Windows 및 macOS를 겨냥한 ClickFix 캠페인​​ 

Executive Summary​​ 

Insikt Group 클릭픽스 소셜 엔지니어링( TTPs )을 활용하여 호스트 시스템에 대한 초기 액세스를 용이하게 하는 5개의 별개의 클러스터를 확인했습니다. 최소 2024년 5월부터 관찰된 이 클러스터에는 금융 애플리케이션인 Intuit QuickBooks와 여행사 Booking.com을 사칭하는 공격이 포함되어 있습니다. Insikt Group 는 임베디드 웹 아티팩트를 체계적으로 모니터링하여 새로운 악성 도메인과 인프라를 식별하고 추적할 수 있는 Recorded Future® HTML 콘텐츠 분석 데이터 세트를 활용했습니다.​​ 

이 클러스터는 미끼 테마와 인프라 패턴에서 상당한 운영상의 차이를 보여주며, 다양한 가짜 챌린지로 피해자를 시각적으로 속이고 운영 체제 탐지를 통해 실행 체인을 맞춤화하는 기술적 정교함을 보여줌으로써 단순한 검증을 넘어 TTPs 의 진화를 강조합니다. 이러한 구조적 차이에도 불구하고 그 작동 방식은 대체로 동일하며, 이는 ClickFix의 핵심인 TTPs 이 여러 플랫폼에서 작동하고 사회공학적 미끼만 피해자에게 맞게 조정하면 된다는 것을 보여줍니다. 위협 행위자는 피해자가 Windows 실행 대화 상자 또는 macOS 터미널과 같은 기본 시스템 도구 내에서 직접 악성 난독화 명령을 실행하도록 조작합니다.​​ 

이러한 로케이션 기반 접근 방식은 악성 스크립트를 인메모리에서 실행하여 기존의 브라우저 보안 및 엔드포인트 제어를 효과적으로 우회할 수 있습니다. 회계, 부동산, 법률 서비스 등 다양한 분야를 대상으로 하는 병렬 클러스터는 ClickFix가 사이버 범죄 및 잠재적인 지능형 지속 위협(APT) 그룹 모두를 위해 표준화된 고도의ROI 템플릿으로 전환했음을 나타냅니다.​​ 

이러한 위협으로부터 보호하기 위해 보안 방어자는 단순한 지표 차단과 우선순위를 정하는 것을 넘어 적극적인 행동 강화로 나아가야 합니다. 주요 권장 사항으로는 GPO(그룹 정책 개체)를 통해 Windows 실행 대화 상자를 비활성화하고, PowerShell CLM(제한 언어 모드)을 구현하고, Recorded Future의 악성 웹사이트와 같은 디지털 위험 방지 도구를 운영하여 디지털 자산에 대한 위협을 식별하고 완화하는 것이 있습니다.​​ 

2024년 이후 사용 증가를 기반으로, Insikt Group 은 2026년에도 ClickFix 방법론이 주요 초기 접근 벡터로 남을 가능성이 매우 높다고 평가합니다. 위협 행위자 악용을 위해 피해자를 계속 사회 공학적으로 조작하기 때문입니다. 앞으로 ClickFix 루어는 더 많은 선택적 브라우저 핑거프린팅을 통합하는 등 기술적으로 점점 더 적응해 나갈 것이며, 빠르게 구축 및 해체할 수 있는 인프라를 계속 사용할 것으로 예상하고 있습니다( Insikt Group ). Insikt Group 은 기술적인 개선 외에도 새로운 TTPs 을 활용하여 피해자가 악성 명령을 실행하도록 유인하는 사회공학적 요소가 계속 진화할 것으로 예측합니다.​​ 

주요 연구 결과​​ 

배경​​ 

2023년 말에 처음 문서화된 ClickFix는 틈새 사회 공학( TTPs )에서 글로벌 사이버 범죄 생태계의 초석으로 자리 잡았습니다. 클릭픽스는 조작된 시스템 오류나 사람에 의한 확인 메시지에 대해 필요한 기술적 해결로 가장하여 피해자가 악성 명령을 수동으로 실행하도록 유인하는 사회공학적 방법론입니다. 이 TTPs 는 최신 웹 브라우저와 자동화된 엔드포인트 탐지 시스템의 점점 더 강력한 보안 기능을 회피하기 위해 우선순위를 정하고 수동으로 사용자 개입을 하는 FakeUpdates(SocGholish) 모델에서 진화한 것입니다. 이러한 맥락에서 이 방법론은 딱딱하지 않고 스마트하게 생각하는 "" 접근 방식을 구현합니다. 수동 사용자 동작에 의존하는 단순성으로 인해 강력한 방어 우회 방법 TTPs: 일반적인 브라우저 기반 보안을 우회하기 때문에 탐지가 어렵고, 이를 사용하는 위협 행위자 의 수가 많기 때문에 파편화된 위협 환경 전반에서 추적이 어렵습니다.​​ 

이 방법론의 기술적 핵심은 주로 페이스트재킹에 의존하는데, 피해자가 사기성 reCAPTCHA 또는 Cloudflare 턴타일 오버레이와 같은 시각적 미끼로 주의를 분산 시키는 동안 백그라운드 JavaScript가 난독화된 명령으로 피해자의 클립보드를 채우는 방식입니다. 어떤 경우에는 악성 명령이 피해자의 클립보드에 자동으로 붙여 넣는 것이 아니라, 피해자가 수동으로 명령을 복사하고 실행하도록 조작하는 경우도 있습니다. 위협 행위자 은 로빙 오프 더 랜드(LotL) 접근 방식을 활용하여 사용자가 Windows 실행 대화 상자, PowerShell 또는 macOS 터미널과 같은 신뢰할 수 있는 시스템 도구 내에서 직접 이러한 명령을 실행하도록 조작합니다. 이러한 사용자 지원 실행을 통해 악성 스크립트는 조용히 실행되어 기존의 브라우저 및 엔드포인트 보안 경계를 우회할 수 있습니다.​​ 

클릭픽스는 대량의 초기 접속 브로커(IAB)부터 블루델타(일명 APT28), 북한 그룹 퍼플브라보와 같은 정교한 국가 지원 그룹에 이르기까지 다양한 범위의 위협 행위자들에 의해 무기화되었습니다. 이 방법론을 통해 반복 가능하고 확장 가능한 전송 프레임워크를 통해 Lumma Stealer 및 Vidar와 같은 인포스틸러 또는 NetSupport RAT 및 Odyssey Stealer와 같은 원격 액세스 트로이목마(RAT)를 비롯한 다양한 보조 페이로드를 배포할 수 있습니다. 이러한 작업은 개별 도메인이 식별되고 차단되는 경우에도 운영 연속성을 유지하도록 설계된 고도로 적응력이 뛰어난 일회용 인프라를 통해 지원되는 경우가 많습니다.​​ 

기술 분석​​ 

Insikt Group 는 임베디드 웹 아티팩트를 체계적으로 모니터링할 수 있는 Recorded Future HTML 콘텐츠 분석 데이터 세트를 활용하여 5개의 새로운 ClickFix 클러스터를 식별하고 추적했습니다. 특정 DOM(문서 객체 모델) 해시, 하드코딩된 이미지 소스 태그, 고유 페이지 제목 등 고유한 기술 식별자를 중심으로 ClickFix의 인프라를 매핑하고 새로운 악성 도메인과 인프라를 식별하여 활성 도메인을 쉽게 발견하고 클러스터 진화를 거의 실시간으로 모니터링할 수 있습니다( Insikt Group ).​​ 

분석된 클러스터 전체에서 피해자들이 시스템에서 실행하도록 조작된 클릭픽스 명령어에 대해 Insikt Group 에서 자세히 설명했습니다. 이러한 명령은 운영 목표를 달성하기 위해 LOLBins에 크게 의존했습니다. 위협 행위자 은 합법적으로 서명된 기본 실행 파일을 활용하여 악성 페이로드를 피해자의 컴퓨터에 다운로드했습니다. 개인 컴퓨터 또는 기업 엔드포인트의 보안 구현에 따라 이 방법론은 표준 탐지 및 기본 보안 원칙을 효과적으로 회피할 수 있습니다.​​ 

ClickFix 클러스터​​ 

Insikt Group 는 ClickFix 소셜 엔지니어링에 대한 공통된 의존에도 불구하고 상당한 운영 편차를 보이는 5개의 클러스터(그림 1 참조)를 확인했습니다( TTPs). 이러한 클러스터는 물류 테마의 미끼부터 이중 플랫폼 선택 로직에 이르기까지 인프라 패턴과 타겟팅 접근 방식에 따라 정의되었습니다. 이는 ClickFix 방법론이 위협 행위자 의 파편화된 에코시스템에 배포되고 있으며, 각각 자체 전송 요구 사항과 피해자 프로필에 맞게 TTPs 을 조정하고 있음을 나타냅니다.​​ 

이러한 클러스터는 인프라 재사용, 루어 포맷팅, 플랫폼 타겟팅, 시간 경과에 따른 운영 조정에서 관찰 가능한 패턴을 기반으로 그룹화되었습니다. 핵심 기술 요소와 전달 메커니즘은 겹치지만, 각 클러스터는 더 넓은 환경 내에서 뚜렷한 발자취를 유지했습니다. Insikt Group 활동을 다음 다섯 가지 클러스터로 분류했습니다:​​ 

그림 1: ClickFix 및 관련 클러스터 개요 (출처: Recorded Future)​​ 

클러스터 1: Intuit QuickBooks​​ 

클러스터 1은 2026년 1월부터 보고서 작성 시점까지 활동하는 것이 관찰되었으며, 주로 회계 소프트웨어 Intuit QuickBooks를 사칭한 소셜 엔지니어링 미끼를 통해 조직을 표적으로 삼았습니다. 퀵북스는 미국에서 세금 준비에 널리 사용되고 있으며, 캠페인의 활동 기간이 미국의 세금 신고 기간(일반적으로 1월부터 4월 15일까지)과 일치한다는 점을 고려할 때, Insikt Group 이 시기는 재무 리포팅에 종사하는 엔티티를 타깃으로 한 계산된 노력이라고 어느 정도 자신 있게 평가할 수 있습니다. 이 클러스터는 최근 미국 부동산 마켓플레이스 Zillow의 사용자를 타깃으로 전환했지만, 여전히 악성 랜딩 페이지의 문서 개체 모델(DOM) 전체에 QuickBooks 관련 아티팩트와 브랜드별 이미지가 깊숙이 삽입되어 있습니다.​​ 

클러스터 1 프로필​​ 

그림 2: ClickFix 클러스터 1 - Intuit QuickBooks 개요 (출처: Recorded Future)​​ 
표 1:​​  클러스터 1에서 관찰된 PowerShell 명령​​ 

클러스터 1 감염 체인​​ 

감염 사슬은 피해자가 클릭픽스 랜딩 페이지에 방문하면 시작됩니다. 이 페이지에는 피해자에게 특정 "확인" 단계를 완료하도록 지시하는 사기성 본인 인증 인터페이스( 그림 3 참조)가 표시됩니다.​​ 

그림 3: Intuit QuickBooks 테마의 ClickFix 페이지(출처: Recorded Future 웹 스캔)​​ 

피해자는 페이지와 상호 작용함으로써 자신도 모르게 악성 명령을 시스템 클립보드에 복사합니다. TTPs 은 종종 Windows 실행 대화 상자 및 PowerShell과 같은 기본 시스템 유틸리티를 통해 실행되며, 기존의 브라우저 및 엔드포인트 기반 보안 제어를 회피하기 위해 LOLBins를 활용합니다.​​ 

명령어를 붙여넣으면 난독화된 PowerShell 스크립트(그림 4)가 숨겨진 창에서 실행됩니다. 이 스테이저는 자체 참조 함수 이름을 사용하여 nobovcs[.]com 도메인에 대한 Invoke-RestMethod 을 동적으로 구성하고 호출합니다.​​ 

그림 4: 숨겨진 창에서 실행되는 난독화된 PowerShell 명령, 동적으로 코드를 재구성하고 Ix를 통해 호출(출처: Recorded Future)​​ 

이 요청은 두 번째 단계 페이로드 bibi.php 을 다운로드하고 이를 script.ps1로 %TEMP% 디렉터리에 저장하는 짧은 PowerShell 스테이저( 그림 5 참조)의 검색을 트리거합니다. 이 스테이저는 NetSupport RAT 설치를 시작하는 초기 실행 단계입니다.​​ 

그림 5: 2단계 스크립트를 다운로드하는 스테이저 스크립트, bibi.php (출처: Recorded Future)​​ 

bibi.php 스크립트는 최종 배포 단계와 디스크상의 아티팩트를 난독화하는 데 필수적입니다. 여기에는 Get-RomanticName이라는 함수가 포함되어 있는데, 이 함수는 "Heart", "Soul", "Desire"와 같은 용어를 포함하는 주제별 단어 목록에서 문자열을 선택하고 결합하여 스테이징 파일이 배치되는 %LOCALAPPDATA% 아래에 무작위 폴더 이름을 생성합니다.​​ 

이 스크립트는 nobovcs[.]com에서 4개의 기본 파일을 검색합니다, 표 2에 자세히 설명되어 있습니다.​​ 

파일 이름​​ 
SHA-256​​ 
at.7z​​ 
c0af6e9d848ada3839811bf33eeb982e6c207e4c40010418e0185283cd5cff50
lnk.7z​​ 
5d821db386c7c879caeabf3e9f94c94a48eec6ec5a3a0efbae9d69da3f52c1db
7z.exe​​ 
43907e54cf3d1258f695d1112759b5457576481072cc76a679b8477cfeb3db87
7z.dll​​ 
b17c3e4058aacdcc36b18858d128d6b3058e0ea607a4dc59eb95b18b7c6acc7c

표 2:​​  nobovcs[.]com에서 다운로드한 파일의 파일명 및 SHA256 해시 (출처: Recorded Future)​​ 

스크립트는 7z.exe 을 사용하여 at.7z (암호 "pppp"로 보호됨)을 추출하는데, 여기에는 NetSupport RAT 바이너리 neservice.exe가 포함되어 있습니다. 지속성은 시작 바로가기를 가로채서 확립됩니다. 기존 바로가기가 감지되지 않으면 스크립트는 lnk.7z 을 시작 폴더에 추출하여 시스템 재부팅 시 페이로드가 자동으로 실행되도록 합니다.​​ 

성공적으로 실행된 후 바이너리 neservice.exe 은 명령 및 제어(C2) 통신을 시작하기 위해 gologpoint[.]com 에 HTTP GET 요청을 수행합니다. gologpoint[.]com IP 주소 62[.]164[.]177[.]230 으로 확인됩니다.​​ 

클러스터 2: Booking.com​​ 

클러스터 2는 2026년 2월부터 이 글을 쓰는 시점까지 여행사 Booking.com을 사칭하여 운영되는 것이 관찰되었습니다. Insikt Group 는 위협 행위자에서 고유한 HTML 제목과 일관된 이미지 파일을 반복적으로 사용함으로써 가능한 고유한 DOM 해시를 피벗하여 클러스터를 추적했습니다. 이 클러스터에 태그된 침해 지표(IoC)는 Recorded Future HTML 콘텐츠 분석에서 확인할 수 있습니다. 이 클러스터의 랜딩 페이지는 위조된 리캡차 v2 챌린지를 사용하여 피해자가 "버킷(" )이 포함된 모든 사진을 선택하도록 요구합니다(그림 6). Insikt Group 분석된 모든 페이지에서 동일한 챌린지 사진이 동일한 순서로 표시되는 것을 관찰했습니다.​​ 

클러스터 2 프로필​​ 

그림 7: ClickFix 클러스터 2 개요 - Booking.com (출처: Recorded Future)​​ 
표 3:​​  클러스터 2에서 관찰된 PowerShell 명령​​ 

클러스터 2 감염 체인​​ 

이 과정은 피해자가 가짜 챌린지와 상호작용할 때 시작됩니다. 챌린지를 완료하면 피해자는 확인 페이지로 리디렉션되어 악성 PowerShell 명령(그림 8 참조)이 시스템 클립보드에 복사됩니다. 확인 페이지의 지침에 따라 피해자가 Windows 실행 대화 상자를 열고 명령을 입력하도록 조작합니다. 이 악성 명령을 실행하면 NetSupport RAT의 감염 체인이 시작됩니다.​​ 

그림 8:​​  페이로드 서버에 도달하는 예약 캠페인의 명령(출처: Recorded Future)​​ 

script.ps1 에 제공된 PowerShell 명령( 그림 9 참조)은 표준 로깅 및 보안 제한을 회피하기 위해 -NoProfile 및 -ExecutionPolicy Bypass 플래그와 함께 실행됩니다. 실행 후 시스템은 DesireSpark Serenade이라는 디렉터리에 4개의 스테이징 파일을 가져옵니다. 이 디렉터리 명명 규칙은 클러스터 1에서 관찰된 "로맨틱" 명명 방식과 기능적으로 동일합니다.​​ 

그림 9: checkpulse[.]com의 DOM 파일 피해 시스템에서 실행될 명령을 상세히 설명하여 보호 기능을 정상적으로 억제하고 PowerShell 명령을 내려 실행합니다(출처: Recorded Future).​​ 

기본 스테이징 메커니즘은 스테이징 서버에서 보조 페이로드를 가져오기 위해 script.ps1 에 의존합니다. 분석된 사례 중 하나에서 thestayreserve[.]com에서 시작된 스크립트가 발견되었습니다. checkpulses[.]com에 연락하여 표 4에 자세히 설명된 파일을 가져왔습니다.​​ 

파일 이름​​ 
SHA-256​​ 
at.7z​​ 
397dcea810f733494dbe307c91286d08f87f64aebbee787706fe6561ed3e20f8
lnk.7z​​ 
5d821db386c7c879caeabf3e9f94c94a48eec6ec5a3a0efbae9d69da3f52c1db
7z.exe​​ 
43907e54cf3d1258f695d1112759b5457576481072cc76a679b8477cfeb3db87
7z.dll​​ 
b17c3e4058aacdcc36b18858d128d6b3058e0ea607a4dc59eb95b18b7c6acc7c

표 4:​​  checkpulses[.]com에서 다운로드한 파일의 파일명 및 SHA256 해시 (출처: Recorded Future)​​ 

7z.exe 유틸리티는 NetSupport RAT 바이너리 neservice.exe를 포함하는 at.7z을 추출하는 데 사용됩니다. 시스템 시작 폴더에 링크를 추가하여 지속성을 확보합니다.​​ 

이 클러스터에서 관찰된 도메인은 유사한 PowerShell 명령 패턴을 사용합니다. 그러나 명령이 실행되면 감염 사슬은 호출되는 스테이징 인프라에 따라 약간씩 달라집니다. sign-in-op-token[.]com 및 thestayreserve[.]com의 경우 도메인의 경우, 악성 명령은 패턴과 구성이 동일하지만 하드 코딩된 드롭퍼 도메인은 bkng-updt[.]com입니다. 체크펄스[.]닷컴, 를 각각 입력합니다.​​ 

스테이징 도메인은 다양하지만 이 클러스터의 최종 페이로드는 동일한 NetSupport RAT C2 인프라로 수렴됩니다(표 5).​​ 

도메인 수정을 클릭합니다.​​ 
IP 주소​​ 
드로퍼​​ 
NetSupport RAT C2​​ 
sign-in-op-token[.]com​​ 
91[.]202[.]233[.]206​​ 

bkng-updt[.]com​​ 

77[.]91[.]65[.]144​​ 

hotelupdatesys[.]com​​ 

152[.]89[.]244[.]70​​ 

thestayreserve[.]com​​ 
91[.]202[.]233[.]206​​ 

checkpulses[.]com​​ 

77[.]91[.]65[.]31​​ 

chrm-srv[.]com​​ 

ms-scedg[.]com​​ 

152[.]89[.]244[.]70​​ 

표 5:​​  Booking.com 감염 체인에서 관찰된 IoC(출처: Recorded Future)​​ 

설치 후, thestayreserve[.]com의 멀웨어 은 chrm-srv[.]com과의 통신을시작합니다(그림 10). 및 ms-scedg[.]com, 둘 다 152[.]89[.]244[.]70으로 해결됩니다. 호텔업데이트시스[.]com 도메인 는 sign-in-op-token[.]com용 NetSupport RAT C2와 동일한 IP 주소로 확인됩니다.​​ 

그림 10:​​  NetSupport 상호 작용을 보여주는 sign-in-op-token[.] com의 POST 요청(소스: Recorded Future)​​ 

클러스터 3: 버드아이​​ 

클러스터 3은 2024년 5월부터 이 글을 쓰는 시점까지 운영되는 것으로 관찰되었습니다. 이전에 Insikt Group 에서 보고된 바 있는 이 클러스터는 "새" 라는 키워드가 포함된 도메인을 중심으로 인프라를 사용하여 Recorded Future의 HTML 콘텐츠 분석에서 추적 가능한 ClickFix 루어 페이지를 전달합니다. 이러한 미끼는 AI 마케팅 회사인 Birdeye를 사칭하여 피해자가 악성 명령을 실행하도록 조작합니다.​​ 

클러스터 3 프로필​​ 

그림 11: ClickFix 클러스터 3 - 버드아이 개요 (출처: Recorded Future)​​ 
표 6:​​  클러스터 3에서 관찰된 PowerShell 명령​​ 

클러스터 3 감염 체인​​ 

감염 사슬은 피해자가 침해 사이트를 방문하고 Cloudflare 스타일의 캡차 챌린지가 표시되면 시작됩니다. 페이지와 상호 작용하면 피해자에게 Windows 실행 대화 상자에서 명령을 실행하라는 메시지가 표시됩니다. Insikt Group 는 일관되고 고유한 페이지 제목과 인프라 전반에 걸쳐 사용되는 정적 이미지 등 HTML 아티팩트 내의 고유한 기술 식별자를 피벗하여 이 클러스터를 식별했습니다.​​ 

피해자가 실행하도록 조작된 명령은 피해자의 디바이스가 alababababa[.]cloud에 접속하여 hxxps[://]alababababa[.]cloud/cVGvQio6[.]txt에서 페이로드를 다운로드하도록 합니다. 의심을 더욱 줄이기 위해 악성 명령이 실행되면 피해자는 합법적인 birdeye.com 웹사이트로 리디렉션됩니다( 그림 12 참조).​​ 

그림 12:​​  합법적인 Birdeye 웹사이트로 리디렉션됩니다(출처: Recorded Future).​​ 

부록 F에 제공된 이 클러스터의 DOM 내 자바스크립트를 분석한 결과 위협 행위자의 수법에 대한 인사이트를 발견했습니다. 스크립트에서 주목할 만한 부분은 피해자의 클립보드에 첨부하기 위해 하나의 문자열로 연결된 7개의 난독화된 줄을 사용합니다. 개발자는 코드 내에 각 줄의 난독화 해제 목적을 자세히 설명하는 주석을 남겼습니다. 예를 들어, 한 주석은 특정 플래그를 사용하여 PowerShell을 호출하는 명령의 일부를 명시적으로 식별합니다(그림 13).​​ 

그림 13:​​  위협 행위자 주석이 포함된 자바스크립트 일부(출처: Recorded Future)​​ 

또한 스크립트 시작 부분에 키릴 문자로 작성된 주석은 "이렇게 하면 Cloudflare 정적 분석을 우회하는 데 도움이 됩니다". 이 내부 문서에 따르면 위협 행위자 은 보안 스캐너를 우회하기 위해 의도적으로 TTPs 을 세분화하기 위한 작업을 자세히 설명하고 있습니다.​​ 

역사적으로 alabababa[.]cloud 는 루마 스틸러와 레드라인 스틸러를 포함한 여러 멀웨어 변종의 유포와 관련이 있습니다. 이 클러스터에서 식별된 도메인 수가 40개가 넘는 대량의 고유 항목은 이 활동을 유지하는 데 사용되는 "실행 및 반복" 모델의 규모를 강조합니다.​​ 

클러스터 4: 듀얼 플랫폼 선택​​ 

클러스터 4는 2025년 3월부터 이 글을 쓰는 시점까지 운영되는 것으로 관찰되었습니다. 이 클러스터는 운영 체제 탐지 기능을 사용하여 Windows 및 macOS 사용자 모두에게 맞춤형 ClickFix 미끼를 제공하는 것이 특징입니다. 일반적으로 명령을 클립보드에 자동으로 푸시하는 표준 ClickFix 동작과 달리, 이 변종은 자세한 수동 지침을 제공하여 피해자가 기본 시스템 도구를 열고 제공된 스테이징 페이로드를 수동으로 복사하여 붙여넣어야 합니다. 이 동작을 분석하는 데 사용된 ClickFix 페이지 중 하나는 macosapp-apple[.]com이었습니다, IP 주소 45[.]144[.]233[.]192에서호스팅됩니다 .​​ 

클러스터 4 프로필​​ 

그림 14: ClickFix 클러스터 4 개요 - 이중 플랫폼 선택 (출처: Recorded Future)​​ 
표 7:​​  클러스터 4에서 인코딩된 명령이 관찰되었습니다.​​ 

클러스터 4 감염 체인​​ 

감염 사슬은 피해자가 자신이 사람인지 확인하도록 유도하는 ClickFix 페이지에 접속하는 순간 시작됩니다(그림 15).​​ 

그림 15: 클러스터 4에서 식별된 ClickFix 페이지(출처: Recorded Future 웹 스캔)​​ 
그림 23: mac-os-helper[.]com의 랜딩 페이지 (출처: Recorded Future)​​ 

터미널이 열리면 피해자에게 "임시 시스템 파일을 찾아서 제거한다고 하는 다단계 명령을 실행하라는 메시지가 표시됩니다".​​ 

실제로 이러한 명령( 표 9 참조)은 서로 다른 인코딩 계층을 사용하여 실제 의도를 숨깁니다. 첫 번째 예제는 16진수 문자열을 디코딩하여 Base64로 인코딩된 클라이언트 URL(curl) 명령을 표시하고, 두 번째 예제는 Base64 문자열을 직접 디코딩하여 실행 가능한 명령을 실행합니다. 두 가지 방법 모두 궁극적으로 실행될 때까지 악성 페이로드를 난독화하여 단순한 패턴 매칭을 우회합니다.​​ 

표 9: macOS용 인코딩 및 난독화된 ClickFix 명령 (출처: Recorded Future)​​ 

표 10 에 표시된 것처럼, 공개된 curl 명령어는 이 클러스터에서 -kfsSL 과 같은 복합 인수 집합을 사용하여 조용한 전달을 용이하게 합니다. 이러한 플래그를 사용하면 전송 계층 보안(TLS) 인증서 검사가 우회되고, 서버 측 오류가 억제되며, 최종 페이로드 도메인에 도달하기 위한 리디렉션을 따르는 동안 프로세스가 사용자에게 보이지 않게 유지됩니다.​​ 

표 10:​​  디코딩 및 복호화된 macOS용 ClickFix 명령(소스: Recorded Future)​​ 

과거 증거(1, 2)와 포렌식 패턴을 기반으로 Insikt Group은 정보 탈취자 MacSync가 이 클러스터의 피해자를 감염시키는 데 사용된 주요 페이로드였다고 높은 확신을 가지고 평가합니다. 이 페이지의 악성 명령으로 인해 감염된 시스템은 표 11에 자세히 설명된 특정 스테이징 및 C2 인프라에 접속하게 됩니다. 특히 도메인은 다양했지만, 네트워크 수준 차단을 복잡하게 만들기 위해 Cloudflare 뒤에 있는 도메인이 자주 관찰되었습니다.​​ 

표시기​​ 
IP 주소​​ 
ASN​​ 
처음 발견​​ 
마지막으로 발견​​ 
octopox[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-02-06
2026-03-05
joeyapple[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-02-04
2026-03-05

표 11: macOS 클리너 캠페인에서 식별된 C2 서버(출처: Recorded Future)​​ 

복사 명령 분석​​ 

Insikt Group 이 연구에서 확인된 5개의 클러스터에서 명령을 분석했습니다. 시각적 미끼와 사칭 브랜드는 클러스터 1(Intuit QuickBooks)과 클러스터 5(macOS 스토리지 정리)와 같은 그룹마다 다르지만, 기본 실행 로직은 일관성을 유지합니다. 이 "실행 및 반복" 방법론은 최소한의 포렌식 아티팩트로 원격 코드를 스테이징하기 위해 신뢰할 수 있는 좁은 범위의 LOL빈과 경량 난독화에 의존합니다.​​ 

ClickFix의 기술적 구현은 표 12에 요약된 대로 모든 대상 운영 체제에서 표준화된 4단계 패턴을 따릅니다.​​ 

스테이지​​ 
액션​​ 
기술적 의도​​ 
난독화된 입력​​ 
고도로 인코딩되거나 조각화된 문자열 입력​​ 
정적 분석 및 시그니처 기반 탐지 우회하기​​ 
네이티브 실행​​ 
신뢰할 수 있는 시스템 셸(zsh, bash, 또는 powershell.exe) 활용​​ 
합법적인 시스템 바이너리를 사용하여 초기 스테이저를 실행합니다.​​ 
원격 인그레스​​ 
위협 행위자가 제어하는 IP 또는 도메인에 대한 외부 요청 시작​​ 
스테이징 인프라에서 보조 스크립트 또는 페이로드 다운로드​​ 
인메모리 실행​​ 
다운로드한 콘텐츠를 인터프리터로 직접 파이프하기​​ 
엔드포인트 보안을 회피하기 위해 악성 파일이 처음에 디스크에 저장되지 않도록 합니다.​​ 

표 12: 표준화된 4단계 ClickFix 실행 패턴(출처: Recorded Future)​​ 

Insikt Group 는 클러스터 4와 클러스터 5와 같이 macOS 중심 캠페인에서 사용되는 두 가지 주요 명령 스타일을 확인했으며, 표 13에 자세히 설명되어 있습니다.​​ 

TTPs​​ 
관찰된 패턴​​ 
수비수 인사이트​​ 
다단계 인코딩​​ 
Hex -> Base64 -> ZSH​​ 
사용자가 입력한 명령에서 xxd -r -p 을 사용하는 것은 악의적인 의도를 나타내는 중요한 지표입니다. 왜냐하면 이는 정상적인 문제 해결 과정에서는 거의 사용되지 않기 때문입니다.​​ 
지속성 및 배경​​ 
nohup 및 & 연산자의 사용​​ 
이렇게 하면 사용자가 터미널을 닫은 후에도 악성 프로세스가 백그라운드에서 계속 실행되어 스테이징 중에도 지속성을 유지할 수 있습니다.​​ 

표 13: 관찰된 전술, TTPs, TTPs (TTPs) macOS 및 Linux용(​​ zsh 그리고​​  bash) 명령(출처: Recorded Future)​​ 

특히 클러스터 1과 클러스터 2에서 관찰된 Windows 기반 명령은 표 14에 표시된 것처럼 "Command Swizzling" 및 대소문자 무작위화를 통해 더 높은 수준의 정교함을 보여줍니다.​​ 

TTPs​​ 
관찰된 패턴​​ 
수비수 인사이트​​ 
매개변수 난독화​​ 
무작위 대소문자 구분 및 축약된 별칭(예: -wINDoW MiNI, -wi mi 또는 -w h)​​ 
위협 행위자는 이를 사용하여 "숨겨진" 또는 "최소화된" 과 같은 리터럴 문자열을 찾는 보안 도구를 회피합니다.​​ 
"황금" 패턴​​ 
Invoke-RestMethod(irm)와 Invoke-Expression(iex)의 결합​​ 
이를 통해 원격 코드를 전적으로 메모리에서 원활하게 검색하고 실행할 수 있습니다. 이 조합은 ClickFix 활동에 대한 충실도 높은 헌팅입니다.​​ 
문자열 조작 속임수​​ 
.Substring() 또는 .Replace() 을 사용하여 "빌드" 명령을​​ 
클러스터 1과 같은 클러스터는 정적 서명 탐지를 우회하기 위해 iex 을 명시적으로 입력하지 않습니다.​​ 

표 14: 관찰된 Windows용 TTPs (PowerShell) 명령(출처: Recorded Future)​​ 

완화 조치​​ 

ClickFix 소셜 엔지니어링 및 관련 로틀링( TTPs, Insikt Group )으로 인한 위협을 완화하기 위해 선제적인 인텔리전스 모니터링과 기본 시스템 유틸리티의 공격적인 강화를 결합한 심층 방어 접근 방식을 권장합니다.​​ 

전망​​ 

회계, 여행, 부동산, 법률 서비스 등 다양한 분야를 대상으로 하는 5개의 병렬 운영 클러스터가 확인된 것은 ClickFix 방법론이 사이버 범죄 생태계 내에서 틈새 시장( TTPs )에서 표준화된 템플릿으로 전환되었음을 나타냅니다. 이 표준화된 "실행 및 반복" 모델은 하위 계층 "트래커" 및 정교한 지능형 지속적 위협(APT) 그룹 모두에서 광범위한 채택을 촉진하고 있습니다. 위협 행위자는 일회용 인프라와 공유 기술 템플릿을 사용할 수 있기 때문에 개별 도메인이 차단된 경우에도 운영 연속성을 유지할 수 있습니다.​​ 

Insikt Group 는 클릭픽스 방법론이 2026년까지 초기 액세스 벡터로 많이 사용될 가능성이 높다고 높은 확신을 가지고 평가합니다. 클릭픽스의 지속적인 성공은 익스플로잇 지점을 사용자 지원 수동 작업으로 전환하여 고급 브라우저 기반 보안 제어를 우회하는 기능에 힘입은 결과입니다. 최종 사용자가 PowerShell 및 터미널과 같은 기본 시스템 유틸리티에 계속 액세스할 수 있는 한, ClickFix는 위협 행위자에게 기존 익스플로잇 키트에 대한 고수익, 저복잡성 대안을 계속 제공할 것입니다.​​ 

앞으로 ClickFix 미끼는 점점 더 기술적으로 적응할 수 있게 될 것입니다. 향후 반복 작업에서는 피해자의 하드웨어, 지리적 위치 또는 조직 프로필에 따라 조건부로 페이로드를 제공하기 위해 더 세분화된 브라우저 핑거프린팅을 통합할 예정입니다. 또한, 위협 행위자 는 이미 코드 내에서 정적 분석 엔진에 대한 바이패스( TTPs )를 의도적으로 문서화하고 있기 때문에, Insikt Group 는 복구탄력성이 있고 난독화된 스테이징 환경이 장기적으로 더 많이 사용될 것으로 예상하고 있습니다. 정교한 소셜 엔지니어링과 LotL( TTPs )의 융합은 단순한 지표 차단에서 벗어나 ClickFix가 의존하는 시스템 유틸리티의 공격적인 행동 강화로 방어 전략의 전환을 요구합니다.​​ 

부록 A: 침해 지표​​ 

부록 B: 클러스터 1 - Intuit QuickBooks 표시기​​ 

도메인​​ 
IP 주소​​ 
ASN/AS​​ 
처음 발견​​ 
마지막으로 발견​​ 
mrinmay[.]net​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-21
2026-03-05
guypinions[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-20
2026-02-25
4freepics[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-20
2026-02-24
ariciversontile[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-20
2026-02-25
quiptly[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-20
2026-02-25
anthonydee[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-20
2026-02-26
ned.coveney-ltd[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2025-10-10
2025-11-20
grandmastertraders[.]traderslinkfx[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2025-12-01
2026-02-24
nhacaired88[.]com​​ 
193[.]58[.]122[.]97​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-10
2026-03-05
elive777a[.]com​​ 
94[.]156[.]112[.]115​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-02
2026-03-05
fomomforhealth[.]com​​ 
94[.]156[.]112[.]115​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-02
2026-03-05
suedfactoring[.]it[.]com​​ 
45[.]93[.]20[.]141​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2026-01-30
2026-02-09
shopifyservercloud[.]com​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2026-01-10
2026-03-05
elive123go[.]com​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2026-01-09
2026-03-05
hostmaster[.]extracareliving[.]com​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2026-01-25
2026-03-05
또는크니게이트웨이[.]닷컴​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2025-12-14
2026-03-05
ustazazharidrus[.]com​​ 
87[.]236[.]16[.]20​​ 
Beget LLC(AS198610)​​ 
2026-02-02
2026-03-05
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2026-01-09
2026-02-01
deinhealthcoach[.]com​​ 
193[.]222[.]99[.]212​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-16
2026-03-05
bancatangcode[.]com​​ 
193[.]222[.]99[.]212​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-16
2026-03-05
billiardinstitute[.]com​​ 
193[.]58[.]122[.]97​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-10
2026-03-05
yvngvualr[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2025-04-06
2026-03-05
visitbundala[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2025-03-10
2026-03-05
surecomforts[.]com​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2026-01-09
2026-03-05
theinvestworthy[.]com​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2025-12-13
2026-03-05
customblindinstall[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-21
2026-03-05
엑스트라케어리빙[.]닷컴​​ 
45[.]93[.]20[.]50​​ 
Chang Way Technologies Co. Limited (AS57523)​​ 
2025-12-14
2026-03-05
subsgod[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-21
2026-03-05
traderslinkfx[.]com​​ 
193[.]35[.]17[.]12​​ 
플레이투고 인터내셔널 리미티드 (AS215439)​​ 
2026-02-21
2026-03-05

Appendix C: bibi.php Script​​ 

부록 D: 클러스터 2 - Booking.com 지표​​ 

표시기​​ 
IP 주소​​ 
ASN​​ 
처음 발견​​ 
마지막으로 발견​​ 
sign-in-op-token[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-03-01
2026-03-03
thestayreserve[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-23
2026-02-24
계정펄스[.]도움말​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-16
2026-03-05
관리자 활동 확인[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-22
2026-02-27
accountmime[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-21
2026-02-24
checkhelpdesk[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-18
2026-02-23
thepulseactivity[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-18
2026-02-23
checkaccountactivity[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-17
2026-02-23
account-helpdesk[.]top​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-15
2026-02-18
pulse-help-desk[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-13
2026-02-19
account-helpdesk[.]icu​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-10
2026-03-02
account-helpdesk[.]info​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-08
2026-02-11
helpdeskpulse[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-06
2026-02-09
계정 도움말[.]정보​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-08
2026-03-05
acconthelpdesk[.]com​​ 
91[.]202[.]233[.]206​​ 
프로스페로 (AS200593)​​ 
2026-02-05
2026-03-03

부록 E: 클러스터 3 - 버드아이 지표​​ 

표시기​​ 
IP 주소​​ 
ASN​​ 
처음 발견​​ 
마지막으로 발견​​ 
acebirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
bebirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankbox[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankfx[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankgo[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankinc[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankllc[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankmax[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdranktip[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankup[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
birdrankus[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
birdrankusa[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2024-05-16
birdrankvip[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrankzen[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
birdrepbiz[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrepgo[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrephelp[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdreplab[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrepsys[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrepusa[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
birdrepuse[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
bitbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
bitbirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
fixbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
getbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
gobirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
helpbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
helpbirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
infobirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
justbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
mybirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
nowbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
optbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
probirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
topbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
topbirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-17
2026-03-05
usbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2024-05-16
usebirdrep[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05
vipbirdrank[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2024-05-16
2026-03-05

부록 F: 버드아이 클러스터 자바스크립트​​ 

부록 G: 클러스터 4 - 듀얼 플랫폼 선택 지표​​ 

표시기​​ 
IP 주소​​ 
ASN​​ 
처음 발견​​ 
마지막으로 발견​​ 
valetfortesla[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-11-12
2026-03-05
macxapp[.]org​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-18
2025-06-18
apposx[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-13
2025-06-24
cryptonews-info[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-18
2025-12-20
macosx-app[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-14
2025-06-16
cryptoinfnews[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-14
2025-06-30
macxapp[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-14
2025-06-16
크립토인포-올뉴스[.]닷컴​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-13
2025-06-30
appxmacos[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-13
2025-06-30
앱맥인토시[.]닷컴​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-12
2025-06-13
macosxappstore[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-09
2025-06-30
macosx-apps[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-09
2025-06-11
크립토인포뉴스[.]닷컴​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-06-08
2025-06-29
financementure[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-27
2025-06-30
appsmacosx[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-27
2025-06-09
앱마코스[.]닷컴​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-27
2025-06-14
macosxapp[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-27
2025-06-09
macosapp-apple[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-25
2025-05-26
macapps-apple[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-23
2025-05-24
macapp-apple[.]com​​ 
45[.]144[.]233[.]192​​ 
베이코프 일리야 세르게예비치
(AS41745)​​ 
2025-05-13
2025-05-23

부록 H: 클러스터 5 - macOS 스토리지 정리 표시기​​ 

표시기​​ 
IP 주소​​ 
ASN​​ 
처음 발견​​ 
마지막으로 발견​​ 
mac-os-helper[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-02-07
2026-03-05
stormac[.]it[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-02-20
2026-02-20
macos-storageperf[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-02-06
2026-03-05
apple[.]assistance-tools[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-01-25
2026-01-25
apple[.]diagnostic[.]wiki​​ 
Cloudflare​​ 
Cloudflare​​ 
2026-01-24
2026-01-30
macintosh-hub[.]com​​ 
Cloudflare​​ 
Cloudflare​​ 
2025-12-02
2026-03-05

부록 I: MITRE ATT&CK TTPs​​ 

전술: 기법​​ 
ATT&CK 코드​​ 
초기 액세스: 피싱​​ 
T1566​​ 
초기 액세스: 피싱: 스피어피싱 링크​​ 
T1566.002​​ 
실행: 명령 및 스크립팅 인터프리터​​ 
T1059​​ 
실행: 명령 및 스크립팅 인터프리터: PowerShell​​ 
T1059.001​​ 
실행: 명령 및 스크립트 인터프리터: Unix Shell​​ 
T1059.004​​ 
실행: 사용자 실행​​ 
T1204​​ 
실행: 사용자 실행: 악성 링크​​ 
T1204.001​​ 
실행: 사용자 실행: 악성 파일​​ 
T1204.002​​ 
방어 회피: 난독화/압축된 파일 또는 정보​​ 
T1027​​ 
방어 회피: 난독화/압축된 파일 또는 정보: 소프트웨어 패킹​​ 
T1027.002​​ 
방어 회피: 난독화/압축된 파일 또는 정보: 명령 난독화​​ 
T1027.010​​ 
방어 회피: 파일 또는 정보 복호화/복호화 해제: 방어 회피​​ 
T1140​​ 
방어 회피: 시스템 바이너리 프록시 실행​​ 
T1218​​ 
지속성: 부팅 또는 로그온 자동 시작 실행​​ 
T1547​​ 
지속성: 부팅 또는 로그온 시 자동 실행: 레지스트리 실행 키 / 시작 폴더​​ 
T1547.001​​ 
지속성: 부팅 또는 로그온 자동 시작 실행: 바로 가기 수정​​ 
T1547.009​​ 
명령 및 제어: 애플리케이션 계층 프로토콜​​ 
T1071​​ 
명령 및 제어: 애플리케이션 계층 프로토콜: 웹 프로토콜​​ 
T1071.001​​ 
명령 및 제어: 인그레스 도구 전송​​ 
T1105​​ 
검색: 시스템 정보 검색​​ 
T1082​​