사이버 보안

개발자 문서에서 흔히 사용되는 테스트 도메인이 Windows 사용자를 위한 ClickFix 함정으로 변하다

수년간 문서와 프로그래밍 예제에서 기본 주소로 사용된 third-party.com 도메인이 가짜 Cloudflare 페이지를 표시하기 시작해 Windows 사용자에게 악성 PowerShell 명령을 실행하도록 유도하고 있다. 공격 성공에 대한 확정적인 보고는 없지만, 공개 저장소와 프로젝트에 이 도메인이 널리 포함되어 있어 코드를 그대로 복사하는 사용자에게 잠재적인 위험이 된다.

2026-09-23
3 분 읽기
91 조회수
certi.news Editorial Team
개발자 문서에서 흔히 사용되는 테스트 도메인이 Windows 사용자를 위한 ClickFix 함정으로 변하다

개발자 문서와 코드 예제에서 외부 사이트의 기본 주소로 자주 등장하던 third-party.com 도메인이 Windows 사용자를 겨냥해 ClickFix 수법을 실행하는 가짜 Cloudflare 페이지의 플랫폼으로 변했다. Manifold Security는 인공지능 기술 및 MCP 서버와 관련된 문서를 조사하던 중 악성 사용을 발견했으며, 이후 BleepingComputer가 해당 페이지의 동작을 확인했다.

페이지에는 «Performing security verification»이라는 제목의 확인 메시지와 «Verify you are human» 상자가 표시된다. 클릭하면 페이지가 Windows 클립보드에 악성 명령을 복사하고, 사용자에게 Windows+R을 누른 다음 Ctrl+V로 명령을 붙여넣어 실행하도록 요청한다. 이 명령은 elxxvvx[.]xyz 도메인에서 페이로드 주소를 재구성한 뒤 PowerShell 스크립트를 다운로드해 실행한다.

수법은 어떻게 작동하는가?

ClickFix는 악성 파일을 직접 다운로드하게 하는 대신 피해자가 직접 명령을 실행하도록 설득하는 방식에 의존한다. 2026년 5월 2일자 이전 분석 보고서에 따르면, 당시 스크립트는 update2.zip이라는 이름의 134메가바이트 ZIP 아카이브를 다운로드해 로컬에 update26.zip이라는 이름으로 저장한 다음 압축을 풀고 draw.io.exe라는 실행 파일을 실행하려고 했다. 해당 아카이브를 더 이상 이용할 수 없었기 때문에 BleepingComputer는 최종 페이로드를 확인하지 못했다.

테스트 중 elxxvvx[.]xyz 도메인은 더 이상 활성 서비스로 해석되지 않았고, 그 결과 당시 공격 단계가 중단된 상태였다. 그러나 페이지는 운영체제에 따라 다르게 대응했다. Windows 사용자는 공격 경로를 보지만, macOS 및 Linux 사용자는 사이트에 Windows 장치가 필요하다는 메시지를 받는다. 이러한 선택적 표적화는 Linux 환경이나 데이터센터 주소를 사용하는 검사에서 해당 동작을 숨길 수 있다.

이 도메인을 선택한 것이 왜 중요한가?

이번 사건의 위험성은 third-party.com이 example.com, example.net, example.org처럼 문서용으로 예약된 도메인이 아니라 소유자가 콘텐츠를 제어할 수 있는 등록된 도메인이라는 데 있다. 그럼에도 W3C 사양, Chromium 문서 및 기타 프로젝트에서 이 도메인을 기본 주소로 사용했으며, Chromium, Sanity, Vercel과 같은 이름과 연관된 저장소를 포함해 1,700개가 넘는 저장소의 1,500개 이상의 파일에 등장했다.

이 주소가 포함된 예제가 테스트 코드나 실제 애플리케이션에 복사되면 브라우저나 자동화 도구가 이를 실행 불가능한 값으로 간주하지 않고 실제 도메인에 연결할 수 있으며, 이로 인해 악성 콘텐츠가 표시될 가능성이 열린다. 그렇다고 W3C나 Chromium 또는 다른 프로젝트가 침해되었다는 의미는 아니다.

무엇이 알려졌고 무엇이 입증되지 않았는가?

소식통에 따르면 이 도메인은 1996년부터 등록되어 있었으며, 처음부터 악성 목적으로 예약되었다는 증거는 없다. 또한 언제 또는 어떻게 관리 권한이 변경되었는지도 확인되지 않았다. 보고서 작성 시점까지 개발자의 장치나 해당 도메인을 참조하는 애플리케이션 및 웹사이트 내부에서 ClickFix가 실제로 실행되었다는 것을 입증하는 보고는 나오지 않았다. 그러나 사이트가 계속 운영되고 있다는 것은 공격자가 향후 이를 새로운 페이로드 도메인과 연결할 수 있음을 의미한다.

개발자와 보안 팀이 얻을 수 있는 실질적인 교훈은 신뢰할 수 있는 문서에 등장한다는 이유만으로 모든 테스트 도메인을 안전하다고 간주하지 말아야 한다는 것이다. 등록 가능한 주소는 문서용으로 예약된 도메인으로 교체하고, 실제 네트워크 요청을 수행하는 복사된 예제를 검토하며, 정상적인 확인 페이지는 일반적으로 실행 창을 열고 PowerShell 명령을 수동으로 붙여넣으라고 요구하지 않는다는 점을 사용자에게 알려야 한다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기