ClickFix 피싱 대응 가이드: 사용자가 직접 명령을 실행하게 만드는 공격을 어떻게 막을까
도입
피싱 대응 교육에서 가장 익숙한 문구는 “수상한 링크를 누르지 말라”입니다. 그러나 최근 반복적으로 관찰되는 ClickFix 기법은 이 경고만으로는 부족합니다. 공격자는 단순히 링크 클릭이나 첨부파일 실행을 유도하는 데서 그치지 않고, 사용자가 직접 Windows 실행 창, PowerShell, CMD, 터미널에 명령을 붙여넣고 실행하도록 만듭니다.
ClickFix는 특정 제품의 취약점이나 단일 CVE가 아닙니다. 가짜 CAPTCHA, 문서 오류, 브라우저 업데이트 실패, 보안 인증서 설치 안내처럼 보이는 화면을 띄운 뒤 “문제를 해결하려면 이 명령을 실행하라”고 지시하는 사회공학 기반 실행 유도 기법입니다. 사용자가 직접 명령을 실행하기 때문에 기존의 첨부파일 차단, 매크로 차단, 링크 평판 기반 필터만으로는 놓칠 수 있습니다.
본론
기존 링크 클릭형 피싱과 다른 지점
일반적인 링크 클릭형 피싱은 사용자를 가짜 로그인 페이지로 보내 자격증명을 입력하게 하거나, 악성 파일 다운로드를 유도하는 방식이 많았습니다. ClickFix는 한 단계 더 나아갑니다. 공격 페이지는 오류 해결 절차처럼 보이는 안내를 제공하고, 버튼 클릭이나 화면 지시를 통해 PowerShell 또는 CMD 명령을 클립보드에 복사하게 만듭니다. 이후 사용자는 Win+R, PowerShell, CMD 등에 해당 명령을 붙여넣고 실행합니다.
이 과정에서 공격자는 정상 운영체제 기능을 악용합니다. 브라우저는 클립보드 복사에 쓰이고, Windows Run과 PowerShell은 명령 실행 경로가 되며, iwr, curl, wget, certutil, bitsadmin, mshta, msiexec 같은 도구는 원격 스크립트나 실행 파일을 가져오는 데 동원될 수 있습니다. 파일이 먼저 악성 행위를 시작하는 구조가 아니라 사용자의 수동 실행이 공격 체인의 핵심이 되는 셈입니다.
관찰된 공격 흐름
ClickFix 공격은 대체로 다음 순서로 진행됩니다.
- 사용자가 피싱 메일, HTML 첨부파일, 악성 광고, 손상된 정상 웹사이트, GitHub 알림, 문서 공유 알림 등을 통해 공격 페이지에 도달합니다.
- 페이지는 가짜 CAPTCHA, OneDrive 또는 Word 문서 오류, Chrome 업데이트 실패, 보안 업데이트, 루트 인증서 설치 안내처럼 보이는 화면으로 신뢰를 형성합니다.
- 버튼 클릭 시 JavaScript가 PowerShell/CMD 명령을 클립보드에 복사하거나, 화면에 복사할 명령을 보여줍니다.
- 사용자가 Win+R, PowerShell, CMD, 터미널에 명령을 붙여넣고 실행합니다.
- 명령은 원격 스크립트, HTA, MSI, ZIP, DLL, EXE 등을 내려받아 실행합니다.
- 후속 페이로드로 정보탈취형 악성코드나 원격제어 도구가 설치되고, 브라우저 쿠키, 저장 암호, 세션 토큰, Microsoft 365 관련 토큰 탈취로 이어질 수 있습니다.
Proofpoint는 ClickFix가 2024년 TA571 캠페인과 ClearFake 활동에서 관찰된 이후 여러 위협 행위자에게 빠르게 채택됐다고 분석했습니다. 후속 페이로드로는 Lumma Stealer, Vidar Stealer, DarkGate, Matanbuchus, NetSupport RAT, AsyncRAT, PureLog Stealer, Brute Ratel C4, Latrodectus, XWorm 등이 보고됐습니다.
영향을 받는 환경
ClickFix는 특정 소프트웨어 버전 문제가 아니라 사용자 단말과 업무 흐름을 겨냥합니다. 특히 Windows 사용자가 많고 웹메일, 협업 도구, 문서 공유 링크, HTML 첨부파일, 광고 리다이렉션에 자주 노출되는 조직은 위험도가 높습니다.
보안 운영 관점에서는 캠페인별 IoC만 따라가는 방식이 한계가 있습니다. 공격 인프라와 URL은 빠르게 바뀔 수 있기 때문입니다. 대신 브라우저나 메일 클라이언트 직후 PowerShell, CMD, mshta, msiexec가 실행되는 프로세스 연계, 인코딩된 명령행, 원격 다운로드, 사용자 프로필 경로에서의 즉시 실행 같은 행동 기반 신호를 우선해야 합니다.
탐지 포인트
보안팀은 다음 이벤트를 우선 헌팅 대상으로 삼을 수 있습니다.
- 브라우저, 메일 클라이언트, Office, HTML viewer 실행 직후
powershell.exe,pwsh.exe,cmd.exe,mshta.exe,msiexec.exe,wscript.exe,cscript.exe,rundll32.exe가 실행되는 흐름 - 명령행에
-enc,-encodedcommand,iex,Invoke-WebRequest,iwr,DownloadString,FromBase64String,Start-Process,curl,wget,certutil -urlcache,bitsadmin이 포함된 사례 - Downloads, Temp, AppData, Public 경로에 HTA, VBS, JS, MSI, ZIP, DLL, EXE가 내려받아진 직후 실행되는 행위
- CAPTCHA 또는 오류 안내 페이지 접속 직후 RunMRU, PowerShell Operational, Script Block Logging, Windows Security 4688, Sysmon Event ID 1/11/22가 연계되는 사례
- Microsoft 365와 Entra ID에서 단기간 다지역 로그인, 신규 기기 또는 브라우저 세션, MFA 성공 직후 이상 행위, 의심 OAuth 앱 동의, Inbox rule 또는 메일 전달 규칙 생성이 확인되는 사례
대응 방안
1. 사용자 교육 문구를 바꾼다
ClickFix 대응의 출발점은 교육 문구를 구체화하는 것입니다. “수상한 링크를 누르지 말라”에 더해 다음 기준을 반복적으로 안내해야 합니다.
- CAPTCHA, 문서 오류, 보안 업데이트, 인증서 설치 화면이 Win+R, PowerShell, CMD, 터미널에 명령을 붙여넣으라고 요구하면 악성으로 간주합니다.
- 브라우저나 웹페이지가 운영체제 명령 실행을 요구하는 상황은 정상적인 오류 해결 절차가 아닙니다.
- 이런 화면을 봤다면 명령을 실행하지 말고 URL, 화면 캡처, 수신 메일을 보안팀에 전달합니다.
실제 신고 문구도 단순해야 합니다. 예를 들어 “오류 해결을 위해 명령 실행을 요구하는 화면을 봤다면 실행하지 말고 화면 캡처와 URL을 보안팀에 전달하세요”처럼 사용자가 바로 판단할 수 있는 문장으로 배포하는 편이 좋습니다.
2. 엔드포인트 실행 통제를 강화한다
PowerShell execution policy는 운영상 필요한 통제지만, Microsoft 문서에서도 보안 경계로 간주하지 않습니다. 따라서 실행 정책만 믿지 말고 App Control, Defender Attack Surface Reduction(ASR), AMSI, Script Block Logging, Module Logging, EDR 명령행 탐지를 함께 적용해야 합니다.
우선 점검할 ASR 규칙은 다음과 같습니다.
- 난독화된 스크립트 실행 차단
- JavaScript 또는 VBScript가 다운로드한 실행 콘텐츠 실행 차단
- 이메일 클라이언트와 웹메일에서 실행 콘텐츠 생성 또는 실행 차단
- Office 애플리케이션의 자식 프로세스 생성 차단
조직 환경에 따라 먼저 감사 모드로 영향도를 확인한 뒤 차단 모드로 전환하는 절차가 필요합니다. 일반 사용자에게 로컬 관리자 권한을 부여하지 않는 것, PowerShell 2.0 비활성화, 불필요한 스크립트 호스트 제한도 함께 검토해야 합니다.
3. 메일과 웹 유입 경로를 줄인다
ClickFix는 피싱 메일뿐 아니라 손상된 정상 웹사이트, 광고 리다이렉션, GitHub 알림, 문서 공유 링크, HTML 첨부파일을 통해 유입될 수 있습니다. 따라서 메일 보안 장비와 보안 웹 게이트웨이에서 다음 정책을 점검해야 합니다.
- HTML 첨부파일 격리 또는 열람 제한
- URL 재작성과 샌드박스 분석 적용
- 신규 등록 도메인, 파일공유 URL, 광고 리다이렉션 필터링 강화
- GitHub 알림, 문서 공유, CAPTCHA, 브라우저 업데이트 테마의 외부 링크 모니터링
- 평판 기반 차단만이 아니라 엔드포인트 행동 탐지와 연계한 대응
4. Microsoft 365 토큰 탈취 대응 절차를 준비한다
ClickFix 성공 후 정보탈취형 악성코드가 실행되면 브라우저 쿠키, 저장 자격증명, 세션 토큰, refresh token이 탈취될 수 있습니다. Microsoft 365와 Entra ID를 쓰는 조직은 단말 격리만으로 끝내지 말고 계정 세션 대응을 함께 수행해야 합니다.
감염 의심 시 우선 사용자를 일시 차단하고, Entra ID의 Revoke sessions 또는 Microsoft Graph Revoke-MgUserSignInSession으로 refresh token 회수를 진행합니다. 이어 암호 재설정, MFA 재등록 여부 검토, 등록 기기 비활성화, 의심 OAuth 앱 제거, Inbox rule과 메일 전달 규칙 삭제를 확인해야 합니다. 일부 앱 세션은 즉시 무효화되지 않을 수 있으므로 CAE 적용 범위와 앱별 세션 만료 정책도 점검해야 합니다.
5. 우선순위별 실행 계획을 세운다
24시간 안에는 사용자 공지와 신고 문구를 배포하고, SOC 임시 탐지 룰을 적용하며, 최근 7~14일 동안 브라우저 또는 메일 직후 PowerShell/CMD/mshta/msiexec 실행이 있었는지 헌팅합니다.
1주 안에는 주요 ASR 규칙을 감사 모드에서 검토한 뒤 차단 전환 계획을 세우고, Script Block Logging, 4688, Sysmon 수집 상태를 확인합니다. HTML 첨부파일과 URL 샌드박스 정책도 함께 점검해야 합니다.
1개월 안에는 App Control 또는 허용목록 기반 실행 통제를 확대하고, 일반 사용자 로컬 관리자 권한 제거를 추진하며, 피싱 모의훈련 시나리오에 ClickFix 문구를 추가하는 것이 좋습니다.
사고가 발생했다면 단말 격리, 실행 명령과 다운로드 URL 확보, 페이로드 해시와 경로 수집, 계정 세션 회수, 암호 재설정, MFA 재등록 판단, OAuth 앱과 메일 규칙 점검, 동일 URL 또는 명령행 실행 사용자 전수 헌팅을 하나의 절차로 묶어 처리해야 합니다.
결론
ClickFix의 핵심은 사용자가 스스로 명령을 실행하게 만든다는 점입니다. 그래서 대응도 “링크 클릭 차단”이나 “첨부파일 검사”에만 머물러서는 안 됩니다. 사용자 교육은 운영체제 명령 실행 요구를 명확한 위험 신호로 가르쳐야 하고, 보안 운영은 브라우저·메일·문서 열람 직후의 스크립트 실행과 원격 다운로드 행위를 중심으로 탐지해야 합니다.
조직은 ClickFix를 단일 캠페인 IoC가 아니라 반복 가능한 사회공학 실행 패턴으로 다뤄야 합니다. 교육, 메일·웹 방어, 엔드포인트 실행 통제, M365 세션 대응 절차를 함께 갖춰야 실제 침해로 이어지는 단계를 줄일 수 있습니다.
참고자료
- Proofpoint, “From Clipboard to Compromise: A PowerShell Self-Pwn” (2024-06-17): https://www.proofpoint.com/us/blog/threat-insight/clipboard-compromise-powershell-self-pwn
- Proofpoint, “Security Brief: ClickFix Social Engineering Technique Floods Threat Landscape” (2024-11-18): https://www.proofpoint.com/us/blog/threat-insight/security-brief-clickfix-social-engineering-technique-floods-threat-landscape
- MITRE ATT&CK, User Execution (T1204): https://attack.mitre.org/techniques/T1204/
- MITRE ATT&CK, PowerShell (T1059.001): https://attack.mitre.org/techniques/T1059/001/
- MITRE ATT&CK, Phishing (T1566): https://attack.mitre.org/techniques/T1566/
- Microsoft Learn, about_Execution_Policies: https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/about/about_execution_policies
- Microsoft Learn, Attack surface reduction rules reference: https://learn.microsoft.com/en-us/defender-endpoint/attack-surface-reduction-rules-reference
- Microsoft Learn, Revoke user access in an emergency in Microsoft Entra ID: https://learn.microsoft.com/en-us/entra/identity/users/users-revoke-access
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!