ClickFix攻撃:Mac/Windowsユーザーを自己感染させる手口が急増

원제: ClickFix attacks are tricking Mac and Windows users into hacking themselves

왜 중요한가

공식 브랜드 계정 탈취를 통한 ClickFix 확산은 광고 플랫폼 신뢰 자체를 공격 벡터로 만들며, 기업 보안 정책의 근본적 재검토를 요구한다.

2026년 9월 14일, 보안 연구기관 Hudson Rock이 HBO Max의 공식 Reddit 계정이 탈취되어 수백 개의 악성 광고가 게시됐다고 발표했다. 'ClickFix' 공격은 가짜 CAPTCHA를 통해 사용자가 Windows 명령 프롬프트 또는 Mac Terminal에 악성 코드를 직접 붙여넣게 유도하며, 비밀번호·계정·암호화폐 지갑을 즉시 탈취한다. Reddit은 계정 잠금 및 광고 삭제를 완료했으나 피해자 수는 공개하지 않았다.

ClickFix 공격은 2026년 가장 빠르게 확산 중인 사이버 보안 위협 중 하나로 부상했다. 초기에는 웹 검색으로 기술적 해결책을 찾는 사용자를 노리는 소규모 수법이었으나, 현재는 국제적 규모의 해킹 캠페인으로 진화했다.

공격 방식은 단순하면서도 교묘하다. 해커들은 정상 사이트처럼 보이는 가짜 페이지, 또는 실제 해킹된 합법적 사이트에 CAPTCHA나 봇 방지 체크박스처럼 보이는 가짜 UI를 심어둔다. 사용자가 클릭하면 '보안 확인'을 위해 특정 텍스트를 복사해 Windows 명령 프롬프트 또는 Mac Terminal에 붙여넣을 것을 요청한다. Enter 키를 누르는 순간, 정보 탈취 악성코드가 즉시 설치된다.

이 공격이 특히 위험한 이유는 터미널을 통해 운영체제와 직접 상호작용하기 때문에 대부분의 백신 및 보안 도구를 우회한다는 점이다.

이번 사례에서는 HBO Max의 공식 Reddit 광고 계정이 탈취돼 HBO Max 페이지로 위장한 ClickFix 링크를 포함한 수백 개의 광고가 게시됐다. Hudson Rock과 Reddit 보안 커뮤니티의 연구자들이 이를 탐지했다. Reddit은 TechCrunch에 "HBO Max 계정이 침해됐으며 악성 링크가 포함된 광고 게재에 사용됐다"고 확인하고, 계정 잠금 및 광고 삭제 조치를 완료했다고 밝혔다. Warner Brothers Discovery는 별도 입장을 내지 않았다.

보안 전문가 Kevin Beaumont는 Windows 환경의 경우 도메인 전체에서 명령 프롬프트 및 PowerShell 접근을 차단하면 예방 가능하다고 조언했다. Mac 사용자를 위해서는 BlockBlock 도구가 대응책으로 언급됐다.

출처

techcrunch.com — 원문 읽기 →