DEEP DIVE REPORT

EtherHiding·ClickFix 결합 공격: BSC 테스트넷 C2와 WebRTC 변종의 작동 구조와 한계

SecurityDesk
2026.09.07 조회 7

공격자가 해킹된 웹사이트에 악성 스크립트를 삽입해 방문자 브라우저에서 실행시키는 공격이 확인됐다. 데일리시큐 보도에 따르면 이 스크립트는 BNB Smart Chain(BSC) 테스트넷의 스마트 컨트랙트에 접속해 다음 단계 공격 코드를 수신하며, 이를 이더하이딩(EtherHiding) 기법으로 분류한다. 최근에는 클릭픽스(ClickFix) 화면을 거치지 않고 WebRTC 데이터 채널로 암호화 C2 회선을 직접 수립하는 변종이 일부 해킹 사이트에서 관찰됐다.

개요

개요 인포그래픽
이 공격 체인의 핵심은 두 가지다. 첫째, 악성 코드 저장 공간을 블록체인의 스마트 컨트랙트로 옮겨 기존 도메인·서버 차단 기반 대응을 회피한다. 둘째, WebRTC 데이터 채널을 이용해 C2 암호화 회선을 수립하는 방식에서, 악성 스크립트가 필요한 응답값을 코드에 내장해 연결 절차 일부를 건너뛰고 ClickFix 화면을 거치지 않는 형태로 관찰된다.

출처 제목 기준 해킹된 웹사이트 5,400곳에서 클릭픽스 유포가 관찰됐으며, 활성 악용 상태이다. 공개된 취약점(CVE) 등재나 CISA KEV 등록은 현재 증거에서 확인되지 않는다.

적용 환경·전제조건

이 공격이 성립하려면 다음 조건이 필요하다.

  • 악성 스크립트가 삽입된 해킹된 웹사이트가 존재해야 한다. 방문자가 해당 페이지를 열어야 초기 스크립트가 실행된다.
  • BSC 테스트넷의 스마트 컨트랙트에 다음 단계 코드가 저장되어 있어야 한다.
  • WebRTC 변종에서는 브라우저가 WebRTC를 지원해야 한다. 영상통화나 실시간 데이터 전송에 사용되는 WebRTC 기술이 악성 스크립트에서 재사용된다.

테스트넷은 개발자가 블록체인 프로그램을 시험할 수 있도록 만든 환경으로 비용 부담이 거의 없다. 공격자는 이 특성을 악용해 악성 스크립트를 저장하고 변경하는 공간으로 활용한다.

한편, 5,400곳이라는 수치는 출처 제목에 기반하며 본문 인용문에 직접 명시되지 않는다. 지역·산업 분포와 집계 시점도 증거에 명시되지 않아 영향 범위 평가 시 별도 확인이 필요하다.

기술 절차·판단 근거

EtherHiding 단계

방문자가 해킹된 웹페이지를 열면 삽입된 악성 스크립트가 실행된다. 이 스크립트는 BSC 테스트넷의 스마트 컨트랙트에 접속해 다음 단계 공격 코드를 수신한다. 악성코드나 공격 설정 정보를 블록체인의 스마트 컨트랙트에 저장하는 기법이 이더하이딩이다.

기존 악성코드 유포 서버는 도메인이나 서버를 차단하면 공격을 중단시킬 수 있다. 출처는 이를 스마트 컨트랙트 기반 저장 방식과 대비하며, 후자의 경우 단일 인프라 차단으로 중단시키기 어렵다는 점을 시사한다. 다만 해당 설명은 출처 인용문에서 절단된 문맥에서 도출된 운영 해석이며, 원문 전체에서 구체적 메커니즘이 완성 확인되지는 않았다.

WebRTC C2 변종

넷스코프(Netskope)의 일부 해킹 사이트 분석 결과, WebRTC 데이터 채널을 이용해 공격자의 명령제어(C2) 서버와 암호화 통신을 만드는 코드가 발견됐다.

정상적인 WebRTC 연결에서는 서로 연결 정보를 교환하는 절차가 필요하다. 그러나 이번 악성 스크립트는 필요한 응답값을 코드 내부에 미리 넣어 정상적인 연결 절차 일부를 건너뛰었다.

이 방식에서는 ClickFix 화면을 거치지 않고도 C2 암호화 회선이 수립된다. 공격자는 최근 이러한 새로운 방식의 사용을 시작했다고 보고됐다.

운영상 영향

확인된 메커니즘에서 도출되는 운영상 의미를 정리하면 다음과 같다.

  • 단일 인프라 차단의 한계: 스마트 컨트랙트는 온체인에 저장되어 있어, 기존 도메인이나 서버를 차단하는 방식만으로 공격 코드를 제거하기 어렵다. 이는 출처의 대비 설명에 기반한 해석이다.
  • 암호화 C2 통신의 탐지 난이도: WebRTC 데이터 채널을 통한 C2 통신은 암호화되어 있어, 기존 웹 트래픽 모니터링에서는 이상 신호를 포착하기 어려울 수 있다.
  • ClickFix 화면 의존성 제거: ClickFix 화면을 거치지 않는 변종에서는, 악성 스크립트가 필요한 응답값을 코드에 내장해 WebRTC 연결 절차 일부를 생략하는 방식으로 C2 암호화 회선이 수립된다.
  • 저비용 지속적 변경: 테스트넷의 낮은 비용으로 공격자가 악성 스크립트를 반복적으로 변경·배포하는 데 부담이 적다.

이 항목들은 확인된 공격 메커니즘에서 도출한 조건부 운영 판단이며, 출처가 직접 제공한 영향 평가는 아니다.

탐지·대응

제공된 증거가 확인하는 공격 경로를 정리한다.

  • 해킹된 웹사이트에 악성 스크립트가 삽입되어 있으며, 방문자가 페이지를 열면 이 스크립트가 BSC 테스트넷의 스마트 컨트랙트에 접속해 다음 단계 공격 코드를 수신한다.
  • 일부 해킹 사이트에서는 WebRTC 데이터 채널을 이용해 공격자의 명령제어 서버와 암호화 통신을 만드는 코드가 발견됐다. 악성 스크립트는 필요한 응답값을 코드 내부에 미리 넣어 정상적인 연결 절차 일부를 건너뛰었다.

현재 증거에는 구체적 네트워크 인디케이터가 포함되지 않아 시그니처 기반 탐지 규칙이나 특정 엔드포인트 차단을 이 문단에서 제시하지 않는다.

한계 및 참고자료

현재 증거 기반에서 확인되지 않거나 불확실한 사항을 정리한다.

  • 구체적 IOC 부재: 스마트 컨트랙트 주소, BSC 테스트넷 엔드포인트, C2 도메인/IP, 파일 해시 등 네트워크 인디케이터가 증거에 포함되지 않아 시그니처 기반 탐지·차단 규칙 작성이 불가하다.
  • 후속 페이로드 미확인: C2 회선 수립 후 전달되는 페이로드의 종류(백도어, 정보 탈취, 랜섬웨어 등)와 시스템 내 동작이 기술되지 않아 침투 후 단계의 대응 전략을 구체화할 수 없다.
  • C2 서버 세부사항: WebRTC C2 변종의 정확한 C2 서버 위치, 사용 프로토콜 포맷, 연결 유지 방식이 증거에 명시되지 않는다.
  • 삽입 경로 미확인: 해킹된 웹사이트의 악성 스크립트 삽입 경로(CMS, 서드파티 스크립트 등)가 증거에 명시되지 않는다.
  • 단일 출처 의존: 넷스코프 분석 외 독립적 검증 출처가 없어 일부 기술 세부사항은 단일 출처에 의존한다.
  • 5,400곳 수치: 출처 제목에 기반하며 본문 인용문에 직접 명시되지 않는다. 지역·산업 분포와 집계 시점도 불명이다.
  • 스마트 컨트랙트 메커니즘: 온체인 분산 저장 특성은 출처 절단 문맥에서 도출된 운영 해석이며, 원문 전체에서 구체적 메커니즘이 완성 확인되지 않는다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9