logo

20230620_threat_inteligence_report_apt37_macos.pdf

ID: b22047c5-5f3e-4ce2-b8d9-da14ed39fcb3

STIX ID: report--b22047c5-5f3e-4ce2-b8d9-da14ed39fcb3

Threat Score

90/100

Uploaded: 2026-08-14

Published Date: 2023-06-20

Last Modified Date: 2023-06-20

Created by: dogesec

TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
지니언스 시큐리티 센터는 한국의 대북·인권 관련 인사들을 노린 APT37의 macOS 대상 스피어피싱 캠페인을 분석했다. 공격자는 Gmail 피싱으로 계정정보 및 환경정보를 수집한 뒤 OneDrive 링크로 macOS용 .app을 유포해 내부 리소스로 HWP 문서를 표시·기만하고, curl·xattr·chmod·osascript 등을 이용해 C2(samsunggalaxynote.com 등)에서 추가 페이로드를 내려받아 LaunchAgents에 plist를 생성해 지속성을 확보하며 시스템 정보 및 파일을 수집·전송했다. 보고서는 악성 파일·스크립트 분석 결과, 관련 해시·이메일·도메인 목록과 APT37 연계 정황(유사 TTP, Opsec 실패로 노출된 LNK 제작 도구 등)을 제공하고 대응 권고(Genian EDR 등)를 제시한다.