Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

가짜 CAPTCHA로 퍼지는 악성코드 공격 – Windows 사용자가 반드시 알아야 할 대처법

CAPTCHA를 좋아하는 사람은 없습니다. 로그인하거나 웹사이트를 탐색하려면 일그러진 글자를 해독하거나 이미지를 클릭해야 하는 번거로움 때문이죠. 보안을 위한 장치라는 점은 이해하지만, 여전히 불편한 것은 사실입니다. 그런데 이제 가짜 CAPTCHA가 사용자를 속여 악성코드를 설치하게 만들면서 상황은 한층 심각해졌습니다.

CAPTCHA가 항상 무해한 것은 아닙니다

일반적으로 CAPTCHA는 시간만 소모하게 만들 뿐, 유해하다고 생각하기 어렵습니다. 하지만 Windows 사용자를 겨냥한 새로운 CAPTCHA 사기는 몇 번의 키 입력만으로 짜증스러운 인증 절차를 위험한 악성코드 설치 과정으로 바꿔버립니다.

여러분이 ‘나는 로봇이 아닙니다’를 증명하는 동안, 해커들은 가짜 CAPTCHA 페이지를 이용해 사용자가 스스로 악성코드를 설치하는 작업을 수행하도록 유도합니다. 결국 원하던 사이트에는 접속할 수 없지만, 해커는 컴퓨터에 대한 전체 접근 권한을 얻게 됩니다.

문제는 이러한 가짜 인증 화면이 정상적인 Cloudflare 보안 검사와 거의 똑같이 생겼다는 점입니다. 익숙한 절차라는 이유로 그대로 따라 하다 보면, 인증의 진위 여부를 의심할 틈조차 없이 넘어가기 쉽습니다.

가짜 CAPTCHA로 퍼지는 악성코드 공격 – Windows 사용자가 반드시 알아야 할 대처법

정상적인 Cloudflare CAPTCHA 예시

해커들이 설치하는 것은 정보 탈취형 악성코드 ‘Stealthy StealC’입니다. 브라우징 중 입력하는 로그인 정보, 암호화폐 지갑 데이터, Outlook 이메일 계정 정보, Steam 계정 정보 등을 빼내갑니다.

평소라면 “수상한 사이트만 피하면 된다”고 말씀드릴 것입니다. 그러나 이번 공격은 정상 사이트의 CAPTCHA 페이지까지 침해합니다. 간단한 악성 자바스크립트 코드가 실제 CAPTCHA를 가짜로 교체하는 방식으로, 일종의 클릭재킹(clickjacking) 기법을 통해 정상 사이트가 순식간에 위험한 페이지로 변합니다.

키보드 단축키를 요구하는 CAPTCHA는 위험 신호

정상적인 CAPTCHA는 퍼즐 조각을 맞추거나, 무작위 글자를 입력하거나, 특정 이미지를 선택하거나, 간단한 수학 문제를 풀도록 요구합니다. 반면 악성코드가 숨어 있는 가짜 CAPTCHA는 완전히 다른 방식을 사용합니다.

바로 일련의 키보드 단축키를 누르라고 요구하는 것입니다. 어떤 정상적인 CAPTCHA도 키보드 단축키 입력을 요구해서는 안 됩니다. 이 공격에서는 Win + R 키를 눌러 백그라운드에서 실행(Run) 창을 열도록 유도한 뒤, Ctrl + V를 눌러 눈에 보이지 않는 악성 명령어를 붙여넣게 합니다. 이후 Enter 키를 누르면 명령어가 실행되어 악성코드가 다운로드됩니다.

이런 유형의 공격은 처음이 아니며, 앞으로도 계속될 가능성이 높습니다. 1년 전에도 EDDIESTEALER가 Chrome 사용자들을 대상으로 가짜 CAPTCHA 페이지를 통해 악성코드를 유포한 바 있습니다.

진짜와 가짜 CAPTCHA 구별하는 방법

일상에서 마주치는 대부분의 CAPTCHA는 정상입니다. 불편함은 있지만 봇으로부터 사이트를 보호하는 합법적인 도구이며, AI 기반 웹 크롤링이 늘면서 오히려 더 자주 접하게 됩니다.

다음과 같은 경우 악성 CAPTCHA를 의심해야 합니다.

  • 스크립트나 명령어 실행을 요구하는 경우
  • ‘나는 로봇이 아닙니다’ 체크박스가 이미지 선택 같은 과제 대신 키보드 단축키 목록으로 이어지는 경우
  • 로그인 시나 사이트 최초 방문이 아닌 임의의 시점에 CAPTCHA가 갑자기 나타나는 경우
  • CAPTCHA가 URL이 미세하게 변경된 새 페이지를 여는 경우
  • 안내 문구에 이상한 띄어쓰기나 문법 오류가 있는 경우
  • 이미지 선택 대신 키보드 단축키를 요구하는 저품질 이미지가 사용된 경우

또한 화면 뒤에서 일어나는 일에도 주의를 기울이세요. CAPTCHA를 진행하는 도중 작업 표시줄에 PowerShell이나 명령 프롬프트 아이콘이 나타난다면, 모든 작업을 즉시 중단하고 해당 페이지를 종료해야 합니다.

Windows에서 스크립트 실행 비활성화하기

다소 극단적으로 들릴 수 있지만, Windows Script Host를 비활성화하면 악성 스크립트 실행을 효과적으로 막을 수 있습니다. 좀 더 완화된 방법으로, 서명되지 않은 스크립트의 실행만 차단하도록 설정하는 것도 가능합니다.

관리자 권한이 있고 레지스트리 편집에 익숙하다면 Windows Script Host를 비활성화할 수 있으며, 필요할 때 언제든 쉽게 다시 활성화할 수 있습니다.

Win + R을 누른 후 regedit을 입력하고 Enter 키를 누릅니다. 그다음 아래 경로로 이동합니다.

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Script Host\Settings

오른쪽 창의 빈 공간을 마우스 오른쪽 버튼으로 클릭하고 새로 만들기 → DWORD(32비트) 값을 선택합니다.

가짜 CAPTCHA로 퍼지는 악성코드 공격 – Windows 사용자가 반드시 알아야 할 대처법

새 값의 이름을 Enabled로 지정한 뒤 두 번 클릭하여 값 데이터를 0으로 설정합니다. PC를 재시작하면 적용됩니다. 나중에 스크립트를 허용하고 싶다면 값을 1로 되돌리면 됩니다.

가짜 CAPTCHA로 퍼지는 악성코드 공격 – Windows 사용자가 반드시 알아야 할 대처법

이 방법은 정상적인 스크립트까지 차단할 수 있지만, 필요할 때 언제든 간단히 다시 켤 수 있다는 장점이 있습니다.

사이트에서 JavaScript 차단하기

가짜 CAPTCHA를 예방하는 또 다른 방법은 웹사이트의 JavaScript 요소를 차단하는 것입니다. 자주 사용하는 사이트의 일부 기능이 작동하지 않을 수 있지만, 사이트별로 JavaScript 허용 여부를 개별적으로 지정할 수 있습니다.

JavaScript 설정은 사용 중인 브라우저의 설정 메뉴에서 찾을 수 있습니다. 또는 NoScript 같은 스크립트 차단 확장 프로그램을 사용하거나, uBlock Origin 같은 개인정보·보안 확장 프로그램으로 차단 항목을 세부적으로 관리하는 것도 좋은 방법입니다.

가짜 CAPTCHA는 당분간 사라지지 않을 것입니다. 하지만 스크립트 실행을 차단하고 CAPTCHA의 지시 내용을 꼼꼼히 확인하는 습관만으로도, 숨겨진 악성코드로부터 충분히 안전하게 지킬 수 있습니다.