익숙한 프롬프트가 공격 벡터가 되다

대부분의 사람들은 별생각 없이 CAPTCHA를 통과해 본 적이 있을 것입니다. 바로 그 일상적인 신뢰를 새로운 악성코드 캠페인이 악용하고 있습니다. 보안 연구원들은 표준 "나는 로봇이 아닙니다" 확인 화면처럼 보이도록 설계된 가짜 CAPTCHA 페이지를 식별했는데, 이는 사용자가 인간인지 확인하는 대신 기기의 145개 보안 프로세스를 무력화할 수 있는 악성코드를 설치하도록 속입니다.

이 공격은 점점 더 흔해지고 있는 기법을 통해 작동합니다. 피해자에게 파일을 다운로드하도록 요청하는 대신, 가짜 페이지는 Windows 실행 대화 상자나 PowerShell에 복사하여 붙여넣으라고 지시합니다. 피해자가 직접 명령을 실행하기 때문에 많은 안티바이러스 도구와 브라우저 보호 기능은 피해가 발생하기 전에 개입할 기회를 얻지 못합니다. 실행되면 PowerShell 명령이 악성코드를 내려받아 설치하며, 이 악성코드는 실행 중인 보안 소프트웨어를 체계적으로 종료하여 시스템이 백그라운드에서 데이터를 훔치는 동안 추가 침해를 감지하지 못하도록 사실상 눈을 멀게 만듭니다.

이 방법이 왜 이렇게 효과적인가

가짜 CAPTCHA 캠페인이 특히 위험한 이유는 피해자에게 요구되는 기술적 능력이 거의 없기 때문입니다. 열어볼 의심스러운 첨부 파일도 없고, 보안 경고를 촉발하는 명백한 실행 파일도 없습니다. 전체 속임수는 사회공학에 의존합니다. 합법적으로 보이는 페이지, 일상적으로 느껴지는 확인 단계, 그리고 텍스트를 복사하고 붙여넣는 것이 능동적인 보안 결정이 아니라 수동적인 행동처럼 느껴지기 때문에 무해해 보이는 지침이 그것입니다.

이는 사이버 범죄자들이 공격을 포장하는 방식의 더 큰 변화를 반영합니다. 해커들이 이제 브라우저에서 악성코드를 조립하고 ChatGPT와 같은 신뢰받는 브랜드 이름을 남용하여 탐지를 피하는 것처럼, 가짜 CAPTCHA 캠페인도 같은 원리를 악용합니다. 사용자가 이미 신뢰하고 매일 상호작용하는 인터페이스 뒤에 악의적 의도를 숨기는 것입니다. 전통적인 안티바이러스 시그니처는 악성 파일을 잡아내도록 설계되었지, 합법적인 시스템 도구에 입력된 사용자 시작 명령을 잡아내도록 설계되지 않았습니다. 바로 그 차이가 이 캠페인들이 악용하도록 설계된 지점입니다.

표적이 된 145개 보안 프로세스가 비활성화되면, 손상된 시스템은 사실상 추가 악성 활동을 감지하거나 보고할 능력을 잃게 됩니다. 그렇게 되면 자격 증명 탈취, 브라우저 데이터 수집, 저장된 비밀번호에서 암호화폐 지갑 정보에 이르기까지 로컬에 저장된 다른 모든 것의 유출로 이어집니다.

비활성화된 보안 도구의 개인정보 보호 여파

이 캠페인의 실제 위험은 초기 감염뿐만 아니라 보안 도구가 꺼진 후에 일어나는 일입니다. 보호 소프트웨어가 비활성화되면 감염된 기기는 대부분의 피해자가 인지하는 것보다 훨씬 더 많은 것을 조용히 유출할 수 있습니다. 브라우저에 저장된 로그인 정보, 세션 쿠키, 자동 완성 데이터, 로컬에 저장된 파일 등이 그것입니다. 이는 대규모 데이터 노출 사고를 부추기는 것과 같은 범주의 정보입니다. 이는 거의 40,000명의 고객을 노출시킨 SafePal 데이터 유출이나 적시 통지 없이 5,500만 사용자를 노출시킨 Suno 유출과 같은 사례에서 보여준 패턴을 반영합니다. 두 경우 모두 결과는 초기 침해 후 한참 동안 지속되었으며, 이는 바로 이와 같은 인포스틸러 악성코드가 만들어내도록 설계된 패턴입니다.

이것이 당신에게 의미하는 것

실행 상자나 터미널에 명령을 복사하도록 요청하는 "인간인지 확인" 프롬프트를 본 적이 있다면, 그것은 합법적인 CAPTCHA 시스템이 작동하는 방식이 아닙니다. 실제 확인 시스템은 사용자에게 PowerShell을 열거나 시스템 명령을 붙여넣도록 요청하지 않습니다. 그렇게 하는 페이지는 브랜딩이나 레이아웃이 아무리 설득력 있어 보여도 즉시 위험 신호로 간주해야 합니다.

이 캠페인은 현대 악성코드가 소프트웨어 결함보다 인간의 행동을 점점 더 표적으로 삼고 있음을 상기시켜 줍니다. 어떤 방화벽이나 안티바이러스 업데이트도 사용자가 악성 명령을 자발적으로 실행하는 것을 완전히 보완할 수 없으며, 따라서 인식이 기술적 보호 장치만큼이나 중요한 방어 계층이 되었습니다.

실행 가능한 핵심 요점

  • 사이트가 아무리 공식적으로 보여도 웹사이트의 명령을 Windows 실행 대화 상자, PowerShell 또는 터미널에 복사하여 붙여넣지 마십시오.
  • CAPTCHA 페이지가 단순한 클릭이나 이미지 선택 이상의 작업을 요구하면 즉시 브라우저 탭을 닫으십시오.
  • 보안 소프트웨어를 최신 상태로 유지하고 변조 방지 기능을 활성화하여 악성코드가 안티바이러스 프로세스를 조용히 비활성화하지 못하게 하십시오.
  • 의심스러운 명령을 실행했다고 의심되면 인터넷 연결을 끊고 전체 보안 검사를 실행하며, 손상되지 않은 별도의 기기에서 민감한 계정의 비밀번호를 변경하십시오.
  • 브라우저에 저장된 비밀번호를 정기적으로 검토하고 비밀번호 관리자 사용을 고려하십시오. 인포스틸러는 로컬에 저장된 자격 증명을 가장 먼저 표적으로 삼는 경우가 많기 때문입니다.

가짜 CAPTCHA 악성코드 캠페인은 우리가 거의 의문을 제기하지 않는 일상적인 절차에 대한 신뢰를 악용하여 성공합니다. 실제 확인 프롬프트가 무엇을 요구해야 하고 요구하지 말아야 하는지에 대해 경계를 유지하는 것이 가장 간단하고 효과적인 방어책입니다.