마이크로소프트는 2026년 8월 28일, 가짜 Cloudflare CAPTCHA로 윈도우 사용자가 악성 PowerShell을 실행하게 만드는 ClickFix 변종 TerminalFix를 공개했습니다. 이 공격은 숨겨진 ZIP 아카이브, 서명된 윈도우 실행 파일을 악용한 DLL 사이드로딩, PNG 스테가노그래피, 레지스트리 및 예약 작업을 통한 지속성을 결합합니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix social-engineering campaign, how do attackers use compromised legitimate websites and fake Cloudflare Turnst. Article summary: TerminalFix is a ClickFix-style campaign in which attackers turn a user’s manual “verification” action into execution of a malicious PowerShell command. Its objective is not merely initial malware delivery: it establishe. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
TerminalFix는 사용자가 직접 코드를 실행하도록 유도하는 사회공학 공격 캠페인입니다. 브라우저 취약점을 뚫는 대신, 정상 웹사이트에 삽입한 가짜 인증 화면으로 피해자를 속여 명령어를 Windows Terminal이나 PowerShell에 붙여넣게 만듭니다. 공격이 성공하면 단순한 악성코드 감염을 넘어, 감염된 윈도우 PC를 통해 내부 시스템에 접근할 수 있는 지속적인 리버스 터널이 구축될 수 있습니다. 1
피해자는 공격자가 변조한 정상 웹사이트를 방문합니다. 이후 Cloudflare Turnstile과 비슷하게 꾸민 가짜 오버레이가 나타나며, ‘사람인지 확인’하는 절차를 안내합니다. 문제는 다음 단계입니다. 페이지가 사용자의 클립보드에 있는 내용을 복사해 Windows Terminal 또는 PowerShell에 붙여넣으라고 지시합니다.
이는 명백한 경고 신호입니다. CAPTCHA나 Turnstile 인증은 브라우저 안에서 진행되는 상호작용이지, 명령 셸을 열거나 클립보드의 코드를 실행해야 하는 절차가 아닙니다. TerminalFix는 사용자가 명령어를 코드가 아니라 인증 과정의 일부로 받아들이도록 속입니다. 1
공격자가 Windows Terminal이나 PowerShell을 사용하도록 유도하는 이유도 있습니다. 기존의 Windows ‘실행’ 창을 이용하는 미끼보다 더 복잡한 여러 줄짜리 명령을 전달하고 실행하기 쉽기 때문입니다. 1
명령어가 실행되면 공격은 신뢰할 만한 도구와 평범해 보이는 파일을 섞어 악성 행위를 감추는 방식으로 진행됩니다.
C:\ProgramData 아래의 눈에 잘 띄지 않는 디렉터리에 압축을 풉니다.LockScreenContentServer.exe와 공격자가 조작한 dui70.dll 파일이 함께 들어 있습니다. 실행 파일이 필요한 라이브러리를 같은 디렉터리에서 찾는 과정에서 악성 DLL을 불러오도록 만드는 방식입니다. 서명된 실행 파일에 대한 신뢰를 악용하는 것이지, DLL 자체가 정상이라는 뜻은 아닙니다.이 구조는 보안팀이 특정 파일명 하나만 차단해서는 충분하지 않다는 점을 보여줍니다. PowerShell 실행, 아카이브 압축 해제, 비정상적인 파일 위치, DLL 로딩, 이미지 파일 접근, 지속성 등록 등 여러 행위를 엔드포인트 기록에서 서로 연결해 분석해야 합니다.
마이크로소프트의 분석에 따르면 이 악성코드는 시스템, 사용자, 프로세스, 서비스, 네트워크, 보안 환경을 폭넓게 탐색합니다. 또한 Active Directory도 정찰해 도메인 환경과 후속 접근에 유용할 수 있는 시스템 또는 계정을 파악합니다. 1
따라서 일반적인 업무용 PC에서 도메인 컨트롤러, 사용자, 그룹, 트러스트 관계, 공유 폴더, 원격 시스템, 관리자 계정 등을 열거하는 디렉터리 서비스 조회가 발생한다면 주의해야 합니다. 특히 이런 조회가 TerminalFix의 PowerShell 실행 및 지속성 확보 행위와 함께 나타나는지 확인할 필요가 있습니다.
이번 캠페인에서 가장 중요한 구성 요소는 pythonw.exe로 실행되는 Python client.py 임플란트입니다. pythonw.exe는 일반적인 콘솔 창을 표시하지 않기 때문에 사용자가 실행 사실을 알아채기 어려울 수 있습니다. 1
이 클라이언트는 TLS와 WebSocket을 이용해 gitnow[.]dev와 외부 통신합니다. 공격자가 연결 대상과 포트를 지정하면, 감염된 PC에서 내부 주소와 포트로 접속한 뒤 해당 TCP 트래픽을 암호화된 WebSocket 연결을 통해 중계할 수 있습니다. 작동 방식은 SOCKS5와 유사합니다. 1
즉 감염된 PC가 외부 공격자가 조종하는 네트워크 프록시로 바뀔 수 있다는 뜻입니다. 그렇다고 내부의 모든 시스템에 자동으로 접근할 수 있는 것은 아닙니다. 실제 접근 여부는 해당 PC가 연결할 수 있는 네트워크 범위와 계정 권한에 달려 있습니다. 하지만 인터넷에 직접 노출되지 않은 내부 서비스까지 공격 경로에 포함될 수 있으므로, 문제의 범위가 ‘악성코드에 감염된 PC 한 대’에서 ‘내부망 접근 사고’로 확대됩니다.
아래 항목 중 하나만으로 감염을 단정하기보다는, 여러 신호가 시간상 이어지는지 함께 확인해야 합니다.
ProgramData 경로에 아카이브와 실행 파일을 기록하는 행위LockScreenContentServer.exe, 특히 비정상적이거나 사용자 쓰기 권한이 있는 경로에서 dui70.dll과 함께 발견되는 경우HKCU 또는 HKLM의 ...\CurrentVersion\Run 값pythonw.exe, client.py를 실행하는 예약 작업client.py 인수와 함께 실행된 pythonw.exe, 그리고 gitnow[.]dev로 향하는 TLS 또는 WebSocket 통신DNS, 프록시, 방화벽, EDR, TLS/SNI, WebSocket 로그에서 gitnow[.]dev를 검색하고 차단 여부를 확인해야 합니다. 다만 파일명과 공격 인프라는 바뀔 수 있으므로, 전체 해시·URL·파일 경로·예약 작업 이름과 세부 탐지 지침은 마이크로소프트의 TerminalFix 분석 자료를 기준으로 보완해야 합니다. 1
조직은 업무 역할에 따라 PowerShell과 Windows Terminal 사용을 제한하고, 필요한 경우 WDAC나 AppLocker 같은 애플리케이션 제어를 적용해야 합니다. 실행 정책만으로는 보안 경계를 만들 수 없으므로 이에 의존해서는 안 됩니다. 최소 권한 원칙을 적용하고 불필요한 로컬 관리자 권한을 제거하면 이런 유인에 성공했을 때의 피해도 줄일 수 있습니다.
PowerShell Script Block Logging을 중앙에서 수집하고, 특히 이벤트 ID 4104를 포함한 로깅을 활성화하는 것이 중요합니다. 환경에 따라 모듈 로깅과 전사 기능도 활용할 수 있습니다. 여기에 AMSI, 엔드포인트 탐지 및 대응(EDR), 변조 방지, 프로세스 생성 및 명령줄 로깅을 함께 적용하면 실행 과정을 재구성하는 데 도움이 됩니다. 브라우저와 웹 보안 장비는 변조된 사이트로의 리디렉션, 악성 스크립트 삽입, 의심스러운 클립보드 조작, 알려진 명령·제어 인프라도 감시해야 합니다. 1
사용자 교육에서는 다음 한 문장을 기억하게 하는 것이 가장 효과적입니다.
웹사이트, CAPTCHA, 브라우저 오류, 광고 또는 지원 페이지가 시키더라도 Run, 명령 프롬프트, PowerShell, Windows Terminal에 명령어를 붙여넣지 마세요.
정상적인 CAPTCHA는 터미널 명령을 요구하지 않습니다. 그런 안내가 나타나면 페이지를 닫고 URL을 보안 담당자에게 신고해야 합니다.
TerminalFix의 핵심 교훈은 신뢰할 수 있는 구성 요소도 악성 공격 사슬에 포함될 수 있다는 점입니다. 서명된 실행 파일, Python, TLS, WebSocket, 이미지 파일, 정상 웹사이트는 각각 따로 보면 평범해 보일 수 있습니다. 따라서 효과적인 방어는 파일명이나 단일 시그니처 차단에만 의존하지 않고, 행위를 연관 분석하고 엔드포인트를 신속히 격리하며 계정과 자격 증명을 빠르게 보호하는 데 달려 있습니다. 1
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
마이크로소프트는 2026년 8월 28일, 가짜 Cloudflare CAPTCHA로 윈도우 사용자가 악성 PowerShell을 실행하게 만드는 ClickFix 변종 TerminalFix를 공개했습니다.
마이크로소프트는 2026년 8월 28일, 가짜 Cloudflare CAPTCHA로 윈도우 사용자가 악성 PowerShell을 실행하게 만드는 ClickFix 변종 TerminalFix를 공개했습니다. 이 공격은 숨겨진 ZIP 아카이브, 서명된 윈도우 실행 파일을 악용한 DLL 사이드로딩, PNG 스테가노그래피, 레지스트리 및 예약 작업을 통한 지속성을 결합합니다.
가장 중요한 사용자 수칙은 간단합니다. 정상적인 CAPTCHA는 PowerShell이나 Windows Terminal을 열고 명령어를 붙여넣으라고 요구하지 않습니다.