1,185 읽음
아이폰 사파리 보안 위협, iOS 업데이트로 지갑 보호 필수
위키트리
1
확산된 경고와 슬로우미스트의 신중한 선긋기 — 내용 이해를 돕는 AI 이미지

이번 주 아이폰 사용자들 사이에서 사파리(Safari) 브라우저를 통한 공격으로 암호화폐 개인키와 시드 문구가 노출될 수 있다는 경고가 확산됐다. 일부 보도는 영향받는 범위를 iOS 13부터 iOS 26.5까지로 넓게 제시하며 즉시 업데이트를 촉구했다. 그러나 해당 공격 샘플을 직접 분석한 보안업체 슬로우미스트(SlowMist)는 실제 피해자나 코인 탈취 사례를 아직 독립적으로 확인하지 못했다고 밝혔다. 슬로우미스트가 코인텔레그래프에 전한 내용에 따르면 가장 확실한 기술적 증거는 iOS 18.4부터 18.6.2까지에 한정된다.

이번 주 여러 보도는 사파리 악성 페이지에 접속하면 키체인(Keychain)에 저장된 암호화폐 지갑 정보가 유출될 수 있다며 즉각적인 iOS 업데이트를 권고했다. 이 과정에서 iOS 13부터 최신 iOS 26.5까지가 영향권에 든다는 광범위한 수치가 함께 인용됐다.

슬로우미스트는 이 범위를 예비적 수준으로 봐야 한다고 선을 그었다. 회사는 “재현 가능한 기술적 증거가 나오기 전까지는 iOS 26.5가 영향을 받는다고 말하는 것을 피하고 싶다”고 설명했다. 실제로 회사가 분석을 통해 확보한 가장 강력한 증거는 iOS 18.4에서 18.6.2 사이 버전에 국한된다.

슬로우미스트는 이 사파리 공격이 완전히 새로운 방식은 아니라고 설명했다. 앞서 공개된 다크소드(DarkSword) 익스플로잇 체인의 기법을 재활용한 것이며, 지갑을 노린 또 다른 사건인 포모피크(FomoPeek)와는 별개 사안이라고 구분했다. 포모피크는 앱스토어에 등록된 앱에 악성 코드가 심어졌던 사건이다.

회사는 아울러 "능력"과 "특정 지갑에서 실제로 성공한 탈취"를 구분하는 것이 이번 사안의 핵심이라고 강조했다. 샘플이 정보 수집 기능을 담고 있다는 점은 인정하면서도, 이것이 곧 실제 피해로 이어졌다는 증거는 아니라는 설명이다. 개인키와 시드 문구는 한 번 노출되면 되돌릴 수 없는 일회성 비밀 정보이기 때문에, 확인되지 않은 위험이라도 방치할 수 없다는 점도 함께 언급됐다.
다크소드 기법 재활용…VPS 미끼로 유포된 WYINCC 캠페인 — AI로 생성한 자료 이미지

다크소드는 구글 위협 인텔리전스 그룹(GTIG)이 3월 공개한 iOS 익스플로잇 체인이다. GTIG는 이 취약점 체인이 최소 2025년 11월부터 복수의 위협 행위자들에 의해 사용됐다고 설명했다.

슬로우미스트 산하 위협 인텔리전스팀 미스트아이는 최고정보보안책임자 23pds가 이끄는 조직으로, 5월 초 관련 활동을 처음 포착했다. 이후 슬로우미스트는 9월 4일 무료 가상사설서버 서비스를 광고하는 악성 웹페이지를 분석한 WYINCC 사파리 캠페인 보고서를 공개했다.

슬로우미스트에 따르면 이 페이지는 아이폰에서 사파리로 열면 별도의 추가 클릭 없이도 익스플로잇 코드를 로드할 수 있었다. 다만 이 체인에 쓰인 취약점들은 애플이 이미 공개해 패치를 완료한 것들이라고 회사는 덧붙였다. 이는 최신 iOS 보안 업데이트를 설치하는 것이 알려진 취약점에 대한 가장 확실한 방어책이라는 회사 측 권고와도 맞물린다.

회사는 이 사파리 캠페인이 앞서 다룬 포모피크 조사와는 명확히 다른 사건이라는 점도 재차 짚었다. 포모피크는 앱스토어에 등록된 특정 앱 내부에 악성 구성요소가 심어진 사례였던 반면, 이번 WYINCC 캠페인은 웹페이지 접속 자체로 공격이 시작되는 구조라는 차이가 있다.

슬로우미스트가 분석한 악성 사파리 샘플에는 애플 키체인에 접근해 저장된 정보를 가져오고 복호화하는 기능이 포함돼 있었다. 이 코드는 앱 파일과 앱 간 공유 데이터에도 접근할 수 있어 암호화폐 지갑 앱이 저장한 정보까지 노출될 가능성이 있었다.

그러나 회사는 “이 샘플은 수집 능력과 의도된 표적을 보여줄 뿐, 그 자체로 모든 표적 지갑에서 실제 탈취가 성공했다는 것을 증명하지는 않는다”고 못박았다. 실제 피해 기기에서 전체 공격 체인을 실행해보지 않았기 때문에, 이 정확한 샘플에 의해 기기가 침해됐다고 독립적으로 확인한 특정 피해자를 특정할 수는 없다는 설명이다.

기술적 증거와 실제 피해 사이의 이 간극은 이용자와 방어자 모두에게 의미가 있다는 게 회사 설명이다. 탈취가 확인되지 않았더라도, 수집 가능성이 존재하는 코드가 실제로 유포됐다는 사실 자체가 즉각적인 대응을 요구하는 근거가 된다는 것이다.

슬로우미스트는 증거의 한계에도 불구하고 아이폰 이용자들에게 최신 iOS 보안 업데이트를 설치하고 의심스러운 링크를 피하라고 권고했다. 당장 업데이트가 어렵거나 위험 노출도가 높은 이용자에게는 애플의 록다운 모드를 추가 방어 수단으로 고려하라고 제안했다. 다만 회사는 록다운 모드가 이 특정 사파리 공격을 완전히 차단한다는 점까지는 확인하지 못했다고 덧붙였다.

지갑 키나 시드 문구가 노출됐을 수 있다고 의심되는 이용자에게는 기존 자격 증명을 계속 쓰기보다 클린 기기에서 새로 생성한 지갑으로 자산을 옮기라고 권고했다. 무료 서비스나 출처가 불분명한 링크로 유입되는 페이지, 특히 요청하지 않은 메시지를 통해 전달되는 링크는 피해야 한다는 조언도 함께 나왔다.

앞서 9월 초 비트코인 브리지 서비스 리퀴드에서는 개인키 탈취 없이도 승인된 인출을 통해 비트코인이 빠져나간 사례가 있었다. 같은 달 19일에는 바이낸스가 앱스토어 앱에 심어진 포모피크 악성코드에 대해 이용자들에게 설치 여부 확인을 당부하기도 했다. 슬로우미스트는 이 두 사건과 이번 WYINCC 사파리 캠페인을 각각 별개 사안으로 구분해 다루고 있다고 밝혔다.
0 / 300