신뢰받는 공식 계정에서 나온 광고는 평범한 홍보물처럼 보이기 쉽다. 이번 사례에서 공격자는 인증된 HBO Max 레딧 계정 u/hbomax를 탈취해 ClickFix 악성 광고를 배포했고, 이를 통해 윈도우와 macOS 사용자를 정보 탈취 악성코드로 유인한 것으로 조사됐다. 현재까지 이는 HBO Max 또는 워너 브라더스 디스커버리 인프라 침해의 증거가 아니라, 레딧 계정 및 광고 접근 권한이 악용된 사건으로 보인다.
19
21
무슨 일이 있었나
연구진 인용 보도에 따르면, 탈취된 계정은 약 48시간 동안 악성 광고 108개를 집행했다. 광고는 HBO Max뿐 아니라 AI·개발 도구, macOS 유틸리티를 사칭했으며, 연구진은 이 활동을 더 큰 규모의 PasteSwitch 작전과 연결했다.
19
21
이번 캠페인은 레딧 이용자들이 먼저 포착했고, Hudson Rock과 ADAMnetworks가 조사했으며 다른 연구자들도 분석에 참여했다. 레딧은 영향을 받은 광고를 일시 중단하고 보안·안전 팀과 함께 조사 중이라고 밝혔다.
21
29
ClickFix는 어떻게 사용자를 속였나
ClickFix는 브라우저 취약점을 뚫는 방식이 아니다. 대신 사용자가 스스로 명령을 실행하도록 설득한다.
- 사용자가 광고를 클릭하면 가짜 스트리밍·소프트웨어·문제 해결 페이지로 이동한다.
- 페이지는 그럴듯한 오류 메시지, 본인 확인, 가짜 CAPTCHA 또는 문제 해결 지침을 띄운다.
- 이어 macOS에서는 터미널, 윈도우에서는 실행 창, PowerShell 또는 다른 명령 인터페이스에 명령을 복사해 붙여넣으라고 안내한다.
- 사용자가 그 명령을 실행하면 악성코드 감염 단계가 시작된다.
2
14
19
이 수법은 익숙한 브랜드, 인증 계정에서 집행된 듯 보이는 광고, 일상적인 문제 해결 과정을 결합한다는 점에서 효과적이다. 눈에 띄는 실행 파일 다운로드나 소프트웨어 취약점 악용 대신, 사용자가 직접 악성 행위를 승인하게 만든다.
1
14
PasteSwitch가 전달한 악성코드
연구진은 PasteSwitch를 하나의 고정된 악성코드 캠페인이라기보다, 운영체제를 판별해 서로 다른 콘텐츠를 전달하고 목적지·페이로드를 수시로 바꿀 수 있는 크로스플랫폼 배포 작전으로 설명했다.
18
21
27
macOS: MacSync, AMOS 관련 구성요소와 암호화폐 미끼
macOS 경로에서는 MacSync와 AMOS Helper 관련 정보 탈취 구성요소가 전달된 것으로 보고됐다. 마이크로소프트도 가짜 macOS 유틸리티와 터미널 명령을 이용하는 ClickFix 캠페인을 문서화한 바 있으며, 붙여넣은 명령 하나가 난독화된 로더를 실행할 수 있음을 보여준다.
18
11
HBO Max 사건을 분석한 연구진은 Ledger, Trezor, Exodus를 사칭한 암호화폐 지갑 테마 미끼도 확인했다고 밝혔다. 이 작전에는 클립보드 하이재킹도 포함됐다. 악성코드가 사용자가 복사한 지갑 주소를 감시하다가, 송금 직전에 공격자 지갑 주소로 바꿔치기할 수 있는 방식이다.
21
27
윈도우: MP3로 보이는 로더와 Amatera Stealer
윈도우 감염 체인은 겉보기에는 MP3 파일이지만 HTA 로더로도 동작할 수 있는 폴리글롯 파일을 사용했고, 최종적으로 Amatera Stealer를 내려받는 것으로 알려졌다. Amatera는 ACR 또는 AcridRain Stealer로도 불리는 윈도우용 자격증명·정보 탈취 악성코드다. ClickFix, 가짜 검증 화면, 악성 광고, 다단계 로더 캠페인에서 사용된 사례가 보고돼 있다.
18
24
두 운영체제 모두 피해 범위는 단일 비밀번호 유출에 그치지 않을 수 있다. 정보 탈취 악성코드는 브라우저 저장 비밀번호, 로그인 세션, 저장 데이터, 암호화폐 지갑 정보를 노릴 수 있다.
4
18
블록체인 기반 라우팅이 문제인 이유
연구진은 PasteSwitch가 BNB Smart Chain 스마트 계약을 ‘데드 드롭’ 방식의 라우팅 인프라로 사용했다고 연결 지었다. 보도된 작전은 2026년 3월부터 7월 사이 36개 도메인을 순환시켰다.
21
이는 감염된 웹사이트가 BNB Smart Chain 계약에서 명령이나 페이로드 경로 정보를 가져오는 더 넓은 ClickFix 패턴과 닮았다. 운영자는 침해된 사이트를 모두 바꾸지 않고도 온체인 지침을 수정할 수 있어, 방어 측이 URL 하나나 파일 해시 하나만 차단하는 방식에 의존하기 어렵다.
3
36
39
아직 밝혀지지 않은 것들
핵심 미해결 사항은 공격자가 HBO Max 레딧 계정 또는 광고 접근 권한을 어떻게 확보했는지다. 공개 보도만으로는 탈취된 비밀번호, 세션 토큰 탈취, 다중인증(MFA)의 취약점 또는 우회, 제3자 접근 권한, 다른 경로 중 무엇이 원인이었는지 확인되지 않았다.
19
21
광고 노출·클릭 수, 실제 명령 실행과 감염 건수, 금전 피해, 피해자 수에 관한 신뢰할 만한 공개 집계도 없다. 광고를 보기만 했다고 감염되는 것은 아니며, 피해자가 페이지 지침을 따르고 명령을 실행해야 감염 단계로 이어진다. 또한 이 사건이 워너 브라더스 디스커버리의 기업·고객·제작·스트리밍 시스템으로 확산됐다는 공개 증거도 없다.
19
21
HBO Max 사건을 넘어 중요한 이유
ClickFix는 윈도우와 macOS를 가리지 않고 널리 쓰이는 사회공학 기법이 됐다. 마이크로소프트는 가짜 CAPTCHA와 검증 안내 등을 이용해 사소한 기술 문제를 해결하려는 사람들의 심리를 노린 캠페인을 경고해 왔다. 별도 보도에서는 블록체인 기반 페이로드 인프라를 갖춘 ClickFix 미끼를 제공한 침해 웹사이트가 5,400곳 이상 확인됐다고 전했다.
14
3
가장 실용적인 원칙은 단순하다. 광고 뒤에 표시됐든, 익숙한 디자인의 사이트에서 봤든, 검증 화면을 통과한 뒤에 나왔든 명령어를 신뢰하지 말 것이다. 어떤 페이지가 터미널, 실행 창, PowerShell 또는 Windows Terminal에 텍스트를 붙여넣으라고 하면 멈춰야 한다. 페이지를 닫고, 소프트웨어나 지원 안내는 해당 업체의 공식 사이트에서 직접 확인하는 편이 안전하다.
2
14