새롭게 기록된 ClickFix 캠페인은 250개가 넘는 도메인으로 이루어진 거대한 네트워크로 조용히 성장했으며, 모두 Mac 사용자가 자신의 기기를 스스로 감염시키도록 유도하기 위해 만들어졌습니다. 이 작전을 주목할 만하게 만드는 것은 단순한 규모만이 아닙니다. 공격자들이 광고주와 데이터 브로커가 사용하는 것과 동일한 추적 기술인 브라우저 지문 인식을 사용하여 누구에게 악성 미끼를 보여주고 누구에게 무해한 페이지를 보여줄지 결정한다는 점입니다.
ClickFix 캠페인이 흔적을 숨기는 방법
ClickFix 공격은 익숙한 패턴을 따릅니다. 가짜 웹사이트가 방문자에게 브라우저나 시스템에 오류가 있다고 말한 다음, 이를 "수정"하기 위해 터미널에 명령어를 복사해 붙여넣으라고 안내합니다. 이 명령어는 실제로 악성코드를 설치하며, 이 경우에는 저장된 비밀번호, 브라우저 데이터, 암호화폐 지갑 정보를 수집하도록 설계된 알려진 macOS 정보 탈취 악성코드인 AMOS의 변종과 연관되어 있습니다.
이 캠페인을 차별화하는 것은 서버 측 지문 인식입니다. 공격자의 인프라는 모든 방문자에게 악성 미끼를 제공하는 대신, 화면 해상도, 설치된 글꼴, User-Agent 문자열, 기타 미묘한 구성 신호 등 수신되는 브라우저에 대한 세부 정보를 검사한 후 무엇을 보여줄지 결정합니다. 보안 스캐너, 자동화된 크롤러, 도메인을 조사하는 연구자에게는 깨끗하고 평범한 페이지가 표시됩니다. 정상적으로 브라우징하는 실제 Mac 사용자들만 ClickFix 미끼로 유입됩니다.
이는 악성코드 캠페인이 탐지를 회피하는 방식에 있어 의미 있는 진화입니다. 단순히 난독화된 코드나 수명이 짧은 도메인에만 의존하는 대신, 운영자들은 공격이 시작되기도 전에 청중을 필터링하기 위해 수동적 식별 기술을 사용하고 있습니다. 250개가 넘는 도메인이 관여된 것으로 알려진 이 캠페인은 개별 사이트를 폐쇄해도 전반적인 속도를 늦추는 데 거의 효과가 없을 만큼 충분한 중복성을 갖추고 있습니다.
지문 인식: 광고주와 공격자 모두를 위한 도구
브라우저 지문 인식은 새로운 것이 아니며 본질적으로 악의적이지도 않습니다. 웹사이트와 광고 네트워크는 수년간 쿠키에 의존하지 않고 세션 간 사용자를 추적하기 위해 유사한 기술을 사용해 왔습니다. 이 캠페인이 보여주는 것은 상업적 추적에 사용되는 것과 똑같은 수동적 프로파일링 방법이 탐지를 회피하면서 선택적으로 악성코드를 제공하는 용도로 재활용될 수 있다는 점입니다.
이러한 중첩은 잠시 생각해 볼 가치가 있습니다. 브라우저가 웹사이트에 세분화된 기술적 세부 정보를 노출할 때마다, 해당 데이터가 방문자가 전혀 예상치 못한 방식으로 사용될 기회가 생깁니다. 프로필을 구축하는 광고 거래소든, 이 경우 누가 공격할 가치가 있는지 결정하는 악성코드 운영자든 말입니다. 지문 인식 및 기타 추적 메커니즘이 어떻게 작동하는지, 그리고 표준 개인정보 보호 도구가 무엇을 막을 수 있고 막을 수 없는지 더 깊이 알고 싶은 독자라면, 지문 인식은 VPN만으로 완전히 무력화되지 않는 추적 방법 중 하나이므로 VPN이란 무엇이며 어떻게 작동하는가를 다시 살펴보는 것이 유용할 수 있습니다.
이것이 macOS 너머에서 중요한 이유
이 특정 캠페인은 AMOS 스타일의 정보 탈취 악성코드로 Mac 사용자를 표적으로 삼고 있지만, 자동화된 방어 수단으로부터 악성 콘텐츠를 선택적으로 차단하기 위해 지문 인식을 사용하는 기본 기술은 플랫폼에 국한되지 않습니다. 이는 악성코드 운영자들이 광고 기술 및 분석 세계에서 도구를 빌려 자신들의 인프라를 더 탄력적으로 만드는 광범위한 추세를 반영합니다. 합법적으로 보이는 서비스 내부에 악성 페이로드를 숨기는 다른 최근 캠페인에서도 유사한 클로킹 로직이 등장했습니다. 예를 들어 신뢰할 수 있는 브라우저 프로세스 내에 명령 및 제어 트래픽을 은닉하는 Chaos 랜섬웨어 그룹의 msaRAT 기술이 있습니다. 공통점은 정당함을 통한 회피입니다. 공격자들은 명백히 의심스러운 인프라에 의존하기보다 점점 더 평범한 곳에 숨어 듭니다.
이것이 당신에게 의미하는 바
Mac을 사용한다면 여기서 실질적인 위험은 간단합니다. "오류를 수정"하거나, 인간임을 확인하거나, 추정되는 보안 문제를 해결하기 위해 터미널을 열고 명령어를 붙여넣도록 요구하는 모든 웹사이트는 경고 신호로 간주되어야 합니다. 합법적인 소프트웨어 업데이트 및 문제 해결 단계는 이런 방식으로 작동하지 않습니다. 어떤 실제 수정 사항, 브라우저 업데이트 또는 CAPTCHA 확인도 셸 명령어를 수동으로 실행하도록 요구하지 않습니다.
이 캠페인은 지문 인식에 의존하여 실제 사용자를 선택적으로 표적으로 삼기 때문에, 표준 보안 스캐닝 도구로는 초기에 이를 포착하지 못할 수 있으며, 이는 사용자 인식에 더 큰 비중을 두게 합니다. 또한 광고주와 공격자 모두가 사용하는 지문 인식 기반 추적은, 기기가 무엇을 드러내는지 제한하도록 설계된 개인정보 보호 기능을 적극적으로 사용하지 않는 한 일반적인 브라우저 세션에서는 거의 보이지 않는다는 점을 상기시켜 줍니다.
실천 가능한 조언
- 웹사이트가 지시했다는 이유로 터미널이나 실행 창에 명령어를 절대 붙여넣지 마십시오. 페이지가 아무리 공식적으로 보여도 마찬가지입니다.
- macOS와 브라우저를 최신 상태로 유지하고, 긴급한 수정이 필요하다고 주장하는 팝업에 회의적인 태도를 유지하십시오.
- 가능한 경우 글꼴 열거 및 캔버스 접근을 제한하는 등 지문 인식 표면을 줄이는 브라우저 설정이나 확장 기능을 사용하십시오.
- 암호화 및 개인정보 보호 도구가 광범위한 방어 전략에 어떻게 부합하는지 알아보고 있다면, VPN 암호화 이해하기가 좋은 출발점이 될 수 있습니다. 하지만 지문 인식 방어에는 별도의 브라우저 수준 보호가 필요하다는 점을 기억하십시오.
이 ClickFix 캠페인은 공격자들이 어떻게 적응하는지 보여주는 유용한 사례 연구입니다. 새로운 악성코드를 발명하는 것이 아니라, 오래된 속임수를 잡기 어렵게 만들기 위해 현대 웹의 추적 인프라를 빌려오는 것입니다. 요청하지 않은 "직접 수정하라"는 지시에 대해 신중함을 유지하는 것이 가장 간단하고 효과적인 방어 수단으로 남아 있습니다.




