사람 확인 화면이 터미널이나 PowerShell을 열고
무언가를 붙여넣으라고 하면, 그 단계에서 멈추세요.
웹사이트에 들어갔더니 “사람인지 확인해 주세요”라는 화면이 뜹니다. 여기까지는 익숙하죠. 그런데 다음 안내가 조금 이상합니다. 컴퓨터의 명령 입력 창을 열고, 복사된 내용을 붙여넣으라고 합니다.
이때는 확인 버튼을 더 누르기보다 창을 닫는 편이 안전합니다. 사용자가 직접 악성 명령을 실행하게 만드는 ClickFix라는 수법일 수 있기 때문입니다. [2][4]

겉모양보다 중요한 것은 무엇을 하라고 시키는지입니다. 낯선 명령을 실행하라는 요구를 알아보는 것만으로도 이 수법의 핵심 연결고리를 끊을 수 있습니다.
Microsoft가 분석한 TerminalFix
Microsoft는 2026년 8월 28일, 여러 산업의 조직을 겨냥한 TerminalFix 캠페인을 공개했습니다. 공격자는 침해된 웹사이트에 Cloudflare의 사람 확인 화면을 흉내 낸 안내를 띄웠습니다. [1]
사용자가 가짜 확인 화면을 조작하면 악성 명령이 클립보드에 복사되고, Windows Terminal이나 PowerShell에 붙여넣도록 안내받는 방식입니다. 여기서 말하는 클립보드는 ‘복사한 내용이 잠시 담기는 곳’입니다.

원문에서 분석한 공격은 추가 악성 구성요소를 내려받고, 재실행 장치를 남기고, 조직 내부의 컴퓨터·사용자 목록과 관리자 그룹을 살폈습니다. 이어 감염된 PC를 통로로 삼는 역방향 터널을 만들었습니다. 쉽게 말하면, 공격자가 그 PC를 거쳐 내부망에 접근할 수 있는 연결입니다.
다만 Microsoft는 분석한 공격 흐름에서 이후의 랜섬웨어 실행이나 정보 유출까지 관측한 것은 아니라고 구분했습니다. 확인된 동작과 앞으로 가능한 피해를 섞어서 읽지 않는 것이 중요합니다. [1]
Cloudflare를 흉내 냈다는 설명은 Cloudflare 자체가 해킹됐다는 뜻이 아닙니다. 이 사례의 시작점은 가짜 확인 화면이 삽입된 웹사이트입니다.
이런 안내가 나오면 멈추세요
터미널이나 실행 창을 열라고 한다
사람 확인을 이유로 Windows 실행 창, PowerShell, 터미널에 명령을 넣으라는 안내는 강한 위험 신호입니다. Microsoft는 터미널이나 실행 창에 명령을 붙여넣도록 하는 가짜 CAPTCHA를 알아보게 교육하라고 권고합니다. [1]
복사된 내용을 그대로 붙여넣으라고 한다
확인 버튼을 눌렀을 뿐인데 클립보드 내용이 바뀔 수 있습니다. “인증 코드”라고 소개하더라도, 명령 입력 창으로 가져가면 컴퓨터가 수행할 지시가 됩니다. 내용을 시험해 보려고 붙여넣지 마세요. [2]
보안 경고를 무시해야 다음 단계로 넘어간다
붙여넣기 경고가 뜨거나 보안 기능을 끄라고 하면 중단하세요. Windows Terminal의 여러 줄 붙여넣기 경고는 기본적으로 켜져 있습니다. 경고가 나오면 취소하고, 경고가 없더라도 안전하다고 판단하지 마세요. [5]
정상 확인 화면은 어떤 모습일까요
Cloudflare 공식 문서에 따르면 정상적인 확인은 브라우저 환경을 점검하거나 체크박스·버튼 같은 최소한의 조작을 요청합니다. 별다른 조작 없이 통과하는 경우도 많습니다. 현재 Cloudflare는 신호등 사진 고르기 같은 CAPTCHA 퍼즐을 사용하지 않는다고 설명합니다. [3]
다른 서비스에는 이미지 선택 방식도 있으니, 화면 디자인 하나로 모든 CAPTCHA를 구분할 수는 없습니다. 가장 실용적인 기준은 이것입니다.
“사람 확인을 하려는데,
왜 내 컴퓨터에서 명령을 실행해야 하지?”
이미 눌렀다면 이렇게 구분하세요
화면만 봤거나 확인 버튼만 눌렀다면
해당 페이지를 닫고, 안내된 명령을 붙여넣거나 실행하지 마세요. 클립보드에 낯선 내용이 남았을 수 있으니 평범한 짧은 문장을 새로 복사해 두세요. 단, 이렇게 덮어쓰는 것은 이미 실행된 악성 프로그램을 지우는 방법이 아닙니다.
이 글에서 다룬 수법에서는 클릭·복사와 명령 실행이 별개의 단계입니다. 버튼을 눌렀다는 사실만으로 감염됐다고 단정할 수는 없습니다. 다른 이상 동작도 있었다면 점검을 받으세요. [2]
명령 입력 창에 이미 붙여넣었다면
더 진행하거나 다시 시험하지 마세요. 대부분의 셸에서는 줄바꿈이 포함된 텍스트를 붙여넣을 때 명령이 자동 실행될 수 있어, “Enter를 안 눌렀으니 괜찮다”는 판단은 피하는 것이 좋습니다. 실행 여부가 불확실하면 다음 단계처럼 대응하세요. [5]
실행했거나 실행 여부가 불확실하다면
- 네트워크 연결을 끊으세요. Wi-Fi·유선·Bluetooth 등 네트워크 연결을 끊어 추가 통신 가능성을 줄입니다. 이것만으로 감염이 제거되지는 않습니다.
- 회사 PC라면 IT·보안 담당자에게 바로 알리세요. 본 화면, 발생 시각, 어디까지 조작했는지를 전달하세요. 임의로 흔적을 지우거나 초기화하지 말고 안내를 받으세요.
- 개인 PC도 점검이 필요합니다. 신뢰할 수 있는 보안 제품이나 공식 지원을 통해 확인하세요. 문제가 의심되는 PC로 중요한 계정에 다시 로그인하는 일은 미루세요.
- 계정 보호는 담당자와 순서를 정하세요. 회사 계정의 비밀번호 재설정 시점은 제거·복구 절차와 함께 조율하세요. 개인 계정 점검도 깨끗한 기기에서 진행하세요.
위 내용은 초기 대응 원칙입니다. [4]는 ClickFix 감염 대응, [6]은 조직의 랜섬웨어 대응 지침입니다. CISA는 환경 정리·복구 후 영향받은 시스템의 비밀번호 재설정을 권고합니다. 비밀번호 변경만으로 PC 감염이 제거되지는 않습니다. [4][6]
붙여넣기 전에 멈추면 됩니다
가짜 CAPTCHA를 알아보려고 복잡한 명령어를 외울 필요는 없습니다. 웹사이트를 보기 위해 시스템 도구에 낯선 내용을 붙여넣으라는 순간을 위험 신호로 기억해 두세요.
확인 화면의 로고나 “인증 완료” 문구보다, 내 컴퓨터에 어떤 행동을 요구하는지가 더 중요합니다. 회사에서 이런 화면을 만났다면 혼자 해결하려고 따라 하기보다 담당자에게 보여주는 편이 좋습니다.
참고자료
공식 공개 자료를 대조해 표현과 대응 범위를 보완한 초안입니다. 본문 숫자를 누르면 해당 원문으로 이동합니다.
자료 확인일: 2026년 10월 7일
- TerminalFix campaign deploys a reverse tunnel through multistage intrusionMicrosoft Security Blog · 2026.08.28
- Think before you Click(Fix): Analyzing the ClickFix social engineering techniqueMicrosoft Security Blog · 2025.08.21
- ChallengesCloudflare 공식 문서
- Behavior:Win32/ClickFix.SAZMicrosoft Security Intelligence
- Interaction settings in Windows TerminalMicrosoft Learn
- StopRansomware Guide · 사고 대응 지침CISA
'Security' 카테고리의 다른 글
| Claude 사이버 검증 프로그램: 개인 신청 조건과 보안 작업 허용 범위 (0) | 2026.10.08 |
|---|---|
| AI에게 요약만 부탁했는데, 문서 속 명령까지 따른다고? (0) | 2026.10.04 |
| 레지스터 (Register) 와 레지스트리 (Registry) 정리 (0) | 2021.06.20 |
| [Kali Linux] 설치 파일을 위변조 후 백신을 우회하여 권한 탈취 (0) | 2021.05.30 |
| [Kali Linux] 설치 파일을 위변조하여 사용자 권한 탈취 (Reverse Shell) (0) | 2021.05.21 |
댓글