SNACK 3줄 요약
- TerminalFix는 가짜 Cloudflare CAPTCHA 화면으로 Windows Terminal이나 PowerShell 명령 실행을 유도합니다.
- 복사한 명령을 실행하면 DLL 사이드로딩과 페이로드 추출을 거쳐 피해 네트워크에 역방향 터널이 열릴 수 있습니다.
- 정상 CAPTCHA는 터미널에 명령을 붙여 넣으라고 요구하지 않습니다. 이런 안내가 나오면 페이지를 닫고 보안 담당자에게 알리세요.
익숙한 인증 화면을 이용한 TerminalFix
Microsoft Threat Intelligence는 여러 산업의 조직을 겨냥한 ClickFix 변종 ‘TerminalFix’를 관찰했습니다. 공격에 이용된 웹사이트는 Cloudflare CAPTCHA 또는 Turnstile처럼 보이는 오버레이를 띄웁니다.
화면의 안내는 일반적인 CAPTCHA 확인 절차와 다릅니다. 방문자에게 명령을 복사한 뒤 Windows Terminal이나 PowerShell에서 직접 실행하라고 요구합니다. 이 명령은 Cloudflare 확인 과정처럼 위장되어 있습니다.

기존 CAPTCHA와 무엇이 다른가
일반적인 CAPTCHA는 웹페이지 안에서 체크박스를 누르거나 제시된 과제를 처리하는 방식입니다. TerminalFix는 사용자가 운영체제의 터미널을 열고 복사한 명령을 실행하게 만든다는 점에서 바로 구분할 수 있습니다.
웹사이트가 “사람임을 확인한다”는 이유로 Terminal이나 PowerShell을 열라고 한다면 정상적인 인증 절차로 받아들이면 안 됩니다. 익숙한 Cloudflare 형태를 닮았더라도 명령 실행 요구 자체가 경고 신호입니다.

명령을 실행한 뒤 이어지는 과정
Microsoft의 분석에 따르면 위장 명령은 ZIP 파일을 내려받습니다. 이 파일에는 정상 프로그램인 LockScreenContentServer.exe와 악성 dui70.dll이 함께 들어 있으며, 공격자는 이를 DLL 사이드로딩에 이용합니다.
이후 스테가노그래피로 숨긴 페이로드 추출과 Active Directory 정찰이 이어집니다. 마지막 단계의 맞춤형 임플란트는 화면에 창을 띄우지 않는 pythonw.exe를 통해 실행됩니다.

다음 단계는 역방향 터널
임플란트는 gitnow[.]dev:443으로 역방향 WebSocket 터널을 엽니다. Microsoft는 이 터널이 피해 네트워크를 통과하는 SOCKS 방식의 TCP 프록시 접근을 제공한다고 설명했습니다.
따라서 이 사례는 가짜 CAPTCHA 화면에서 끝나는 단순한 속임수가 아닙니다. 사용자가 한 번 실행한 명령이 파일 다운로드, DLL 사이드로딩, 네트워크 정찰, 역방향 터널 연결로 이어지는 다단계 침입입니다.

왜 알아둬야 하나
이 수법은 많은 사람이 본 적 있는 인증 화면을 흉내 냅니다. 가족이나 소규모 팀을 대상으로 보안 안내를 할 때는 “CAPTCHA 때문에 터미널을 열 필요는 없다”는 한 문장만 공유해도 구분에 도움이 됩니다.
페이지가 Terminal이나 PowerShell 명령을 복사해 실행하라고 요구하면 즉시 닫고 명령을 실행하지 마세요. 업무용 기기라면 해당 기기 또는 조직의 보안 담당자에게 알리는 편이 안전합니다.
출처·확인일: 2026년 8월 29일 UTC에 Microsoft Security Blog 공식 글과 본문 이미지를 확인했습니다.
댓글 남기기