News
가짜 Cloudflare 인증 화면으로 악성코드를 실행시키는 ClickFix 주의

가짜 인증 화면이 악성 명령을 실행시킨다
안랩 ASEC는 ’ClickFix’라는 사회공학 기법을 이용해 LegionLoader 악성코드를 유포하는 사례를 확인했다. 이용자가 특정 URL에 접속하면 Cloudflare 보안 인증 화면과 외형이 유사한 가짜 페이지가 표시된다. 이 페이지는 이용자에게 특정 절차를 따르도록 안내하며, 그 과정에서 악성 PowerShell 명령이 이용자 PC에서 직접 실행되는 구조다.
유포 경로와 작동 방식
확인된 유포 경로 중 하나는 국내 생활 정보와 관련된 나무위키 페이지다. 공격자는 정상 페이지에 악성 링크를 삽입해 이용자를 가짜 CAPTCHA 화면으로 유도한다. 이 화면은 실제 Cloudflare 인증 화면과 시각적으로 유사해 구별이 어렵다. 안내에 따라 특정 키 조합을 누르거나 명령을 붙여넣는 순간 악성코드 실행이 시작된다.
이용자가 확인할 것
- 웹 페이지에서 PowerShell이나 명령 프롬프트 실행을 요구하는 안내가 나타나면 즉시 창을 닫는다.
- 실제 Cloudflare CAPTCHA는 클릭 이외에 키보드 명령 입력이나 붙여넣기를 요구하지 않는다.
- 출처가 불분명한 링크나 팝업을 통해 접속한 페이지의 안내는 따르지 않는다.
- 백신 프로그램을 최신 상태로 유지하고, 의심스러운 실행 이력이 있다면 전체 검사를 실시한다.