이번 주, Tanium의 사이버 위협 인텔리전스(CTI) 팀이 새롭게 대두되고 있는 세 가지 위협에 대한 최신 정보를 공유합니다. 먼저, ‘ClickFix’라고 불리는 브라우저 기반 위협의 급속한 진화 양상을 살펴보겠습니다. 다음으로, 악성 활동의 급증 현상이 취약점 공개에 앞서 발생하는 경우가 많다는 점을 살펴보겠습니다. 마지막으로, 전 세계적인 PXA 스틸러 캠페인의 배후에 있는 베트남어를 사용하는 위협 그룹을 자세히 살펴보겠습니다.
ClickFix 캠페인이 CAPTCHA를 악용해 은밀하게 악성코드를 유포하고 있다
Guardio Labs의 최근 보고서( )는 ‘ClickFix’로 알려진 브라우저 기반 위협의 급속한 진화 양상을 분석하고 있다. 이 공격은 가짜 CAPTCHA 오버레이를 사용하여 사용자를 속여 클립보드에 복사된 악성 PowerShell 명령을 실행하게 함으로써, 기존의 다운로드 기반 악성코드 유포 방식을 우회합니다.
, ClearFake와 같은 기존 전술을 대체한 ClickFix는 해킹당한 웹사이트, 악성 광고, 브랜드를 악용한 피싱 캠페인 을 통해 확산되며, 인증 정보를 탈취하는 악성코드를 유포합니다.
가르디오는 탐지 및 방지를 더욱 어렵게 만드는 점점 더 정교해지는 공격 시나리오와 첨단 회피 기법 덕분에 성공을 거둘 수 있었다고 분석한다.
가짜 업데이트부터 클립보드 악용까지
가르디오(Guardio)의 연구는 2024 년 초에 활동했던 ‘ClearFake’ 캠페인에서 시작되는데, 이 캠페인은 해킹당한 워드프레스 사이트를 이용해 가짜 브라우저 업데이트 알림을 유포했습니다. 이 업데이트들은 정상적인 것으로 보였지만, 실제로는 를 통해 Lumma Stealer 악성코드를 유포하는 데 이용되었습니다.
이러한 전술을 바탕으로, ClickFix는 파일 기반 페이로드에서 벗어나 기만적인 CAPTCHA 페이지를 이용해 악성 클립보드 기반 명령을 실행하는, 더욱 정교해진 변종으로 곧이어 등장했다.
흥미롭게도, 가짜 CAPTCHA 개념은 처음부터 악의적인 수단으로 고안된 것이 아니라, 보안 훈련을 위해 개발된 레드팀 시뮬레이션 도구로 처음 도입되었습니다. 하지만 다른 많은 합법적인 기법들과 마찬가지로, 이 기법 역시 위협 행위자들에 의해 빠르게 채택되어 악용 수단으로 전락했다.
ClickFix의 사업 영역 확대
ClickFix는 처음에 광고 네트워크와 악성 광고를 통해 확산되었으며, 광범위한 노출을 통해 의심하지 않는 사용자에게 접근했습니다. 그러나 공격자들이 더 가치가 높은 표적을 노리면서 전술을 바꿨는데, 바로 사용자가 이미 신뢰하고 있던 해킹당한 정상 웹사이트에 CAPTCHA 페이로드를 심는 방식이었다.
이후 이 캠페인은 소셜 미디어와 개발자 플랫폼으로 확대되었으며, 현재 가짜 계정들이 댓글란에 오해의 소지가 있는 추천글과 악성 다운로드 링크를 무분별하게 올리고 있다.
익숙한 디자인을 활용한 더욱 정교한 사회공학적 기법
ClickFix가 발전함에 따라, 시각적 전략도 함께 진화해 왔습니다. 초기 버전은 구글의 reCAPTCHA를 모방했지만, 현재 이 캠페인은 신뢰도를 유지하기 위해 Cloudflare와 같은 다른 친숙한 인증 방식을 모방하고 있다.
위협 행위자들은 이러한 기만적인 오버레이에 긴급성을 암시하는 신호와 사실적인 브랜딩을 결합함으로써, ‘ ’ 사회공학 공격 을 훨씬 더 설득력 있게 만들고, 사용자의 상호작용 가능성을 극적으로 높입니다.
기술 발전과 크로스 플랫폼 페이로드
사회공학적 기법을 넘어, ClickFix는 기술적인 측면에서도 점점 더 정교해지고 있다. 공격자들은 이제 명령어를 난독화하고, 동적 스크립트 로딩을 활용하며, URL 단축 서비스를 통해 링크를 숨기고, 겉보기에는 정상적인 파일 소스에 페이로드를 삽입하고 있습니다.
2025년 6월을 기준으로 볼 때, 이들은 또한 Google Scripts 플랫폼을 활용해 가짜 CAPTCHA 페이지를 호스팅하기 시작했으며, 이 플랫폼이 가진 신뢰도를 악용해 사용자의 의심을 피하고 있습니다. 한편, 페이로드는 크로스 플랫폼으로 발전하여 이제 Windows, macOS, Linux를 모두 공격 대상으로 삼을 수 있게 되었다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
ClickFix 위협은 계속해서 급속도로 확산되고 있으며, 이는 사회공학의 정교함이 날로 높아지고 있으며 사용자를 악용하는 경향이 증가하고 있음을 보여주는 사례입니다.
파일 기반 악성코드에서 클립보드 기반 악성코드 실행으로의 이러한 전환은 위협 전달 방식 측면에서도 중대한 진화를 의미하므로, 보안 팀은 사용자 행동과 클립보드 활동을 더욱 면밀히 모니터링해야 합니다.
가르디오는 실제 사용자 흐름을 모방하는 이와 같은 기법이 점점 더 위험해지고 성공할 가능성도 높아지고 있음을 상기시켜 줍니다.
CVE 공개에 앞서 악의적인 활동이 발생하는 경우가 많습니다.
GreyNoise의 최신 분석 보고서 《》는 흥미로운 추세를 밝혀냈습니다. 바로 새로운 취약점이 공개되기 몇 주 전부터 공격자의 활동이 빈번히 활발해진다는 점입니다. 이 보고서는 정보 유출 전 활동에서 반복적으로 나타나는 패턴을 파악하고, 조기 탐지가 방어 측이 새로운 위협에 대한 노출을 선제적으로 줄일 수 있도록 돕는다는 점을 강조한다.
[사이버 위협에 한 발 앞서 대응하세요 — 최신 탐지 및 대응 전략이 귀사의 보안 태세를 어떻게 변화시킬 수 있는지 알아보세요]
공격 급증 현상이 임박한 취약점을 예고할 수 있을까?
GreyNoise는 이후 취약점이 확인된 기술들을 대상으로 한 스캐닝, 무차별 대입 공격, 취약점 악용 등 뚜렷한 악성 활동 패턴을 포착했습니다.
연구진은 엣지 기술과 CVSS 척도에서 6 점 이상으로 평가된 CVE에 주목함으로써 이러한 패턴을 정량화하고, 공격자들의 관심이 취약점 공개보다 종종 앞서 나타난다는 사실을 입증할 수 있었다.
패턴 파악하기: 활동에서 공개까지
이 가설을 검증하기 위해 GreyNoise는 첨단 기술과 관련된 태그 전반에 걸쳐 공격자의 행동 양상을 분석했다. 이 태그들은 GreyNoise가 인터넷 전반에 걸친 스캔 및 공격 트래픽의 패턴을 분류하고 추적하는 데 사용하는 시그니처 기반 식별자입니다. 이들에는 스캐너, 크롤러, 무차별 대입 공격 도구, 취약점 악용 시도, 알려진 CVE 연관성 등 다양한 범주가 포함되며, 특히 VPN, 방화벽, 원격 접속 도구와 같은 에지 기술을 표적으로 삼는 것들이 주를 이룹니다.
의미 있는 데이터를 선별한 결과, 연구팀은 2024년 9월부터 시작된 공격자 활동에서 통계적으로 유의미한 급증 현상 216 건을 확인했습니다. 그런 다음 각 취약점은 동일한 기술이나 제품에 영향을 미치는 새로 공개된 CVE와 대조되었습니다.
특히, 일치한 모든 CVE는 시스코(Cisco), 시트릭스(Citrix), 포티넷(Fortinet), 이반티(Ivanti), 주니퍼(Juniper), 미크로틱(MikroTik), 팔로알토(Palo Alto), 소닉월(SonicWall) 등 8개 엔터프라이즈 벤더의 엣지 기술과 관련이 있었습니다.
예측 신호로서의 공격자 행동
GreyNoise의 조사 결과, 공격자의 활동 급증은 일반적으로 CVE 공개 3 ~6 주 전에 발생했으며, 50%는 3 주 전에, 80%는 6 주 이내에 나타난 것으로 나타났습니다.
이 보고서는 또한 공격자들이 새로운 취약점이 공개되기 전, 기존 취약점을 다시 노릴 수 있는 방식에 대해서도 분석했으며, 이는 공격자들이 의도적이고 전략적인 방식으로 취약점을 악용하고 있음을 시사한다. GreyNoise는 동일한 제품에 영향을 미치는 새로운 취약점이 공개되기 직전, Cisco CVE-2011-3315과 같은 기존 CVE를 중심으로 활동량이 급증하는 현상을 여러 차례 관찰했습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
GreyNoise의 연구는 공격자의 패턴을 파악하는 것이 전반적으로 얼마나 중요한지, 특히 이러한 패턴이 취약점 공개와 관련이 있다는 점에서 그 중요성을 이해하는 데 도움을 줍니다. 이를 위해서는 취약점의 전조로 작용하는 악의적인 활동을 식별할 수 있도록, 사후 대응적 전략에서 선제적 전략으로 전환해야 합니다.
또한 이 연구는 의 기존 패치 주기가 종종 너무 느리다는 점을 확인해 주었습니다.. 공격자의 행동이 취약점 공개보다 종종 먼저 발생한다는 사실은, 취약점 보호에 있어 다른 접근 방식이 필요할 수도 있음을 시사한다. 취약점의 우선순위 결정은 심각도와 조직에 대한 관련성뿐만 아니라, 관찰된 공격자의 관심도도 고려해야 합니다.
GreyNoise의 보고서에는 방어 측을 위한 몇 가지 유용한 권고 사항도 포함되어 있습니다.
텔레그램과 연계된 위협 그룹, 전 세계적인 PXA 스틸러 캠페인을 개시
베트남어를 사용하는 한 위협 그룹이 파이썬 기반 악성코드인 ‘PXA Stealer’를 이용해 대규모 정보 탈취 캠페인을 시작했습니다. Joint research from SentinelOne and Beazley Security reveals that the operation has led to the theft of more than 200.000 passwords, hundreds of credit card records, and over 4 million browser cookies.
텔레그램 기반 사이버 범죄 시장과 연계된 다주에 걸친 악성코드 운영
2024년 후반에 처음 포착된 이 작전은 정교한 다단계 작전으로 발전했다. SentinelOne과 Beazley Security는 피해자의 도난 데이터를 판매하는 텔레그램 기반 마켓플레이스와의 연관성을 밝혀냈다.
주요 전술로는 ‘Haihaisoft PDF Reader’와 같은 서명된 소프트웨어를 통해 악성 DLL을 사이드로드하거나, 일반적인 파일 형식으로 위장한 압축 파일에 악성코드를 삽입하는 것이 포함됩니다. 최종 페이로드인 ‘PXA Stealer’는 비밀번호부터 브라우저 자동 완성 항목에 이르기까지 다양한 민감한 데이터를 유출합니다.
Haihaisoft를 통한 사이드로딩 및 인프라 전환
2024년 후반부터 연구원들은 해당 행위자가 사이드로딩 기법을 지속적으로 개선해 온 과정과 지휘통제(C2) 인프라의 변화 양상을 추적해 왔다.
2025년 4월 에서 관찰된 주목할 만한 전술 중 하나는, 피싱을 통해 피해자로 하여금 Haihaisoft PDF Reader의 서명된 사본과 악성 DLL이 함께 포함된 압축 파일을 다운로드하도록 유도하는 것입니다. 이 DLL은 실행되자마자 지속성을 확보하고, Dropbox에 호스팅된 추가 페이로드를 가져왔습니다.
이 단계는 또한 공격자의 도구 사용에 있어 전략적 전환점을 보여주었는데, 기존의 Windows 실행 파일에서 벗어나 파이썬 기반 페이로드로 전환한 것으로, 이는 모듈성을 높이고 탐지 위험을 줄이려는 의도를 시사한다.
새로운 변종은 아카이브 기반의 정교한 감염 경로를 도입합니다
Beazley Security가 포착한 ‘ 2025년 7월 ’ 변종은 더욱 정교한 전술을 도입했다. 이 유인물에는 서명된 Microsoft Word 2013 실행 파일, 사이드로드된 DLL, 그리고 추가 페이로드를 포함하고 있는 “-”라는 이름의 디렉터리가 포함되어 있었습니다.
피해자들에게는 저작권 침해와 관련된 미끼 문서가 표시되는 동안, 숨겨진 명령 프롬프트에서 ` certutil ` 명령을 실행하여 `images.png`라는 위장된 파이썬 스크립트의 암호화를 해제했습니다.
텔레그램 봇과 클라우드플레어 중계 서버가 데이터 도난을 부추기고 있다
마지막 페이로드인 ‘PXA Stealer’는 베트남어를 사용하는 위협 행위자들이 흔히 사용하는 것으로 알려져 있습니다. 이 악성코드는 텔레그램 봇 ID를 통해 데이터를 수집하고 유출하며, 브라우저, 자동 완성 데이터, 인증 토큰, 크롬의 앱 전용 암호화 키를 표적으로 삼습니다. 또한 데스크톱 암호화폐 지갑, VPN 클라이언트, 클라우드 유틸리티 및 파일 공유 서비스에서 파일을 수집합니다.
도난당한 데이터는 ZIP 파일로 압축된 후, Cloudflare Worker 중계 서버를 통해 텔레그램 봇을 이용해 전송됩니다. 이 보고서에는 대상 애플리케이션에 대한 상세한 분석 및 텔레그램 악용 인프라에 대한 내용이 포함되어 있습니다.
피해자학: 집중적인 표적 선정과 전 세계적인 영향력
PXA 스틸러 캠페인과 관련된 활성 BotID를 분석한 결과, 4.000 명 이상의 고유 피해자가 확인되었습니다. 가장 빈번하게 표적이 되는 지역으로는 대한민국, 미국, 네덜란드 등이 있습니다.
Tanium 사이버 위협 인텔리전스 팀의 애널리스트 의견
PXA 스틸러의 로그 기록에 따르면 62 개국이 표적이 된 것으로 나타나, 사이버 범죄가 점점 더 국경을 초월하고 있음을 여실히 보여준다. 이로 인해 위협 행위자들이 전 세계적인 인프라를 활용해 이처럼 광범위한 피해자들을 표적으로 삼을 때, 원인 규명이 더욱 복잡해집니다.
PXA Stealer가 탈취한 데이터는 다른 많은 정보 탈취형 악성코드의 데이터와 마찬가지로 텔레그램 마켓플레이스를 통해 재판매되고 있으며, 이는 로그 데이터가 재고처럼 취급되면서 사이버 범죄가 점점 더 상품화되고 있음을 보여준다.
보고서에서 강조하고 있듯이, 이는 위협 행위자들이 합법적인 인프라를 악용해 악의적인 활동을 수행하는 또 하나의 대표적인 사례입니다. 이는 행동 기반 탐지의 중요성을 다시금 일깨워 주는 사례입니다.
이 이야기들에 대해 공유하고 싶은 의견이 있으신가요? 또는 Tanium 토론 포럼을 방문하여 대화를 시작해 보세요.
더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 인텔리전스 요약 기사()를 참고해 주세요.

