MacSync 가짜 Ledger 앱: 작동 방식과 내 앱 확인법
MacSync는 서비스형 악성코드로 판매되는 macOS 인포스틸러예요. 2026년 9월 24일 Kaspersky가 두 부분으로 이뤄진 새 버전의 분석을 공개했어요. 하나는 브라우저 데이터, 지갑 데이터, Telegram 데이터, Mac 암호, 키체인 파일을 가져가는 인포스틸러이고, 다른 하나는 Finder로 위장하는 백도어예요. 백도어의 명령 중 하나인 deploy_ledger는 설치된 Ledger 지갑 앱을 공격자 서버에서 받은 버전으로 바꿔 버려요.
이 가이드는 감염되면 화면에서 어떻게 보이는지, 화제가 된 iCloud 캘린더가 실제로 무슨 일을 하는지, 그리고 진짜 Ledger 앱이 그대로인지 확인하는 방법을 다뤄요.
누가 주의해야 할까요
가장 위험한 사람은 Mac App Store 밖에서 앱을 설치하거나, 크랙 소프트웨어를 받거나, “이걸 터미널에 붙여 넣으세요”라는 안내를 따르는 사람이에요. 조심성 있는 사용자도 컨디션이 나쁜 날에는 해당될 수 있어요.
암호화폐가 없어도 피해를 볼 수 있어요. 인포스틸러는 Mac에 뭐가 들어 있든 브라우저 데이터, Telegram 데이터, Mac 암호, 키체인 파일을 노려요. Ledger나 Trezor를 쓰면 지갑 앱이 바뀐다는 두 번째 위험이 더해져요. 쓰고 있다면 아래 Ledger 확인을 하세요. 백도어 확인은 모두가 읽어 보면 좋아요.
어떻게 들어오나요
새 감염 경로는 디스크 이미지에서 시작해요. Kaspersky는 이것이 존재하지 않는 Toria라는 지갑 앱으로 위장한 걸 발견했어요. 공격자들은 이를 위한 웹사이트를 만들어 X와 Telegram에서 홍보했어요. MacSync는 인기 앱의 크랙 버전으로도 퍼졌고, 이전 버전은 터미널에 명령을 붙여 넣으라고 안내하는 가짜 설치 가이드를 썼어요.
앱을 열면 macOS가 Gatekeeper 검사를 시작할 때 쓰는 격리 플래그를 지우고, 다음 단계를 조용히 내려받아요.
앱을 열기 전에 확인할 위험 신호
아래 중 하나만 해당돼도 멈출 이유가 돼요.
- 개발자 본인의 주소가 아니라 광고, X 게시물, Telegram 메시지를 통해 들어간 사이트에서 받은 앱이에요.
- 유료 앱의 크랙 사본이에요.
- 안내가 터미널에 명령을 붙여 넣으라고 하거나, 앱을 열기 위해 macOS 경고를 우회하라고 해요.
- 막 연 앱이 가장 먼저 Mac 관리자 암호를 요구해요.
- 개발자도 앱도 그 앱을 제공하는 사이트 밖에서는 찾을 수 없어요.
여기서 “iCloud 캘린더”가 뜻하는 것
이 부분은 악성코드가 iCloud 캘린더를 명령 및 제어에 쓴다는 식으로 널리 보도됐어요. 실제는 그보다 좁고, 그 차이가 중요해요.
- 적어도 한 샘플에서는 첫 로더가 공격자가 iCloud에 공개한 캘린더를 가져왔어요. 다음 셸 명령은 이벤트 설명 필드에 숨겨져 있었고, 로더는 캘린더 파일 전체를 셸에 넘겼어요.
- 그 명령들이 다음 단계를 역시 iCloud에서 내려받아 임시(ad-hoc) 서명으로 실행했어요.
- 백도어에 명령을 내리고 훔친 데이터를 받는 진짜 명령 및 제어 서버는 iCloud가 아니라 공격자가 통제하는 도메인에 있어요.
여러분에게 이 말은 내 iCloud 계정은 관련도 없고 침해되지도 않았다는 뜻이고, 이 공격은 iCloud 계정이 없어도 통한다는 뜻이에요. 또 Apple 도메인을 신뢰하는 네트워크 필터는 트래픽이 icloud.com로 가기 때문에 초기 단계를 잡아내지 못한다는 뜻이기도 해요. 네트워크가 지켜 주길 기대하지 말고, 애초에 앱을 실행하지 않는 것에 기대세요.
화면에 보이는 모습
- 설치하려는 앱처럼 꾸며진 암호 입력창이 떠요. Mac 관리자 암호를 요구해요.
- 암호를 입력하면 시스템 알림처럼 보이는 메시지가 나와서 앱이 손상됐다며 휴지통으로 옮기라고 해요.
- 그게 전부예요. 인포스틸러는 이미 데이터를 챙겼고, 백도어는 백그라운드에서 시작돼요.
그 “손상된 앱” 메시지가 단서예요. 새 앱에 암호를 입력한 뒤 그 메시지를 봤다면 Mac이 감염됐다고 보세요.
가짜 Ledger 앱이 작동하는 방식
백도어는 명령에 따라 Ledger 앱을 교체할 수 있어요. 이전 MacSync 버전도 앱 안에서 인터페이스 코드를 담은 파일을 바꿔치기해 Ledger Live와 Trezor Suite에 같은 짓을 했어요. Ledger의 데스크톱 앱은 Electron으로 만들어져 있어서, 공격자는 나머지는 건드리지 않고 화면에 보이는 것만 바꿀 수 있어요.
결과물은 익숙한 앱처럼 보여요. 어느 순간 문제가 생겼다며 해결하려면 24단어 복구 문구를 입력하라고 해요. 입력하는 순간 공격자는 자기 기기에서 내 지갑을 복원해 비워 버릴 수 있어요. 하드웨어 지갑도 컴퓨터에 입력한 복구 문구까지는 지켜 주지 못해요. 이게 바로 Mac의 핫월렛 위협 모델의 핵심이에요.
진짜 Ledger 앱이 맞는지 확인하기
변조된 앱은 Ledger의 서명을 가질 수 없어요. 내용을 바꾸면 서명이 깨지기 때문이에요. 공격자는 개발자를 명시하지 않는 임시(ad-hoc) 서명으로 다시 서명해요. 터미널에서 Ledger Wallet.app 또는 Ledger Live.app 중 가진 쪽으로 확인하세요. 앱을 열기 전에 하세요.
codesign -dvv "/Applications/Ledger Wallet.app" 2>&1 | grep -E "Authority|TeamIdentifier|Signature"
codesign --verify --deep --strict --verbose=2 "/Applications/Ledger Wallet.app"
spctl -a -vv "/Applications/Ledger Wallet.app"
- 진짜: Ledger 이름이 적힌
Authority=Developer ID Application:줄,TeamIdentifier,valid on disk와satisfies its Designated Requirement, 그리고accepted와 함께 표시되는source=Notarized Developer ID. - 변조됨:
Signature=adhoc,TeamIdentifier=not set, 봉인된 리소스 오류, 또는rejected.
Trezor를 쓴다면 "/Applications/Trezor Suite.app"에도 같은 확인을 해 보세요. 의심스러우면 앱을 지우고 Ledger나 Trezor 공식 웹사이트에서만 다시 받으세요. 검색 광고로 찾지 말고 주소창에 직접 입력해서요.
명령이 파일이 없다고 나오면 사본 이름이 달라요. 설치된 목록을 확인하세요.
ls /Applications | grep -i ledger
깨끗하게 나왔다고 해도 지금 이 순간의 앱 서명이 괜찮다는 뜻일 뿐이에요. Mac이 깨끗하다는 증거는 아니고, 나머지는 백도어 확인에서 다뤄요.
백도어 확인하기
아래 위치는 Kaspersky의 분석에서 나온 거예요. 하나라도 발견되면 감염됐다는 강한 신호예요.
ls ~/Library/LaunchAgents | grep -i "com.apple.finder.agent"
ls -la ~/Library/Application\ Support/System 2>/dev/null
grep -n "repair-run" ~/.zshrc
ls -la ~/Library/Logs/.sysnotif-agent.log 2>/dev/null
git config --global core.hooksPath
- Apple은 사용자 폴더에
com.apple.finder.agent라는 LaunchAgent를 설치하지 않고, 일반적인 Mac에는~/Library/Application Support/System가 존재하지 않아요. - 백도어는 셸 시작 파일과 전역 Git 훅에도 스스로를 추가하고, 파일 일부만 지우면 스스로 복구할 수 있어요.
- 새 백그라운드 항목이 추가될 때 보통 경고해 주는 프로세스를 종료시키기 때문에, 경고가 없다는 사실은 아무것도 증명하지 않아요.
- Git 명령이 내가 설정한 적 없는 경로를 보여 준다면 더 자세히 살펴보세요.
결과가 비어 있어도 안전하다는 보증은 아니에요. 이 명령들은 Kaspersky가 문서화한 위치만 확인하고, 이후 버전의 악성코드는 다른 위치를 쓸 수도 있어요. 한 번 더 확인하려면 시스템 설정 > 일반 > 로그인 항목 및 확장 프로그램을 열어 내가 설치하지 않은 백그라운드 항목이 있는지 목록을 살펴보세요.
뭔가 발견했다면
정리 작업이 아니라 보안 사고로 대하세요. 아래 단계를 순서대로 따르세요.
- Mac의 인터넷 연결을 끊으세요.
- 다른 깨끗한 기기에서 이 Mac에 복구 문구나 암호가 있었거나, 여기에 입력했거나, 여기에 저장해 둔 지갑의 자금을 새 복구 문구를 쓰는 새 지갑으로 옮기세요. 하드웨어 지갑 화면에서 거래를 승인하기만 했고 복구 문구를 어디에도 입력한 적이 없다면 키는 아마 안전하지만, 조금이라도 의심스러우면 그래도 옮기세요.
- 깨끗한 기기에서 암호를 바꾸세요. 이메일, Apple 계정, 거래소부터 시작하세요. 브라우저 쿠키가 도난당했으니 모든 세션에서 로그아웃하세요.
- 개발자 자격 증명을 교체하세요. SSH 키, 클라우드 액세스 키, 토큰이 해당돼요. MacSync는 이것들도 가져가요.
- Mac을 지우고 macOS를 다시 설치하세요. 직접 정리하려 하지 마세요. 백도어는 스스로 다시 설치되도록 만들어졌어요. 감염 전에 만든 백업에서 앱이 아닌 문서만 복원하세요.
막아 주는 습관
- 지갑 앱은 제작사 공식 웹사이트에서만 받고, 주소는 주소창에 직접 입력하세요. 가짜 다운로드 페이지는 검색 광고에서 자주 나타나요.
- 컴퓨터의 어떤 앱이나 웹사이트에도 복구 문구를 입력하지 마세요. 정상적인 지갑 앱은 문제를 고치려고 복구 문구를 요구하지 않아요.
- 수신 주소와 금액은 컴퓨터 화면만이 아니라 하드웨어 지갑 자체 화면에서도 확인하세요.
- 크랙 소프트웨어는 피하세요. MacSync가 전에도 써 온 유포 경로예요.
- 방금 연 앱이 암호를 요구하면 이유를 정확히 알 때까지 의심하세요.
- 확인할 수 없는 가이드의 명령을 터미널에 붙여 넣지 마세요.
한눈에 정리
MacSync는 가짜 또는 크랙 앱으로 들어와 Mac 암호를 요구하고, 손상된 척한 다음, Finder로 위장한 백도어를 설치해 Ledger 앱을 바꿔치기할 수 있어요. iCloud 캘린더는 전달 수법일 뿐 내 계정이 해킹당한 게 아니에요. Ledger와 Trezor 앱은 codesign와 spctl로 확인하고, 백도어 파일을 찾아보고, 컴퓨터의 어떤 앱에도 복구 문구를 입력하지 마세요.