마이크로소프트가 2026년 8월 28일 공개한 TerminalFix는 사용자를 속여 Windows Terminal이나 PowerShell에 악성 명령어를 붙여 넣게 하는 ClickFix 변종입니다. 공격 과정에는 침해된 웹사이트, 가짜 Cloudflare Turnstile CAPTCHA, DLL 사이드로딩, PNG 스테가노그래피, 레지스트리·예약 작업을 이용한 지속성, Active Directory 정찰이 포함됩니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix는 마이크로소프트가 추적 중인 ClickFix 공격의 변종입니다. 공격자는 정상적인 보안 확인 절차처럼 보이는 가짜 CAPTCHA를 띄운 뒤, 사용자가 Windows Terminal이나 PowerShell을 열어 특정 명령어를 직접 복사·붙여 넣고 실행하도록 유도합니다. 마이크로소프트는 2026년 8월 28일 이 캠페인이 침해된 웹사이트와 가짜 Cloudflare CAPTCHA를 이용한 다단계 침입으로 이어진다고 설명했습니다. 3
이 공격은 단순히 악성 파일 하나를 내려받게 하는 데 그치지 않습니다. 최종 단계에서는 감염된 윈도우 호스트를 통해 네트워크 수준의 프록시 접근을 제공할 수 있는 역방향 터널(reverse tunnel) 임플란트가 배포됩니다. 따라서 공격자는 최초 감염 PC에서 정보를 수집하는 것을 넘어, 해당 PC가 접근할 수 있는 내부 시스템과 서비스로 이동할 가능성이 있습니다. 3
15
공격자는 정상적으로 운영되던 웹사이트를 침해한 뒤 페이지 위에 Cloudflare Turnstile과 비슷한 가짜 CAPTCHA 창을 덧씌웁니다. ‘사람인지 확인’하는 일반적인 절차처럼 보이지만, 실제로는 Windows Terminal 또는 PowerShell에 명령어를 복사해 붙여 넣으라는 지시가 나타납니다. 3
29
기존 ClickFix 공격이 주로 Windows의 실행 창(Win+R) 을 이용했다면, TerminalFix는 Windows Terminal이나 PowerShell을 직접 열도록 유도합니다. 이 방식은 여러 줄로 구성된 더 복잡한 스크립트를 실행시키는 데 유리할 수 있습니다. 1
3
사용자가 붙여 넣은 PowerShell 명령 체인은 다음 두 파일이 포함된 ZIP 압축 파일을 내려받습니다.
LockScreenContentServer.exedui70.dll서명된 실행 파일을 실행하면 DLL 사이드로딩을 통해 같은 위치에 있는 악성 DLL이 로드됩니다. 정상 서명이 있는 실행 파일을 이용하면 정체가 불분명한 바이너리를 직접 실행하는 것보다 의심을 덜 살 수 있습니다. 다만 제공된 보고만으로는 해당 실행 파일의 정확한 해시나 정상 파일 자체가 변조됐는지 여부를 확인할 수 없습니다. 29
공격자는 스테가노그래피를 사용해 PNG 이미지 파일 안에 후속 구성 요소를 숨깁니다. 이후 감염된 PC에서 파일을 읽고 디코딩해 추가 코드를 가져옵니다. 이 방식은 모든 공격 단계를 눈에 띄는 실행 파일 다운로드로 표시하지 않고 진행할 수 있게 합니다. 10
29
보고된 활동은 레지스트리 Run 항목과 예약 작업(scheduled task)을 모두 이용해 재부팅 이후에도 악성 구성 요소가 실행되도록 합니다. 또한 역방향 터널을 배포하기 전에 호스트 정보와 Active Directory 환경을 정찰합니다. 이는 피해 범위가 최초 감염된 단말에 국한되지 않을 수 있음을 의미합니다. 4
29
즉, 사용자가 가짜 CAPTCHA의 지시에 따라 명령어를 실행했다면 단순한 일회성 악성 다운로드로 취급해서는 안 됩니다. 해당 PC가 내부 네트워크를 탐색하거나 다른 시스템으로 접근하기 위한 발판으로 사용될 수 있기 때문입니다.
공격자는 pythonw.exe를 통해 Python 기반 역방향 터널 구성 요소를 실행합니다. 이 구성 요소는 TCP 443 포트에서 TLS와 WebSocket을 이용해 gitnow[.]dev와 통신한 뒤 SOCKS5 방식과 유사한 TCP 트래픽을 중계합니다. 결과적으로 감염된 컴퓨터가 공격자와 피해자 네트워크 내부 자원 사이의 프록시처럼 작동할 수 있습니다. 3
10
이 때문에 이번 위협은 일반적인 정보 탈취 악성코드 경보보다 심각하게 다뤄야 합니다. 마이크로소프트가 설명한 것처럼 임플란트의 핵심 기능은 네트워크 수준의 프록시 접근을 제공하는 데 있으며, 공격 목표에는 최초 감염 호스트를 넘어선 내부 네트워크 접근이 포함될 수 있습니다. 3
15
제공된 자료에는 마이크로소프트의 전체 IOC 표나 파일 해시, 모든 명령어와 지속성 이름이 포함돼 있지 않습니다. 따라서 아래 항목은 원본 탐지 규칙을 대체하는 확정 목록이 아니라 위협 헌팅을 위한 우선 조사 단서로 활용해야 합니다.
gitnow[.]dev로 연결한 흔적pythonw.exeLockScreenContentServer.exe가 생성한 pythonw.exedui70.dll과 같은 디렉터리에 존재하는 LockScreenContentServer.exeRun 항목pythonw.exe 또는 %AppData%, %LocalAppData%, %Temp%, 다운로드 폴더 등에서 파일을 실행하는 예약 작업조직의 사고 대응 절차에 따라 의심 호스트를 네트워크에서 분리하되, 엔드포인트·브라우저·프로세스·네트워크 관련 증거는 보존해야 합니다. 일반적인 원치 않는 다운로드 사건으로 처리하지 말고, 해당 호스트와 사용자 계정, 외부 연결을 함께 조사해야 합니다.
위 지표를 엔드포인트, DNS, 프록시, 방화벽, 인증 및 원격 접속 로그 전반에서 검색합니다. 도메인 컨트롤러와 Active Directory 텔레메트리도 검토해 정찰 활동, 의심스러운 계정·그룹 조회, 측면 이동 흔적이 있었는지 확인해야 합니다. 역방향 터널이 제공하는 내부 네트워크 접근 가능성 때문에 피해 범위 조사가 특히 중요합니다. 4
29
영향받은 사용자의 비밀번호를 재설정하고 활성 세션과 토큰을 폐기합니다. 특히 감염 호스트에서 사용된 관리자·서비스·특권 계정은 우선적으로 조치해야 합니다.
가능한 범위에서 PowerShell과 Windows Terminal 사용을 승인된 관리자나 개발자 그룹으로 제한합니다. 최소 권한 원칙과 애플리케이션 제어를 적용하고, 승인되지 않은 Python 인터프리터나 사용자가 쓸 수 있는 경로에서의 실행을 탐지·차단합니다.
환경에 맞게 PowerShell Script Block Logging, 모듈 로깅, 전사(transcription)를 활성화합니다. 프로세스 생성, 예약 작업 변경, 레지스트리 지속성, DNS 조회, 외부 TLS 연결을 확인할 수 있도록 엔드포인트 텔레메트리도 구성해야 합니다. 이러한 신호를 연결하면 최초의 브라우저 유인부터 이후 실행과 네트워크 활동까지 추적할 수 있습니다.
gitnow[.]dev에 대한 접근을 차단하고 해당 도메인으로의 과거 연결 기록을 조사합니다. 다만 공격자 인프라는 바뀔 수 있으므로 도메인 차단만으로 대응을 끝내서는 안 되며, 프로세스와 네트워크의 이상 행위를 함께 모니터링해야 합니다.
정상적인 CAPTCHA는 확인란을 클릭하거나 브라우저 안에서 상호작용을 수행하도록 요청할 수 있습니다. 그러나 사용자에게 터미널을 열고, 출처를 알 수 없는 명령어를 붙여 넣거나, PowerShell을 실행하라고 지시하지는 않습니다. 이것이 TerminalFix를 판별하는 가장 결정적인 사회공학 신호입니다. 1
3
조직의 보안 교육도 ‘조심하라’는 일반론보다 행동 기준을 분명히 제시해야 합니다. 웹페이지가 CAPTCHA 통과나 브라우저 문제 해결을 이유로 명령어를 제공하더라도 이를 복사해 실행하지 않는 것이 원칙입니다. 이미 실행했다면 해당 기기를 계속 사용하지 말고 즉시 보안 담당자에게 신고해 점검을 받아야 합니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
마이크로소프트가 2026년 8월 28일 공개한 TerminalFix는 사용자를 속여 Windows Terminal이나 PowerShell에 악성 명령어를 붙여 넣게 하는 ClickFix 변종입니다.
마이크로소프트가 2026년 8월 28일 공개한 TerminalFix는 사용자를 속여 Windows Terminal이나 PowerShell에 악성 명령어를 붙여 넣게 하는 ClickFix 변종입니다. 공격 과정에는 침해된 웹사이트, 가짜 Cloudflare Turnstile CAPTCHA, DLL 사이드로딩, PNG 스테가노그래피, 레지스트리·예약 작업을 이용한 지속성, Active Directory 정찰이 포함됩니다.
감염이 의심되면 시스템을 격리하고 내부 확산을 조사한 뒤 자격 증명을 교체해야 합니다. 또한 PowerShell·Python 실행을 모니터링하고, CAPTCHA가 터미널 명령을 요구하지 않는다는 점을 사용자에게 교육해야 합니다.