[경고] ‘로봇이 아닙니다’ 인증창, 절대 그대로 따라 하지 마세요 — 신종 악성코드 유포 수법 ‘ClickFix’ 주의보

“로봇이 아닙니다” 인증창, 절대 그대로 따라 하지 마세요 — 신종 악성코드 유포 수법 ‘ClickFix’ 주의보

최근 구글 검색을 통해 정상적으로 필요한 정보를 찾던 중, 교묘하게 위장된 가짜 인증창을 통해 악성코드에 감염되는 사례가 급증하고 있습니다. 특히 ‘ClickFix(클릭픽스)’라고 불리는 이 신종 수법은 기존의 백신이나 브라우저 보안을 우회하여 사용자가 직접 자신의 손으로 해킹 스크립트를 실행하도록 유도하는 매우 악질적인 방식입니다.

SEOKorea에서 이 교묘한 수법의 실제 사례와 작동 원리, 그리고 완벽한 예방 수칙을 정리해 드립니다.


왜 구글 광고를 통해 들어오게 되었을까?

최근 해커들은 공격의 성공률을 높이기 위해 구글 검색 광고(스폰서 링크)를 적극적으로 악용하고 있습니다.

[첨부 이미지: 구글 스폰서 광고 위장 사례]

위 이미지처럼 악보(IMSLP 등), 소프트웨어 다운로드, 프린터 드라이버, 업무용 문서 양식 등 실생활에서 자주 쓰이는 ‘실용적인 검색어’에 높은 단가로 광고를 걸어둡니다. 사용자가 검색하면 마치 가장 신뢰할 수 있는 공식 사이트인 것처럼 검색 결과 최상단에 ‘Sponsored(스폰서)’ 마크를 달고 노출됩니다. 검색 결과 맨 위에 있다고 무조건 안전한 사이트가 아니라는 것을 명심해야 합니다.

[주의] 이 악성 사이트들은 탐지를 피하기 위해 “특정 사용자(IP)에게 단 한 번만” 악성 페이지를 보여주는 수법을 씁니다. 만약 누군가 감염되어 사이트 운영자나 다른 보안 전문가에게 신고하더라도, 다시 접속하면 정상적인 페이지가 뜨기 때문에 눈치채고 조치하기가 매우 어렵습니다.


실제 겪은 아찔한 사례

얼마 전 특정 악보(sheet music) 사이트를 검색하다가, 위와 같이 구글 검색 결과 상단의 스폰서(광고) 링크를 클릭해 한 사이트로 들어갔습니다.

접속하자마자 우리에게 너무나 익숙한 Cloudflare 스타일의 “당신이 사람인지 확인해주세요 (Verify you are human)” 화면이 떴습니다.

하지만 문제는 그 다음이었습니다. 흔히 보던 체크박스를 클릭하는 방식이 아니라, 아래와 같이 구체적인 키보드 조작 순서를 노골적으로 안내하고 있었습니다.

[첨부 이미지: 가짜 인증창 화면]

To prove you are not robot (로봇이 아님을 증명하세요)
1. Win 키 + R을 눌러 실행창을 여세요
2. 실행창에서 Ctrl + V를 눌러 붙여넣으세요
3. Enter 키를 누르세요

이것이 바로 최근 빠르게 확산되고 있는 전형적인 ‘ClickFix(클릭픽스)’ 악성코드 감염 기법입니다.


ClickFix는 어떻게 작동하는가? (해킹의 원리)

이 수법의 핵심은 “브라우저의 보안벽을 뚫지 못하니, 사용자가 스스로 자신의 윈도우 운영체제에서 악성 명령어를 실행하게 만들자”는 것입니다.

  1. 클립보드 하이재킹: 가짜 인증 페이지가 로드되는 순간, 페이지에 숨겨진 자바스크립트가 사용자 몰래 악성 명령어(주로 암호화된 PowerShell 스크립트)를 클립보드에 자동으로 복사해 놓습니다.
  2. 함정으로의 유도: 사용자는 “인증을 통과하려면 이렇게 하라”는 친절한(?) 안내를 철석같이 믿고 Win+R을 눌러 윈도우의 ‘실행’ 창을 엽니다.
  3. 직접 실행: 이어서 Ctrl+V로 아까 복사된 악성 명령어를 붙여넣고 Enter를 누르는 순간, 시스템 내부 깊숙한 곳에서 악성코드가 다운로드 및 설치되어 버립니다.

[주의] 이 방식이 끔찍하게 위험한 이유는, 파일 다운로드 창이 뜨거나 브라우저 경고가 발생하지 않고 사용자가 직접 윈도우 최고 권한으로 명령을 실행했기 때문에 보안 프로그램이 이를 막기 매우 어렵다는 점입니다.


절대 따라 하면 안 되는 이유 (핵심 요약)

구분 정상적인 사람 확인 (CAPTCHA) ClickFix 가짜 인증 (해킹)
인증 방식 체크박스 클릭 또는 이미지 퍼즐 선택 실행창(Win+R)을 열라고 요구함
실행 환경 웹 브라우저 안에서 모든 과정이 완료됨 윈도우 운영체제 명령 실행 창으로 유도함
키보드 조작 특별한 단축키 지시 없음 Ctrl+V, Enter 등 구체적 키 조작 지시

[핵심] 정상적인 CAPTCHA나 Cloudflare 인증은 절대로 Win+R, 실행창, 명령 프롬프트(CMD), PowerShell의 사용을 사용자에게 요구하지 않습니다. 이런 조작을 요구하는 화면이 보인다면 100% 해킹 페이지입니다!


만약 이미 실행해버렸다면?

순간의 실수로 Enter를 누르셨다면 다음 조치를 즉각적으로 취하셔야 합니다.

  1. 네트워크 즉시 차단: PC의 랜선을 뽑거나 Wi-Fi 연결을 즉시 끊어, 해커 서버와의 통신 및 데이터 유출을 막으세요.
  2. 전체 정밀 검사: 신뢰할 수 있는 백신 프로그램으로 PC 전체를 정밀 검사하세요.
  3. 비밀번호 즉시 변경: 브라우저에 자동 저장되어 있던 비밀번호, 특히 이메일·금융·업무 관련 계정 비밀번호를 다른 안전한 기기(스마트폰 등)를 이용해 즉시 변경하세요.
  4. 전문가 도움 요청: 회사/개인 업무용 PC였다면 IT 담당자나 사내 보안팀에 즉시 사실을 알리고 조치를 받아야 합니다.

예방 수칙 (안전한 웹 서핑을 위한 습관)

  • 스폰서 링크 주의: 검색 결과 최상단에 [스폰서] 또는 [광고] 표시가 붙은 링크를 클릭할 때는 실제 도메인 주소가 공식 사이트가 맞는지 한 번 더 확인하세요.
  • 단축키 요구 시 즉시 이탈: 웹사이트가 갑자기 키보드 단축키(Win+R, Ctrl+V 등)나 실행창, 터미널 사용을 요구하면 고민하지 말고 그 즉시 탭을 닫으세요.
  • 클립보드 의심: 무언가를 복사하지 않았는데 실행창에 알 수 없는 영문과 기호가 섞인 텍스트가 자동으로 채워져 있다면, 절대 Enter를 누르지 말고 즉시 지운 후 창을 닫으세요.

갈수록 정교해지는 사이버 위협 속에서 “인증”이라는 친숙하고 일상적인 단어에 속아 넘어가지 마시길 바랍니다. 브라우저 밖으로, 즉 당신의 컴퓨터 운영체제 명령창으로 직접 유도하는 모든 웹사이트의 요구는 100% 사기입니다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

맨 위로
모바일 데스크톱