가짜 GTA 6 유출 사이트가 1 SOL 요구하며 멀티체인 암호화폐 지갑 탈취 시도

가짜 GTA 6 유출 사이트가 1 SOL 또는 50달러를 요구하며 Solana·Ethereum·Arbitrum 등 멀티체인 드레이너로 지갑을 털려는 시도를 벌인 것이 Malwarebytes의 분석으로 드러났다.

(오전 08:37 UTC)
4분 읽기
AI 요약AI
  • 가짜 GTA 6 유출 사이트가 지갑 전체 탈취 위해 SOL 1개(약 102달러) 요구
  • 드레이너가 Ethereum·Polygon·Avalanche·Arbitrum 등 7개 체인 지갑 공격
  • Solana 전송 코드는 수수료만 남기고 잔액 전액 인출하도록 설계
  • RevStealer가 Claude Opus 5 이름 도용해 약 101MB 압축 파일로 유포
d2mv6ykl

Grand Theft Auto VI 팬 카운트다운 페이지로 위장한 가짜 웹사이트가 Rockstar Games의 타이틀 '유출 복사본'을 미끼로 암호화폐 사용자의 지갑을 털어내는 드레이너(drainer)를 배포하고 있다. 보안업체 Malwarebytes가 적발한 이 페이지는 실제 프로모션 자료와 흡사한 정보를 담고 있다. 게임이 PlayStation 5와 Xbox Series X|S로 출시된다는 점, 그리고 Rockstar가 PC 버전을 발표하지 않았다는 점까지 정확히 기술한 것이다. 여기에 '유출 빌드' 명목으로 두 가지 결제 옵션을 제시한다. 하나는 법정화폐 50달러, 다른 하나는 Solana(SOL) 1개로, 사이트가 분석됐던 시점 기준 약 102달러 상당이다. 악성 트랜잭션에 서명한 방문자는 광고된 가격보다 훨씬 큰 피해를 볼 수 있다. 이 드레이너는 결제를 처리하는 코드가 아니라 지갑 전체를 일괄 인출하도록 설계되어 있기 때문이다.

1 SOL '복사본' 뒤에 숨은 이중 결제 코드

기술적 구성은 범죄 의도를 그대로 보여준다. 분석 결과 결제 섹션에는 서로 다른 두 개의 악성 코드가 심어져 있었다. 첫 번째는 Solana 지갑을 겨냥한 것으로, 트랜잭션 수수료만 남기고 잔액 전부를 송금하도록 계산된 전송을 실행한다. 두 번째는 정상적인 블록체인 노드 방식의 지갑 연결 도구로 위장한 더 큰 규모의 스크립트로, 상단에 드레이너 코드를 얹어 Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base, Fantom에 걸친 지갑을 동시에 공격할 수 있다. 운영자는 오히려 '다른 GTA 6 유출 사이트들은 사기'라는 경고문을 내걸어 신뢰를 쌓는 수법까지 동원했다. 그러나 겉면은 검증 앞에서 무너진다. 푸터는 아무것도 판매하지 않는다고 적혀 있고, FAQ는 콘솔 전용이라는 프레임과 달리 결제 후 PC 다운로드를 약속하며, 판매 문구에는 'downloading'의 철자가 틀려 있고 GTA VI가 아닌 GTA IV를 언급하고 있다. Malwarebytes는 이전에도 이 게임과 관련한 '얼리 액세스' 판매, 가짜 데모, 'Extended Look' 페이지를 경고한 바 있다. 별도로 온체인 분석에 따르면 이전 GTA VI 유출 파동과 연관된 한 인물이 CYBERLEEK 운영에서 약 35만 달러 상당을 이동시켰으며, 해당 인물은 아직 신원이 확인되지 않았다.

Claude Opus 5로 위장한 RevStealer

또 다른 캠페인도 포착됐다. Morphisec Threat Labs의 보안 연구진은 'Claude Opus 5 Free Desktop'이라는 이름의 Windows 애플리케이션이 실제로는 RevStealer라는 정보 탈취 악성코드를 설치한다고 밝혔다. 진짜 Claude Opus 5는 Anthropic이 7월 24일 출시한 AI 모델로, 공격자들은 이 이름 인지도를 이용해 '유료 모델을 무료로 사용하라'는 문구로 피해자를 유인해 약 101MB 규모의 압축 파일을 다운로드시킨다. 설치 후 이 프로그램은 정상적인 Claude 인터페이스를 한 번도 띄우지 않는다. 백그라운드에서 악성 페이로드를 준비하고 실행할 뿐이다.

RevStealer는 탈취에 앞서 분석 회피를 먼저 설계했다. 메모리, 프로세서 코어 수, 사용자 이름, 호스트명, 그래픽 하드웨어를 점검해 연구자들이 쓰는 샌드박스나 가상 머신을 탐지하고, 이 검사를 통과한 뒤에야 AES로 암호화된 페이로드를 복호화해 Windows AppData 디렉터리에 기록하고 해당 폴더를 Microsoft Defender의 제외 목록에 추가하려 시도한다. 수집 범위에는 Anthropic 연관 표적 50개 이상 — 지갑 유형 — 이 포함되며, 약 12개의 패스워드 매니저, Windows 자격 증명 관리자, 브라우저 데이터베이스, 세션 쿠키, VPN 및 원격 접속 도구, 메신저 앱, 클립보드, 스크린샷, 지정 문서까지 대상이다. Morphisec은 '50개 이상의 지갑'이 실제 침해가 확인된 것이 아니라 지원되는 탈취 표적의 목록임을 강조한다. 특이하게도 이 악성코드는 기본 명령제어 서버에 접속하지 못하면 Polygon 스마트 컨트랙트에서 백업 서버 주소를 읽어 들인다. 부팅 지속성은 설정하지 않는다. 데이터를 탈출시킨 뒤 자기 자신을 삭제해 흔적 기간을 최소화하기 위해서다. 9월 2일 기준 감염 건수나 피해 금액은 공개되지 않았으며, 연구는 Anthropic 시스템 침해 사실을 주장하지 않는다. 설치 프로그램을 실행한 사용자는 기기를 격리하고 전체 검사를 수행한 뒤, 깨끗한 기기에서 자격 증명을 교체하고 핫월렛 자산 이동을 고려해야 한다. 장기 HODL 실천자라면 이 원칙을 모든 다운로드로 확장해야 한다. 공식 채널에서만 받는 습관이 곧 방어선이다. 시장을 실시간으로 추적하려는 독자는 MEXC에서 현물·선물 가격을 실시간으로 확인할 수 있다.

화제성 미끼, 체인 네이티브 페이로드

두 캠페인을 놓고 볼 때 같은 변화가 읽힌다. 암호화폐 도둑질은 이제 암호화폐 브랜드 미끼로 팔리지 않고, 메인스트림 화제성 — 블록버스터 게임 출시와 플래그십 AI 모델 출시 — 에 편승한다. 페이로드 역시 기본적으로 체인 네이티브다. 멀티 네트워크 드레이너와 온체인 폴백 채널은 단일 서버 차단 이후에도 살아남는다. 실무적 교훈은 좁지만 엄격하다. 요청하지 않은 트랜잭션에는 서명하지 않고, 공식 다운로드 페이지 밖의 '무료' 프리미엄 소프트웨어는 증명되기 전까지 적대적이라고 간주하는 것이다.

COINOTAG News Desk

COINOTAG News Desk

COINOTAG의 편집 및 리서치 데스크입니다.

News Desk 운영 방식
AI 지원

이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.