구글에서 선호하는 출처로 추가

복구 문구 11개 확인…아이폰 지갑 겨냥 공격 흔적 포착

토포AI로 이 기사 더 깊이 읽기

복구 문구가 가려진 카드와 아이폰의 보안 위협 / TokenPost.ai

아이폰 공격 도구 DarkSword와 정보 탈취 도구 Coruna를 결합한 인프라가 최근까지 가동된 흔적이 포착됐다. 운영 서버 사본에서는 지갑 복구 문구 11개와 기기 데이터 디렉터리 179개가 발견됐다.

Censys(센시스)는 10월 7일 공개한 보고서에서 관련 서버 5곳의 공개 디렉터리를 분석했다고 밝혔다. 사본에는 계정 75개가 등록된 관리 패널도 포함됐다. 이는 확보된 서버 사본에서 확인한 수치로, 전체 피해자 수나 실제 가상자산 손실액을 뜻하지 않는다.

두 도구는 공격 단계가 다르다. Censys 분석에서 다크소드는 애플 브라우저 구성요소인 WebKit과 JavaScriptCore의 취약점을 이용해 기기에 접근하고, 브라우저 샌드박스를 벗어나 시스템 권한을 높이는 익스플로잇 체인이다. Coruna는 침해 뒤 작동하는 페이로드로, 지갑 앱에 모듈을 주입하고 사진과 메모에서 BIP39 복구 문구를 찾도록 설계됐다.

복구 문구는 지갑을 복원할 때 쓰는 단어 조합이다. 보고서에는 코인베이스($COIN), 메타마스크, 트러스트 월렛, 팬텀 등 지갑 앱 18개를 겨냥한 모듈이 기재됐다.

Censys는 운영 서버 사본에서 실제 복구 문구가 나온 사실과 기기 두 대가 비콘 서버에 접속한 기록을 각각 확인했다. 두 증거가 같은 기기나 지갑의 자금 탈취를 입증하는 것은 아니다. 일부 테스트 기기 자료에는 실제 피해자 데이터가 없었다.

Censys는 운영자가 iOS 26용 JavaScriptCore 취약점으로 보고서에서 ‘CVE-2026-31001’이라 부른 항목을 개발 중인 흔적도 확인했다. 관련 공격 체인은 미완성이며 배포되지 않았다. CoreAudio를 통한 무클릭 공격 주장도 기기에서 검증되지 않았다고 밝혔다.

구글 위협 분석 그룹은 앞서 Coruna가 iOS 13.0부터 17.2.1까지, DarkSword가 iOS 18.4부터 18.7까지를 겨냥했다고 보고했다. 애플은 iOS 18.7.7 보안 안내에서 DarkSword 웹 공격에 대한 보호를 포함했으며 관련 수정 사항은 2025년부터 배포했다고 설명했다. iOS 18.7.7은 2026년 3월 24일 공개됐고, 애플은 4월 1일부터 더 많은 기기에서 사용할 수 있도록 했다.

아이폰 취약점을 이용해 지갑 정보와 시드 문구를 노릴 수 있다는 경고는 앞서 악성 링크와 취약점 결합 가능성을 다룬 본지 보도에서도 제기됐다. 이번 Censys 보고서는 지갑 정보 탈취 기능과 과거 취약점 체인의 사용 흔적, 아직 배포되지 않은 iOS 26 개발 자료를 확인했다. 서버 사본만으로 피해 규모나 개별 지갑의 자금 손실을 확정할 수는 없다.

오늘의 스탬프 0명이 오늘 찍었어요
오늘의 스탬프 0명이 오늘 찍었어요

0

    불러오는 중…

    토큰포스트 앱 다운로드 QR 코드 QR 코드 스캔하고
    ios, Android 앱
    다운로드 하기