Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

ClickFix 악성코드 공격: 사용자 스스로 감염시키는 소셜 엔지니어링 위협

정상적인 CAPTCHA 인증 화면, "브라우저 업데이트", 혹은 문제 해결 대화상자처럼 보이는 웹페이지를 상상해 보세요. 이 페이지는 몰래 텍스트나 코드 조각을 클립보드에 복사한 뒤, "확인" 또는 "수정"을 위해 실행(Run) 창, 터미널, 파일 탐색기를 열어 그곳에 붙여넣으라고 안내합니다.

붙여넣고 Enter 키를 누르는 순간, 여러분은 공격자가 클립보드에 심어둔 명령어—대개 추가 악성코드를 다운로드해 실행하는 PowerShell 또는 셸 명령—를 그대로 실행한 것입니다. 단 한 번의 간단한 사용자 동작이 호기심을 시스템 침해로 바꿔버리는 셈입니다.

놀랍게도 이것은 완전히 실존하는 위협입니다. 이것이 바로 ClickFix(그리고 확장 개념인 FileFix) 소셜 엔지니어링 공격의 작동 방식이며, 이 공격이 여전히 위험한 이유이자 당분간 사라질 기미가 보이지 않는 이유이기도 합니다.

악성코드가 당신으로 하여금 스스로 감염되게 만듭니다

ClickFix 악성코드 공격: 사용자 스스로 감염시키는 소셜 엔지니어링 위협
출처: Microsoft

ClickFix는 2024년 처음 등장한 이후 수십 가지 변종으로 진화했습니다. 그 전제는 터무니없게 들리지만, 일부 요소가 얼마나 설득력 있는지 생각해 보면 납득할 만해집니다. "내가 컴퓨터에 뭔가를 복사해 붙여넣을 리 없다"고 말하는 사람이 여러분만은 아닐 것이고, 실제로 맞는 말입니다. 하지만 많은 사기와 마찬가지로 여러분이 진짜 표적이 아닐 수 있습니다. 컴퓨터를 취약하게 사용하는 사람들을 떠올려 보면, 이 공격이 왜 심각한 문제인지 더 잘 이해할 수 있습니다.

ClickFix 악성코드 공격: 사용자 스스로 감염시키는 소셜 엔지니어링 위협
출처: ESET

  1. 정상적인 CAPTCHA, 브라우저 업데이트, 시스템 복구 프롬프트처럼 보이는 웹페이지에 접속합니다. 페이지는 문제가 발생했다며 실행(Run) 대화상자나 PowerShell 창에 짧은 명령어를 붙여넣어 "수정"하라고 지시합니다.
  2. 사용자가 알지 못하는 사이, 공격자는 자바스크립트(JavaScript)를 이용해 추가 악성코드를 내려받는 숨겨진 명령이 담긴 코드를 클립보드에 몰래 삽입합니다.
  3. 피해자는 실행 대화상자를 열고 Ctrl+V를 누른 뒤 Enter 키를 누르라는 안내를 따르게 되고, 그 결과 악성 명령이 실행되어 더 많은 악성코드가 다운로드됩니다.

명령이 실행되면 무슨 일이든 일어날 수 있습니다. 피해자는 자신의 컴퓨터에서 곧 벌어질 일을 전혀 모른 채, 정보 탈취형 악성코드(infostealer), 랜섬웨어, 원격 접속 트로이목마(RAT) 등이 머신에 직접 다운로드되는 결과를 맞이할 수 있습니다.

예상대로 대부분의 ClickFix 공격은 전 세계 악성코드의 대다수와 마찬가지로 Windows 사용자를 겨냥합니다. 하지만 macOS 사용자도 안전하지 않습니다. Emsisoft, Fortinet 같은 보안 업체들은 macOS를 표적으로 하는 ClickFix 공격을 문서화했으며, macOS 역시 악성코드에 면역이 아니라는 점을 강조했습니다.

ClickFix는 어떻게 시작되는가

ClickFix는 어디에서 비롯될까?

대부분의 악성코드와 마찬가지로, ClickFix 공격은 일반적으로 피싱 이메일과 해킹된 웹사이트에서 시작됩니다. 연구자들은 GitHub, Booking.com, 심지어 Cloudflare 인증 페이지를 사칭하는 캠페인들을 추적해 왔습니다. 가짜 페이지는 주로 다음 경로로 유포됩니다.

  • "인증 수정" 또는 "계정 검증" 페이지로 연결되는 피싱 이메일
  • 광고 네트워크를 통해 제공되는 멀버타이징(malvertising)과 가짜 브라우저 업데이트
  • 정상 사이트로 보이지만 해킹된 웹사이트에서 오는 리디렉션
  • 가짜 "패치" 안내를 퍼뜨리는 소셜 미디어 링크

위 방법 중 하나로 악성코드가 다운로드되면, 피해자는 바이러스 제거 방법에 대한 안내를 받게 됩니다. 그러나 그 안내는 실제로 더 많은 악성코드를 다운로드하며, 이는 흔히 최초 감염보다 훨씬 위험합니다.

중요한 점은, ClickFix는 실제로 특정 종류의 악성코드가 아니라 '전달 방식'이라는 사실입니다. 이것이 ClickFix가 소셜 엔지니어링 공격으로 분류되는 이유입니다. 즉, 피해자가 스스로 위험한 행동을 하도록 유도하는 것입니다. 동시에 이것이 공격이 매우 효과적인 이유이기도 합니다. 명령을 실행하는 주체가 피해자 본인이므로, 사용자가 직접 요청하고 실행하는 행위로 간주되어 Windows의 대부분의 기본 보호 장치를 우회할 수 있기 때문입니다.

FileFix는 파일 탐색기를 이용해 악성코드를 다운로드합니다

더 나아가, ClickFix의 최신 변형인 FileFix도 존재합니다.

2025년 6월 보안 연구원 mr.d0x가 처음 공개한 이 공격은 Windows의 파일 탐색기를 이용해 동일한 악성 명령을 실행하여 악성코드를 다운로드합니다.

즉, 실행 대화상자나 PowerShell을 열 필요 없이, 공격은 피해자에게 파일 탐색기를 열도록 유도합니다. 그런 다음 피해자는 악성 스크립트를 파일 탐색기 주소창에 붙여넣고 Enter 키를 눌러 사실상 명령을 실행하게 됩니다.

이후 결과는 ClickFix와 유사합니다. 더 많은 악성코드가 다운로드되어 컴퓨터가 추가로 감염됩니다.

ClickFix는 당분간 사라지지 않을 것입니다

숫자는 거짓말을 하지 않습니다

ClickFix의 문제는 은밀하다는 것만이 아닙니다. 가장 빠르게 성장하는 위협 중 하나이며 둔화될 기미가 보이지 않는다는 점도 큽니다. ESET의 2025년 상반기 위협 보고서는 ClickFix 공격이 불과 1년 사이에 무려 500% 증가했음을 확인했습니다.

ESET 선임 탐지 엔지니어 두샨 라치카(Dušan Lacika)는 "이 새로운 소셜 엔지니어링 기법이 효과적인 이유는 피해자가 따라 하기에 충분히 간단하고, 만들어낸 문제를 고칠 수 있을 것처럼 믿음직스럽게 보이며, 피해자가 기기에 붙여넣고 실행하라는 정확한 명령어에 세심한 주의를 기울이지 않을 가능성을 악용하기 때문"이라고 설명했습니다.

마찬가지로 Microsoft의 보고서 역시 수만 건의 악성 코드 실행 사례를 확인했습니다.

안타깝게도 ClickFix는 반복적으로 사용될 공격의 전형적인 특징을 모두 갖추고 있습니다. 당연한 일입니다. 공격자들이 이 방식으로 엄청난 성공을 거두고 있으니, 통하는 방법을 굳이 바꿀 이유가 없습니다.

이 공격이 선호되는 데에는 몇 가지 이유가 더 있습니다.

  • 직접 다운로드되는 파일이 없어 브라우저 보호 기능을 우회함
  • 시스템 취약점이 아닌 인간의 신뢰에 의존하므로 패치만으로는 해결 불가
  • 무한 재사용 가능 — 어떤 공격 그룹이든 몇 분 만에 자체 버전 제작 가능
  • 세련된 가짜 페이지와 브랜드 로고 덕분에 정상 서비스로 보임
  • 기존 피싱 인프라를 통해 저렴하고 손쉽게 배포 가능

악성코드 유포 수단으로서 이보다 좋은 조합은 드뭅니다.

ClickFix 공격을 피하는 몇 가지 방법

무엇보다, 모르는 명령어는 절대 붙여넣지 마세요

ClickFix 공격을 알아채기란 어렵게 들리지만, 불가능한 일은 아닙니다.

  1. 피싱 이메일의 전형적인 징후를 식별하는 방법을 반드시 익히세요. ClickFix 공격의 주요 시작점이 바로 피싱 이메일입니다.
  2. 모르는 명령어는 실행 창, PowerShell, 파일 탐색기에 절대 붙여넣지 마세요. 정상적인 웹사이트는 그런 행동을 요구하지 않습니다.
  3. 뜻밖에 나타난 "수정" 또는 "인증" 페이지는 의심하세요. 뭔가 이상해 보이면 탭을 닫고 해당 서비스에 직접 접속하세요.
  4. 브라우저와 운영체제의 보안 기능을 활성화 상태로 유지하세요. Windows SmartScreen, Defender, Chrome 세이프브라우징(Safe Browsing)은 최종 페이로드를 차단할 수 있습니다. 또는 Malwarebytes Premium 같은 서드파티 보안 도구를 설치하는 것도 좋은 선택입니다.
  5. PowerShell 활동을 모니터링하는 실시간 보호 기능과 최신 백신 프로그램을 사용하세요.
  6. 단축 URL과 이메일 첨부파일을 조심하세요. 많은 ClickFix 캠페인이 단축 리디렉션 체인에서 시작됩니다.
  7. 이미 명령어를 붙여넣었다면 즉시 인터넷 연결을 끊고 전체 악성코드 검사를 실행하세요. 이미 컴퓨터와 계정 자격 증명이 침해되었을 가능성이 높습니다.

피싱 이메일을 식별하는 방법을 배우고 위험 회피적인 보안 습관을 들이는 것이 안전을 지키는 가장 확실한 방법입니다. 잠재적인 ClickFix 공격을 시작되기 전에 차단하는 셈입니다.