웹사이트에서 클라우드플레어 보안 확인 화면을 마주치는 일은 낯설지 않다. 하지만 그 화면이 윈도우 ‘실행’ 창이나 PowerShell에 명령어를 붙여넣으라고 한다면 이야기가 달라진다. 사용자가 문제를 해결하거나 인증을 마친다고 믿고 악성 명령을 직접 실행하게 만드는 수법을 ‘ClickFix’라고 부른다. 최근 보고된 두 사례는 같은 수법을 쓰지만, 동일한 공격 조직이나 악성코드가 연관됐다는 근거는 없다.
31
5
15
우크라이나 기업 사이트에서 벌어진 일
보안업체 Arctic Wolf Labs에 따르면 공격자는 정상적인 우크라이나 기업 웹사이트에 삽입한 iframe을 통해 우크라이나어로 된 가짜 클라우드플레어 인증 화면을 띄웠다. 방문자가 화면의 유도 문구에 반응하면 msiexec 명령이 클립보드에 복사되고, 이를 윈도우 ‘실행’ 창에 붙여넣으라는 안내가 나온다. 명령을 실제로 실행하면 MSI 설치 파일을 가져와 정보 탈취 악성코드 ‘Psychedelic’을 전달한다. 화면을 보기만 한 것과 명령을 실행해 악성코드를 설치한 것은 구분해야 한다.
31
3
Psychedelic은 브라우저에 저장된 비밀번호, 계정 토큰, 암호화폐 지갑 데이터를 노린다. 관련 보도는 예약 작업을 통한 지속성 확보와 명령·제어 서버에 접속해 추가 지시를 받는 기능도 설명한다. 실행이 의심된다면 정보 유출 가능성뿐 아니라 악성코드가 계속 활동 중인지도 확인해야 하는 이유다.
31
3
Arctic Wolf Labs는 유럽·미주·아시아태평양에 걸친 32개국에서 피해자가 확인됐다고 밝혔다. 유인 화면이 우크라이나어였어도 영향 범위가 우크라이나에만 국한되지는 않았다는 뜻이다. 다만 32개국은 감염 기기 수가 아니며, 공개된 자료만으로 신뢰할 만한 감염 규모를 산출할 수는 없다. 연구진이 언급한 러시아어권을 연상시키는 트래픽 관리 패널의 표기 역시 공격 운영에 관한 단서일 뿐, 운영자의 신원·소재지나 특정 해킹 조직을 확정하는 증거는 아니다.
31
문서 속 예시 주소 third-party.com도 별개의 유인책으로
third-party.com은 개발 문서와 코드 예제에서 외부 사이트를 가리키는 임시 주소처럼 쓰여 왔다. 그런데 BleepingComputer는 이 도메인이 윈도우 방문자에게 가짜 클라우드플레어 인증 화면을 보여주며 PowerShell 명령 실행을 유도한다고 보도했다. 다른 방문자에게는 무해해 보이는 미끼 화면이 표시되기도 했다. 문서의 예시를 따라 접속한 사람이 실제 공격 화면을 만날 수 있고, 방문자마다 화면이 달라 행위를 알아채기 어려울 수도 있다는 뜻이다.
5
4
이 사례는 우크라이나 사이트에서 확인된 msiexec 설치 경로와 다르다. 보도된 지시에는 PowerShell이 쓰였으며, 두 공격의 운영자나 악성코드가 같다는 근거는 제시되지 않았다. third-party.com에 접속했다는 사실만으로 명령 실행이나 감염을 단정해서도 안 된다.
5
31
ClickFix가 정보 탈취로만 끝나지 않는 이유
Blackpoint Cyber는 또 다른 ClickFix 공격 경로에서 RemotePanel과 BoundSiphon이 함께 전달된 사례를 확인했다. RemotePanel은 감염된 시스템에 지속적으로 접근하는 원격 접속 도구이고, BoundSiphon은 자격 증명과 암호화폐 데이터를 노린다. 따라서 ClickFix 사고를 조사할 때는 한 차례의 비밀번호 유출뿐 아니라 지속적인 원격 접근 가능성도 살펴야 한다. 이 발견이 Psychedelic이나 third-party.com 사건과의 연관성을 입증하는 것은 아니다.
19
보안팀이 먼저 확인할 것
- 인증 화면의 요구부터 의심하기: CAPTCHA나 보안 확인을 내세우면서 ‘실행’ 창 또는 PowerShell에 명령어를 붙여넣으라고 한다면 정상적인 인증 절차로 받아들이지 말아야 한다.
15
40
- 방문과 실행을 구분해 조사하기: 브라우저 방문 뒤 예상치 못한
msiexec 다운로드나 PowerShell 실행이 있었는지, 사용자가 클립보드에 복사된 명령을 실제로 실행했는지 확인한다.
31
5
- 피해 범위를 넓게 점검하기: Psychedelic 실행이 의심되면 브라우저 자격 증명·계정 토큰·지갑 데이터의 노출과 악성코드의 지속성을 조사한다. 다른 ClickFix 악성코드가 관련됐다면 원격 접근 가능성도 확인한다.
3
19
- 유입 경로 정리하기: 영향을 받은 웹사이트의 삽입 콘텐츠를 점검하고, 문서나 테스트에 쓰인 실제 외부 도메인은 관리 가능한 안전한 예시로 바꿔 독자가 변할 수 있는 제3자 사이트로 향하지 않도록 한다.
31
5