yozm.tech
피드로 돌아가기
TechCrunchHOTAI 재작성

ClickFix attacks are tricking Mac and Windows users into hacking themselves

최근 '클릭픽스(ClickFix)'라는 새로운 사이버 보안 위협이 확산되고 있습니다. 이 공격은 가짜 웹사이트나 해킹된 합법 웹사이트를 이용해 사용자가 직접 명령 프롬프트(Command Prompt)나 터미널(Terminal)에 악성 코드를 붙여넣도록 유도하여 정보를 탈취합니다. 특히 HBO 맥스(HBO Max) 계정 해킹을 통한 가짜 광고 캠페인으로 대규모 피해가 우려됩니다.

7시간 전·2026.09.14·읽기 1·Zack Whittaker

최근 '클릭픽스(ClickFix)'라는 교묘한 사이버 공격 방식이 급증하며 사용자들의 경각심을 높이고 있습니다. 이 공격은 사용자가 직접 자신의 컴퓨터에 악성코드(malware)를 설치하도록 유도하는 방식으로, 겉으로는 캡차(CAPTCHA) 확인이나 보안 점검처럼 보이지만 실제로는 정보 탈취 악성코드를 심는 치명적인 수법입니다. 특히 최근에는 레딧(Reddit)에 올라온 가짜 HBO 맥스(HBO Max) 광고를 통해 대규모 캠페인이 진행된 것으로 확인되어 피해가 확산될 가능성이 제기되고 있습니다.

클릭픽스 공격은 가짜 웹사이트나 이미 해킹된 합법적인 웹사이트를 이용합니다. 사용자가 이러한 페이지에 접속하면, 화면에 봇 방지 확인(anti-bot checkbox)이나 캡차처럼 보이는 메시지가 나타나 클릭을 유도합니다. 사용자가 이를 클릭하면, 다음 단계로 진행하기 위해 특정 텍스트 문자열을 윈도우(Windows)의 명령 프롬프트(Command Prompt)나 맥(Mac)의 터미널(Terminal) 앱에 복사하여 붙여넣으라는 지시가 나타납니다. 사용자가 아무것도 모른 채 이 지시를 따르고 엔터(return) 키를 누르는 순간, 비밀번호, 로그인 계정 정보, 암호화폐 지갑 등 민감한 정보를 훔쳐 가는 악성코드가 즉시 설치됩니다. 터미널 환경에서 직접 운영체제(operating system)와 상호작용하기 때문에 기존의 안티바이러스(antivirus) 및 보안 도구의 탐지를 회피하는 경우가 많아 더욱 위험합니다.

보안 연구기관 허드슨 록(Hudson Rock)에 따르면, 최근 클릭픽스 공격자들은 HBO 맥스의 공식 레딧 광고 계정을 해킹하여 수백 개의 가짜 광고를 게시했습니다. 이 광고들은 HBO 맥스 페이지처럼 보이는 악성 링크로 연결되어 사용자들을 클릭픽스 함정으로 유인했습니다. 레딧 측은 해당 계정을 잠그고 악성 광고를 삭제했다고 밝혔으나, 얼마나 많은 사용자가 이 공격에 노출되었고 실제로 피해를 입었는지는 불분명합니다. 이러한 공격은 일반 사용자들이 터미널 환경에 익숙하지 않다는 점을 악용하며, 기업 환경에서는 관리자가 명령 프롬프트나 파워셸(PowerShell) 접근을 차단하여 예방할 수 있지만, 개인 사용자들은 각별한 주의가 필요합니다. 맥 사용자들을 위한 '블록블록(BlockBlock)'과 같은 도구는 이러한 자가 해킹 시도를 방어하는 데 도움을 줄 수 있습니다.

클릭픽스 공격은 사용자의 '실수'를 넘어 '스스로 해킹'하도록 유도한다는 점에서 기존의 피싱(phishing)이나 멀웨어(malware) 공격보다 훨씬 교묘하고 위험합니다. 특히 일반 사용자들이 시스템 명령어를 직접 입력하는 것에 대한 경각심이 낮다는 점을 악용하고, 안티바이러스 소프트웨어의 탐지를 우회한다는 점에서 파급력이 큽니다. 이는 사이버 보안 교육의 중요성을 다시 한번 강조하며, 의심스러운 링크나 알 수 없는 명령어를 무작정 실행하지 않는 습관이 필수적임을 보여줍니다. 기업과 개인 모두 보안 솔루션 강화와 함께 사용자 교육을 통해 이러한 신종 위협에 대비해야 할 것입니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

새로운 공격 방식이지만, 이미 대기업 보안 솔루션이 존재하고 1인 창업자가 독자적인 보안 제품을 만들어 시장에 진입하기는 매우 어렵습니다.

문제 / 미충족 수요

일반 사용자들이 복잡한 터미널 명령어를 이해하지 못하고, 보안 경고를 무시한 채 악성 코드를 직접 실행하여 정보 탈취 피해를 입는 문제가 있습니다.

한국 시장
국내 있음한국에서도 피싱 및 악성코드 유포는 흔하지만, 터미널을 이용한 자가 해킹 유도 방식은 아직 덜 알려져 있어 잠재적 위협이 될 수 있습니다.
수익 모델

B2C 보안 소프트웨어 구독, B2B 보안 교육 및 컨설팅 · 돈 내는 주체: 개인 사용자(보안 유틸리티), 중소기업(보안 교육/컨설팅)

1인 실현 가능성
2/5

보안 소프트웨어 개발은 전문 지식과 지속적인 업데이트가 필요하며, 기존 대기업 솔루션과의 경쟁이 어렵습니다.

진입 지점 (Wedge)

터미널 명령 실행 전 위험성 경고 및 설명, 혹은 특정 패턴의 악성 명령어 실행 차단 기능을 제공하는 개인용 보안 유틸리티 개발

이번 주 첫 실험

클릭픽스 공격 사례를 분석하여 어떤 명령어 패턴이 주로 사용되는지 파악하고, 이를 감지할 수 있는 간단한 스크립트 프로토타입을 만들어봅니다.

Original source
이 글은 TechCrunch의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기