사이버 보안

가짜 CAPTCHA를 악용해 기업 네트워크 내부에 역방향 터널을 심는 TerminalFix 캠페인

Microsoft Threat Intelligence는 가짜 Cloudflare CAPTCHA 페이지를 사용해 사용자가 PowerShell 명령을 실행하도록 속이는 ClickFix 유형의 공격 캠페인을 포착했습니다. 이후 다단계 악성코드를 배포해 최종적으로 역방향 WebSocket 터널을 생성하고, 공격자가 감염된 장치를 통해 TCP 트래픽을 전달할 수 있도록 합니다.

2026-08-28
3 분 읽기
7 조회수
فريق تحرير certi.news
가짜 CAPTCHA를 악용해 기업 네트워크 내부에 역방향 터널을 심는 TerminalFix 캠페인

Microsoft Threat Intelligence는 TerminalFix 캠페인을 포착했습니다. 이는 ClickFix 기법의 변형으로, 여러 산업 분야의 조직을 대상으로 침해된 웹사이트에 가짜 Cloudflare Turnstile 인증 창을 표시합니다. 이 페이지는 사용자가 단순히 정보 탈취 도구 하나를 실행하도록 유도했던 많은 기존 ClickFix 캠페인과 달리, Windows Terminal 또는 PowerShell에 명령을 복사해 붙여넣도록 유도합니다.

붙여넣은 명령은 Cloudflare 인증 프로세스로 위장한 PowerShell 스크립트를 실행하고, ZIP 아카이브를 C:\ProgramData 경로에 내려받은 뒤 배치 파일을 조용히 실행합니다. 아카이브에는 합법적으로 서명된 실행 파일 LockScreenContentServer.exe와 악성 라이브러리 dui70.dll이 포함되어 있습니다. 공격자는 실행 파일이 라이브러리에 의존한다는 점을 악용해 동일한 폴더에 있는 악성 버전을 로드합니다. DLL 사이드로딩(DLL sideloading)이라고 하는 이 기법을 통해 외관상 신뢰할 수 있는 프로세스에서 실행을 시작할 수 있습니다.

최초 감염 단계를 넘어서는 다단계 공격 체인

사이드로딩 이후 라이브러리는 자체 리소스 섹션에서 암호화된 페이로드를 추출한 다음, PowerShell을 실행해 공격자가 제어하는 도메인에서 PNG 이미지 3개를 다운로드합니다. 이 이미지들은 스테가노그래피(steganography)를 사용해 픽셀 데이터 내부에 실행 파일과 DLL 라이브러리의 일부를 숨깁니다. 이후 해당 파일들을 디스크에 다시 조립하고 포렌식 흔적을 줄이기 위해 원본 이미지를 삭제합니다.

악성코드는 두 가지 독립적인 지속성 메커니즘을 생성합니다. 하나는 Registry Run 키이고, 다른 하나는 LockScreenContentServer.exe를 60분마다 다시 실행하는 예약 작업입니다. 또한 페이로드 폴더를 숨김 파일 및 시스템 파일 속성을 사용해 숨깁니다. 이후 도메인 간 신뢰 관계, Domain Admins 그룹 구성원, Active Directory 계정과 호스트를 비롯한 장치 및 환경 정보를 수집합니다. 아울러 도메인 컨트롤러, 데이터베이스, 백업 서버, 게이트웨이 또는 메일 서버일 수 있는 서버에 ping 테스트를 수행합니다.

역방향 터널은 캠페인에서 가장 위험한 요소

Microsoft가 확인한 가장 중요한 기능은 Python으로 작성된 역방향 터널 악성코드의 배포입니다. 공격자는 공식 python.org 배포판에서 임베디드 가능한 Python 3.14.5 환경을 가져오며, 악성 기능은 client.py 파일에 포함되어 있습니다. 악성코드는 표시되는 창 없이 pythonw.exe를 통해 실행된 다음, 443번 포트에서 TLS를 사용해 공격자 인프라에 연결하고 연결을 WebSocket 채널로 전환합니다.

이 채널은 SOCKS5 방식으로 임의의 TCP 연결을 전달할 수 있게 하므로, 감염된 장치를 기업 네트워크에서 접근 가능한 다른 시스템에 접속하는 데 사용할 수 있는 중계 지점으로 바꿉니다. 또한 캠페인은 텍스트 파일을 감시하는 PowerShell 루프를 실행합니다. 이 루프는 해당 파일에 기록된 명령을 실행하고, 터널을 통해 읽을 수 있는 다른 파일에 결과를 저장합니다.

이는 방어팀에 무엇을 의미하는가?

Microsoft는 분석한 체인에서 권한 상승, 데이터 탈취 또는 랜섬웨어 배포가 발생했다는 사실을 입증하지는 않았습니다. 그러나 역방향 터널이 존재한다는 것은 영향을 받은 장치를 네트워크 내부에서 잠재적인 피벗 지점으로 간주해야 한다는 의미라고 경고합니다. 따라서 측면 이동과 자격 증명의 잠재적 노출을 조사해야 하며, 특히 장치가 도메인에 가입되어 있다면 도메인 관리자 계정을 포함해 해당 장치가 접근할 수 있었던 자격 증명을 변경하는 데 우선순위를 두어야 합니다.

Microsoft는 일반 사용자의 PowerShell, Windows Terminal 및 실행 대화 상자 사용을 제한하고, PowerShell Script Block Logging을 활성화하며, 비표준 경로에서 LockScreenContentServer.exe가 실행되는지 모니터링하고, CAPTCHA 페이지가 요구하는 명령을 복사해 붙여넣지 않도록 사용자 교육을 실시할 것을 권고합니다. 또한 회사는 사이드로딩, 이미지에서의 페이로드 추출, client.py 실행, 캠페인과 연관된 도메인으로의 연결을 탐지하기 위한 Advanced Hunting 쿼리와 초기 접근, 실행, 지속성, 정찰 및 제어에 해당하는 MITRE ATT&CK 규칙을 제시했습니다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기