SK쉴더스 로고
ADT캡스캡스홈
SK쉴더스

가짜 CAPTCHA(캡차)가 악성코드 감염 경로로? ClickFix 공격과 대응법

위협 트렌드 | 2026.09.10
가짜 CAPTCHA(캡차)가 악성코드 감염 경로로? ClickFix 공격과 대응법

핵심 POINT

POINT 1

정상적인 CAPTCHA나 업데이트 안내처럼 보이는 화면으로 사용자를 속여, 악성 명령을 직접 실행하도록 유도하는 ClickFix 공격이 국내외에서 확산되고 있습니다.

POINT 2

ClickFix는 피싱 이메일이나 악성 광고 등과 결합되기도 하며, 사용자의 직접 실행과 정상 시스템 도구를 공격 과정에 활용해 URL·파일 중심 탐지만으로는 초기 단계를 놓칠 수 있습니다.

POINT 3

사용자 교육과 명령 실행 환경 통제에 더해, 악성코드 설치와 외부 통신 등 후속 이상행위를 탐지할 수 있는 EDR·보안관제 체계를 함께 갖추는 것이 중요합니다.

웹사이트에서 접속 과정마다 흔히 마주치는 CAPTCHA(캡차) 인증 화면이나 운영체제 업데이트 안내, 소프트웨어 오류 해결 화면. 이런 화면은 사용자가 별다른 의심 없이 안내를 따르기 쉽다는 공통점이 있습니다. 공격자는 바로 이 익숙함을 노립니다.

ClickFix(클릭픽스)는 가짜 CAPTCHA나 정상적인 보안 확인·문제 해결 과정처럼 보이는 화면을 만들어, 사용자가 스스로 악성 명령어를 복사·붙여넣기하거나 터미널에서 실행하도록 유도하는 공격 기법입니다. 링크 클릭이나 첨부파일 실행을 유도하는 전통적인 피싱과 달리, 사용자가 운영체제의 명령을 직접 실행하도록 만든다는 점이 특징입니다.

이번 글에서는 가짜 CAPTCHA를 비롯한 ClickFix 공격이 어떤 방식으로 작동하는지, 실제로 어떤 피해 사례가 나타나고 있는지, 그리고 기업과 개인이 사이버 보안 관점에서 무엇을 점검해야 하는지 정리합니다.

■ 가짜 CAPTCHA를 악용한 ClickFix 공격 흐름

ClickFix, 가짜 CAPTCHA, 캡차, 악성코드, 피싱_01

출처 : Magnific

1) 익숙한 CAPTCHA·업데이트 화면을 활용한 위장

ClickFix 공격의 시작은 사용자가 익숙하게 느끼는 화면을 정교하게 위장하는 것입니다. 대표적으로 '로봇이 아님을 증명하세요' CAPTCHA 인증 화면, 운영체제 업데이트 안내, 소프트웨어 오류 수정 안내, 화상회의 소프트웨어 설치 안내 등이 사용됩니다. 특히 CAPTCHA는 정상 웹사이트에서도 자주 접하는 절차이기 때문에 사용자가 의심 없이 다음 행동을 수행하기 쉽습니다.

2) 사용자의 직접 명령 실행 유도

위장된 화면은 사용자에게 특정 행동을 요구합니다. '확인을 위해 아래 명령어를 복사해 실행하세요', 'Windows 키 + R을 눌러 다음 명령을 입력하세요' 같은 안내가 대표적입니다. 사용자가 안내에 따라 명령어를 실행하면 공격자의 외부 서버에서 추가 악성코드가 다운로드될 수 있습니다. 이 과정에는 PowerShell이나 Windows 실행창(Run)처럼 정상적인 시스템 도구가 악용되고, 명령어 난독화나 메모리 실행 등이 결합되기도 해 악성 파일이나 URL만을 기준으로 한 탐지로는 공격을 놓칠 수 있습니다.

3) 악성코드 설치와 정보 탈취

명령어가 실행되면 공격자 서버에서 추가 악성코드가 내려와 시스템에 설치됩니다. 최종 페이로드로는 브라우저의 자격증명과 쿠키, 가상자산 지갑 정보, 이메일 계정 등을 노리는 정보 탈취형 악성코드(인포스틸러)가 자주 활용됩니다. 일부 사례에서는 원격 접근 도구(RAT)가 설치돼 공격자가 감염 시스템을 지속적으로 제어하는 경우도 확인됐습니다.

■ 가짜 CAPTCHA로 확산되는 ClickFix 주요 공격 사례

ClickFix, 가짜 CAPTCHA, 캡차, 악성코드, 피싱_02

출처 : Magnific

1) 국내 정상 웹사이트를 악용한 ClickFix 유포

ClickFix는 해외 피싱 페이지만의 문제가 아닙니다. 국내 한 큐레이션 매거진 사이트가 악성 스크립트 삽입으로 ClickFix 유포 경로에 악용된 사례도 확인됐습니다. 방문자에게 CAPTCHA처럼 보이는 화면을 노출한 뒤 클립보드에 복사된 PowerShell 명령을 직접 실행하도록 유도해 최종적으로 정보 탈취형 악성코드 LummaC2를 설치하는 방식이었습니다.

2) 700여 개 사이트로 확산된 Ghost CMS 공격

2026년 5월에는 Ghost CMS의 SQL 인젝션 취약점(CVE-2026-26980)이 악용돼 700개가 넘는 웹사이트가 침해되고, 게시물과 페이지에 악성 자바스크립트가 삽입된 대규모 ClickFix 캠페인이 보고됐습니다. 공격자는 관리자 API 키를 탈취해 기사와 페이지에 악성 코드를 삽입하고, 사이트 방문자에게 가짜 CAPTCHA 화면을 노출시키는 방식으로 ClickFix 공격을 수행했습니다.

3) macOS 사용자를 노린 가짜 업데이트 공격

2026년 7월에는 맥(macOS) 사용자를 겨냥한 ClickFix 변형이 확인됐습니다. 검색엔진 광고를 클릭하면 가짜 페이지가 열리고, 맥 운영체제가 업데이트되거나 오류를 복구하는 것처럼 보이는 전체 화면이 나타납니다. 사용자가 안내에 따라 터미널을 열고 이미 클립보드에 복사된 명령어를 붙여넣으면 악성코드가 설치되는 방식입니다. 이 사례에서는 157종의 가상자산 지갑을 대상으로 정보를 수집할 수 있는 인포스틸러가 사용된 것으로 분석됐습니다.

■ CAPTCHA 피싱과 ClickFix, 기존 공격과 다른 점

ClickFix, 가짜 CAPTCHA, 캡차, 악성코드, 피싱_03

출처 : Magnific

구분 기존 피싱 ClickFix
주요 사용자 유도 악성 링크 접속, 첨부파일·가짜 로그인 페이지 등 명령어 복사·붙여넣기와 직접 실행
주요 위장 요소 이메일, 로그인·결제·문서 페이지 등 CAPTCHA, 업데이트·설치 안내, 오류 해결 등
사용자 역할 링크 접속·파일 실행·정보 입력 OS 명령 실행 과정까지 직접 수행
주요 탐지 포인트 URL·도메인·첨부파일·인증정보 입력 행위 등 명령 실행, LOLBin·PowerShell 사용, 후속 프로세스·외부 통신 등
적용 환경 OS와 관계없이 다양한 환경 Windows에서 널리 관찰됐으며 macOS 등으로 확장

[표] 기존 피싱과 ClickFix의 주요 차이점

가장 중요한 차이는 사용자의 역할입니다. ClickFix의 특징은 공격자가 준비한 악성 행위의 일부를 사용자가 직접 실행하도록 만든다는 데 있습니다. 특히 가짜 CAPTCHA처럼 익숙한 화면을 이용하면 사용자는 보안 인증 절차라고 오인하기 쉽습니다. 따라서 기존의 URL·파일 중심 탐지와 함께 명령 실행 이후의 이상 행위를 살펴보는 대응이 중요합니다.

■ 가짜 CAPTCHA·ClickFix 대응을 위한 기업과 개인의 보안 수칙

ClickFix, 가짜 CAPTCHA, 캡차, 악성코드, 피싱_04

출처 : Magnific

1) CAPTCHA 화면에서 운영체제 명령 실행 요구 여부 확인

일반적인 웹 CAPTCHA는 인증 과정에서 Windows 실행창이나 PowerShell, 터미널 같은 운영체제 도구를 열도록 요구하지 않습니다. CAPTCHA 화면에서 명령어를 복사·붙여넣도록 안내한다면 ClickFix를 의심해야 합니다. 'Windows 키 + R을 눌러 명령을 실행하세요', '터미널을 열어 다음 명령을 붙여넣으세요' 같은 안내가 나타나면 즉시 창을 닫아야 합니다. 갑작스럽게 나타나는 업데이트 안내나 오류 수정 화면 역시 출처를 확인한 뒤 행동해야 합니다.

2) 명령 실행 환경의 권한 통제

업무상 필요하지 않은 일반 사용자에게는 PowerShell, 명령 프롬프트(cmd), 터미널 실행 권한을 정보보호 정책에 따라 최소화합니다. 그룹 정책(GPO)이나 엔드포인트 관리 도구를 통해 스크립트 실행을 제한하고, 업무 환경에 따라 브라우저의 클립보드 접근 권한을 제한·관리합니다. 다만 클립보드 정책만으로 모든 ClickFix 방식을 차단할 수 없으므로 명령 실행 통제와 행위 모니터링을 함께 적용해야 합니다.

3) EDR 기반 이상행위 탐지·대응과 보안관제

사용자 교육과 기술적 통제만으로는 ClickFix와 같이 정상 행위를 활용하는 공격을 완전히 막기 어렵습니다. 사용자가 이미 명령을 실행한 뒤 발생하는 악성코드 설치, 외부 서버와의 통신, 비정상적인 프로세스 실행 등을 탐지하려면 엔드포인트 탐지·대응(EDR)과 지속적인 보안관제 체계가 함께 갖춰져야 합니다.

특히 ClickFix 공격의 최종 단계에서 주로 사용되는 정보 탈취형 악성코드는 브라우저 자격증명, 가상자산 지갑, 이메일 계정 등 고가치 데이터를 빠른 속도로 수집·유출하기 때문에, 감염 초기의 이상행위를 신속하게 탐지하고 차단하는 것이 피해 확산을 줄이는 데 중요합니다.

■ 가짜 CAPTCHA 공격 예방부터 ClickFix 탐지·대응까지

ClickFix처럼 가짜 CAPTCHA와 사용자의 행동 자체를 공격에 활용하는 위협은 사전 차단만으로는 한계가 있습니다. 사용자 교육과 기술적 통제로 공격 표면을 줄이되, 감염 이후의 이상행위를 실시간으로 탐지하고 신속히 대응하는 체계가 함께 필요합니다.

SK쉴더스는 화이트해커 그룹 EQST 기반 모의해킹·취약점 진단, AI 기반 보안관제 플랫폼 시큐디움(Secudium)을 통한 위협 탐지·대응, Top-CERT 기반 침해사고 분석·대응 등 사이버 보안 서비스를 제공하고 있습니다. 조직의 엔드포인트와 정보 보호 체계가 우려된다면, 전문가와 함께 점검해 볼 필요가 있습니다.

▶ SK쉴더스 사이버보안 서비스 살펴보기

■ 자주 묻는 질문

Q1. ClickFix는 일반적인 피싱 방식과 무엇이 다른가요?

A. 일반적인 피싱이 링크 접속이나 첨부파일 실행, 정보 입력을 주로 유도한다면 ClickFix는 사용자가 직접 운영체제의 명령 실행 도구를 열고 공격자가 준비한 명령을 실행하도록 유도하는 것이 특징입니다. 다만 ClickFix 역시 피싱 이메일이나 악성 광고, 침해된 웹사이트 등과 결합해 사용되는 사회공학 기법입니다.


Q2. 가짜 CAPTCHA는 어떻게 구분할 수 있나요?

A. 정상적인 CAPTCHA는 사람과 자동화 프로그램을 구분하기 위한 인증 과정으로, Windows 실행창이나 PowerShell, 터미널을 열어 명령어를 실행하도록 요구하지 않습니다. CAPTCHA 화면에서 명령어 복사·붙여넣기나 특정 키 조합으로 명령 실행을 요구한다면 ClickFix를 의심하고 해당 페이지를 닫는 것이 좋습니다.


Q3. 맥(macOS)도 ClickFix 공격 대상이 되나요?

A. 네. 2026년에는 맥 사용자를 겨냥해 운영체제 업데이트 화면으로 위장한 ClickFix 변형이 확인됐습니다. 터미널에서 명령어를 붙여넣도록 유도하는 방식으로, Windows를 넘어 macOS 등 다른 운영체제로도 공격 범위가 확장되고 있습니다.


Q4. 보안 교육만으로 ClickFix를 막을 수 있나요?

A. 보안 교육은 ClickFix 예방의 출발점이지만, 그것만으로는 충분하지 않습니다. 사용자가 이미 명령을 실행한 이후에는 악성코드 설치와 정보 탈취가 빠르게 진행되기 때문에, 엔드포인트 탐지·대응(EDR)과 보안관제 체계를 함께 갖추는 것이 중요합니다.


[참고자료]

패치 안 한 고스트 CMS, 악성코드 유포지로 악용... 700개 사이트 해킹 통로로 사용됐다 | 데일리시큐

맥 노리는 ClickFix 스틸러, 지갑 1%씩 빼간다 | 위키트리

북한 해커, 맥 노린 새 수법...가짜 업데이트로 가상자산 노린다 | 데일리안

SK쉴더스, 사이버보안 서비스

  • #클릭픽스공격
  • #악성코드감염
  • #대응방안

관련 서비스

더 많은 보안 인사이트

SK쉴더스 유튜브 채널에서 확인하세요.

SK쉴더스 유튜브 채널에서 확인하세요.
보안 트렌드와 대응방법

매월 뉴스레터로 확인하세요.

매월 뉴스레터로 확인하세요.