CTM360, 1만7000개 URL로 ClickFix 악성 유인 구조 분석
신뢰받는 웹사이트가 사용자 조작형 악성코드 유인처로 전환되는 구조
- CTM360은 ClickFix가 취약점·첨부파일 없이 가짜 Cloudflare 확인창으로 사용자를 속인다고 분석했다. 사용자는 클립보드 명령을 붙여넣어 정상 시스템 도구로 악성코드를 실행한다.
- 감염된 WordPress 사이트의 브라우저는 Polygon 스마트계약을 읽어 유인 호스트를 받는다. 공격자는 사이트를 고치지 않고 온체인 값만 바꿔 수초 안에 모든 유인 페이지를 전환한다.
- 유인 페이지는 운영체제와 버전을 확인해 공격 대상을 선택한다. Windows뿐 아니라 macOS용 디스크 부족 안내가 작동했고, Linux 분기도 존재해 단일 플랫폼 대응을 무력화한다.
- Microsoft Defender Experts는 2025년 초기 침투 사례의 47%를 ClickFix로 분류했다. ESET은 2025년 상반기 517% 증가와 2025년 하반기~2026년 상반기 108% 추가 증가를 측정했다.
- CTM360은 가짜 인증 페이지를 제공한 감염 URL 17,000개 이상을 추적했고, 작성 시점 약 3,000개가 활성 상태였다. MITRE는 2025년 3월 이를 T1204.004로 등록했다.
- 도메인 차단과 샌드박스 판정은 수초 단위 호스트 교체와 장비별 페이로드로 약화된다. 한국은 사용자 명령 실행 제한, 브라우저·DNS 관측, 공공 웹사이트 무결성 감시를 산업 기준으로 전환해야 한다.
정책 담당자는 도메인 목록 확대보다 사용자 권한으로 명령 실행을 제한하는 통제를 우선하고, 공공 웹사이트와 보안제품이 온체인·메신저 기반 주소 변환을 탐지하도록 공동 기준을 마련해야 한다.
주요 용어: ClickFix(사용자가 악성 명령을 직접 붙여넣게 하는 사회공학 공격), EtherHiding(블록체인 스마트계약에 악성 인프라 주소를 숨기는 기법)
출처: The Hacker News