했지만 문제를 축소했습니다. macOS의 신뢰 모델에서 애매한 부분을 드러내는 ‘어리석고 악의적인’ 공격의 세부 사항을 살펴보겠습니다.

The Register는 2026년 7월 23일 macOS에 대한 로컬 공격을 설명하는 연구자들의 연구를 발표합니다. 이 공격은 보안 검증이 완료되기 전에 다운로드된 애플리케이션을 공격자가 서명한 '악성 복제본'으로 교체하는 방식으로 이루어집니다. 애플의 대응: 애플은 이 문제를 수정할 취약점으로 보지 않습니다.

사실

  • 누가: The Register에 인용된 연구자(팀 이름 및 아래 링크 참조). 시연은 2026-07-23에 공개됨.
  • 무엇: 사용자 폴더(예: ~/Downloads)에 애플리케이션을 다운로드하는 동안, 특정 조건에서 .app 또는 .dmg 파일을 교체할 수 있습니다. 이 교체는 다운로드가 완료된 시점과 Gatekeeper/XProtect가 첫 실행 시 서명 검증을 수행하기 전까지 일어납니다. 사용자는 Firefox, Discord 또는 VS Code를 실행한다고 생각하지만, 실제로는 시각적으로 동일한 악성 애플리케이션을 실행하게 됩니다.
  • 전제 조건: 공격자는 이미 사용자 권한으로 로컬 실행을 확보하고 있어야 합니다(원격 코드 실행(RCE) 없이). 이는 애플의 대응을 이해하는 핵심 요소입니다.
  • 애플의 반응: The Register에 따르면 애플은 이 시나리오가 표준 위협 모델에 포함된다고 판단했으며, 이미 사용자 권한을 보유한 프로세스는 어떤 방식으로든 큰 피해를 입힐 수 있다고 답변했습니다.

분석

기술적으로 애플의 주장은 엄밀히 틀린 것은 아닙니다. macOS의 위협 모델에서 사용자 권한으로 실행되는 바이너리는 이미 사용자가 접근할 수 있는 모든 리소스에 접근할 수 있습니다. 서명, Gatekeeper, Notarization은 주로 웹에서 다운로드한 바이너리로부터 사용자를 보호하는 데 중점을 두고 있으며, 이미 로컬에서 실행 중인 공격자에 대해서는 보호하지 않습니다.

그러나 중요한 Nuance를 간과하고 있습니다. 현실적인 시나리오는 약간 악성인 애플리케이션이 이미 설치되어 있는 경우입니다. 예를 들어 무료 유틸리티나 서드파티 사이트에서 받은 메뉴바 확장 프로그램이 백그라운드에서 사용자의 다운로드를 감시하다가 관심 있는 파일을 교체하는 것입니다. 공격자는 이렇게 지속성을 높일 수 있습니다. 작은 기생 애플리케이션에서 벗어나 사용자의 인식 속에서 'Firefox'나 'Slack'으로 변신하며, 사용자의 습관(키체인 접근, 권한, 시작 동작)과 함께 동작합니다. 이는 권한 상승이 아니라 위협 포지션의 상승입니다.

이正是 정보기관과 APT가 활용하는 시나리오입니다. 그들은 화려한 CVE를 찾기보다는 작은 '치명적이지 않은' 프리미티브를積み重ね最终적으로 완전한 공격을 구축합니다. 애플의 입장—'취약점이 아니다'—은 기술적으로 방어 가능하지만, 지속적으로 활용 가능한 프리미티브를 남겨두고 있습니다.

지금 해야 할 일

  • macOS 사용자: 앱은 공식 사이트(개발사, Mac App Store, 체크섬 확인 후 Homebrew)에서 다운로드하고 즉시 실행하세요. .dmg가 마운트된 상태나 .app 파일을 Downloads에 몇 시간 동안 방치하지 마세요.
  • 민감한 설치의 경우 수동으로 서명 확인: codesign -dv -verbose=4 /path/to/App.app을 실행하고 Team Identifier를 개발사가 문서화한 것과 비교하세요.
  • 플릿 관리자: MDM(Jamf, Kandji, Intune)을 통해 정책을 강화하세요. 허용된 Team ID만 제한하고 Notarization되지 않은 바이너리를 금지하세요—이는 개별 사용자가 아닌 기업 관리자가 활용할 수 있는 레버입니다.
  • 추적: 이 스토리를 계속 주시하겠습니다. 특히 이 프리미티브를 활용한 공개 익스플로잇이나 캠페인이 등장하는지 확인할 예정입니다. 현재로서는 실제 조건에서 활용 가능한 PoC는 없습니다.

1차 출처: The Register의 기술 세부 사항과 애플과의 타임라인 확인을 위해 참조하세요.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

5 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보