러시아 정예 해커 조직 ‘샌드웜’, 클릭픽스 공격 사용

미리 읽으면 좋은 글

유의사항

본 글은 우크라이나 컴퓨터 비상대응팀 CERT-UA의 발표와 공개된 보안 자료를 바탕으로 작성한 해설 콘텐츠입니다. 2026년 7월 17일 기준으로 작성되었으며, DANA NOTES의 분석과 해석이 포함되어 있습니다. 해킹 조직의 공격 방식과 악성코드, 피해 범위에 관한 정보는 이후 추가 조사와 보안 분석 결과에 따라 달라질 수 있습니다.


러시아 군사정보기관 GRU와 연계된 해커 조직 샌드웜의 하위 클러스터 ‘UAC-0145’가 클릭픽스(ClickFix)를 초기 침투 수단으로 활용한 사실이 확인됐습니다. 주로 금전적 이익을 노리는 사이버 범죄 조직이 사용하던 방식이 국가 지원 해커 조직의 공격에도 활용되기 시작했다는 점에서 주목됩니다.

우크라이나 컴퓨터 비상대응팀 CERT-UA에 따르면 이번 공격은 봄부터 여름까지 이어졌습니다. 공격자는 정상적인 웹사이트를 해킹한 뒤 가짜 CAPTCHA 화면을 표시하고, 방문자가 안내에 따라 명령어를 직접 실행하도록 유도했습니다.

클릭픽스는 가짜 오류 메시지나 사람 확인 화면을 이용해 사용자가 악성 명령어를 자신의 컴퓨터에서 실행하게 만드는 공격 방식입니다. 지금까지는 금전적 이익을 노리는 사이버 범죄 조직이 주로 사용했지만, 이번에는 러시아 군사정보기관 GRU 산하의 해커 조직이 채택했다는 점에서 주목받고 있습니다.


러시아 정예 해커 조직 샌드웜

샌드웜은 러시아 군사정보기관 GRU 내부에서 활동하는 지능형 해커 조직으로 알려져 있습니다. 이번 공격에서는 우크라이나의 주요 기관이 사용하는 기기를 감염시키기 위해 클릭픽스를 이용했습니다.

CERT-UA는 공격자가 침해한 웹사이트 10곳 이상에서 클릭픽스 공격이 이루어진 정황을 확인했습니다. 해당 사이트에 접속한 방문자에게는 실제 사용자인지 확인해야 한다는 가짜 CAPTCHA 화면이 나타났습니다.

화면의 안내대로 PowerShell 명령어를 실행하면 악성 Visual Basic 스크립트와 추가 프로그램이 설치되는 구조였습니다. PowerShell은 윈도우 시스템을 관리하고 작업을 자동화하는 도구지만, 공격자가 만든 명령어를 실행하면 악성코드를 설치하는 통로로도 악용될 수 있습니다.


감염된 기기의 중요도부터 확인했다

샌드웜은 모든 감염 기기에 동일한 악성코드를 설치하지 않았습니다.

처음에는 감염된 기기의 기본 정보와 프로그램, 파일, 인터넷 브라우저 정보 등을 수집하는 정찰용 도구를 실행했습니다. 이후 수집한 정보를 바탕으로 공격 가치가 높은 기기인지 판단하고, 중요하다고 판단된 기기에는 시스템을 원격으로 통제할 수 있는 추가 악성코드를 설치했습니다.

이번 공격에서 확인된 악성 도구는 다음과 같습니다.

  1. GHETTOVIBE: 윈도우 시작 폴더에 악성 스크립트를 저장해 시스템이 실행될 때 함께 작동하도록 만드는 도구
  2. SCOUTCURL: 컴퓨터의 기본 정보와 프로그램, 파일, 브라우저 정보를 수집하는 정찰 도구
  3. FreakyPoll: 감염된 기기에 외부에서 접근할 수 있는 통로를 만드는 파이썬 기반 악성코드
  4. FluidLeech: 바이러스 제거 프로그램으로 위장해 추가 악성코드를 실행하는 로더
  5. LoadLoop: 공격 과정에서 사용된 추가 악성 도구

CERT-UA의 UAC-0145 조사 과정에서는 최소 한 기관의 네트워크 침해가 확인됐으며, 분석된 감염 기기에서는 파이썬 기반 백도어인 FreakyPoll도 발견됐습니다.


공격자는 정상적인 웹사이트를 이용했다

이번 공격은 처음부터 악성 사이트로 사용자를 유인하는 방식만 사용한 것이 아닙니다. 공격자는 정상적으로 운영되던 웹사이트를 먼저 침해한 뒤, 특정 방문자에게만 가짜 CAPTCHA를 보여줬습니다.

CERT-UA는 공격 과정에서 방문자의 조건에 따라 다른 화면을 보여주는 기능과 SMARTAXE라는 별도의 코드가 사용됐다고 설명했습니다. 이를 이용하면 모든 방문자에게 공격 화면을 노출하지 않고, 공격 대상에 해당하는 방문자에게만 가짜 CAPTCHA를 표시할 수 있습니다.

공격 화면을 제한적으로 노출하면 웹사이트 관리자나 보안 담당자가 이상을 발견하기 어려워집니다. 일반 방문자에게는 정상적인 페이지를 보여주면서 특정 조건을 충족한 사용자에게만 악성 명령어를 안내할 수 있기 때문입니다.


기존 공격 방식에 클릭픽스를 추가했다

샌드웜은 이전에도 여러 방법으로 공격 대상의 기기를 감염시켰습니다.

불법 복제 프로그램을 공유하는 토렌트에 악성코드를 삽입하거나, 메신저 시그널을 이용해 공격 대상과 오랫동안 대화를 이어간 뒤 보안 프로그램으로 위장한 악성코드를 설치하도록 유도했습니다.

안드로이드 이용자에게 특정 애플리케이션을 설치하도록 속이는 공격도 사용했습니다. 이 과정에서 이용된 CowardDuck은 기기 안의 주요 파일을 수집해 공격자가 관리하는 서버로 전송하는 기능을 갖고 있었습니다.

이번에 확인된 클릭픽스는 기존 공격 방식을 대체했다기보다 샌드웜이 사용할 수 있는 침투 수단이 하나 더 늘어난 것으로 볼 수 있습니다.


웹사이트 관리자도 확인이 필요하다

CERT-UA는 웹사이트 관리자와 호스팅 업체에 웹셸, 승인되지 않은 확장 기능, 알 수 없는 코드 등 침해 흔적이 있는지 확인할 것을 요청했습니다.

웹셸은 공격자가 해킹한 서버를 원격으로 조작하기 위해 설치하는 악성 프로그램입니다. 이용자의 컴퓨터만 확인해서는 공격을 막기 어려우며, 가짜 CAPTCHA를 전달하는 웹사이트와 서버가 먼저 침해됐는지도 함께 점검해야 합니다.

웹사이트에서 사람 확인을 이유로 PowerShell, 명령 프롬프트, 실행 창 또는 터미널을 열도록 안내한다면 명령어를 실행하지 않는 것이 안전합니다.


DANA NOTES 해설

이번 사건에서 주목할 부분은 클릭픽스 자체가 처음 등장했다는 것이 아닙니다. 비교적 단순한 사회공학 공격을 러시아 군사정보기관과 연계된 정예 해커 조직까지 사용하기 시작했다는 점입니다.

보안 기술이 악성파일을 차단하더라도 사용자가 직접 정상적인 시스템 도구를 열고 명령어를 실행하면 공격을 구분하기가 어려워질 수 있습니다. 공격자는 복잡한 기술만 개발하는 것이 아니라 실제로 성공할 가능성이 높은 방법을 선택합니다.

또한 이번 공격은 이용자의 실수만으로 설명할 수 없습니다. 정상적인 웹사이트가 먼저 침해됐고, 특정 방문자에게만 공격 화면을 보여주는 방식이 사용됐기 때문입니다. 개인의 주의와 함께 웹사이트 운영자, 호스팅 업체, 기관 보안 담당자의 점검이 동시에 이루어져야 하는 공격입니다.

댓글 달기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

위로 스크롤