이 사기가 어떻게 보이는지
어떤 웹사이트를 방문하면 — 때로는 해킹당한 평범한 사이트일 수도 있습니다 — 평소의 “사람 확인” 검사처럼 보이는 창이 나타납니다. 단순한 체크박스 대신, 인증이 “작동하지 않았다”며 이를 해결할 단계를 안내합니다: 키 조합을 하나 누르고, 또 다른 키 조합을 누른 뒤, Enter를 누르라는 식입니다. 서두르게 하려고 화살표나 카운트다운을 추가하기도 합니다.
보안 연구자들은 이 수법을 “ClickFix”라고 부릅니다. 2024년에 처음 알려졌고 그 이후 빠르게 퍼졌으며, 2026년에는 미국 연방거래위원회(FTC)가 가짜 CAPTCHA 페이지들이 사람들에게 악성코드를 설치할 수 있는 숨겨진 명령을 실행하도록 유도하고 있다고 경고했습니다.
왜 교묘한가
정상적인 CAPTCHA는 웹페이지 안에서 실행됩니다. 컴퓨터에서 무언가를 열도록 요구하는 일이 전혀 없습니다. 이 사기는 습관에 기댑니다: 사람들은 인증 창을 클릭해 넘기는 데 너무 익숙해서, 멈춰서 생각하지 않고 그대로 단계를 따라갑니다.
명령을 직접 실행하기 때문에, 다운로드할 위험한 파일도 없고 검사할 첨부파일도 없습니다 — 그래서 평소라면 악성코드를 잡아낼 보안 도구를 피해 갈 수 있는 것입니다. 결국 이 수법은 당신 자신의 신뢰를 침입 경로로 바꿔 놓습니다.
이 악성코드가 하는 일
숨겨진 명령은 대개 “인포스틸러”를 설치합니다 — 저장된 비밀번호, 브라우저 로그인 쿠키, 기타 계정 정보를 조용히 복사해 범죄자에게 보내는 소프트웨어입니다. 이후 그들은 당신의 이메일, 은행, 소셜 계정에 침입하려 시도할 수 있습니다.
이는 주로 컴퓨터를 노립니다 — 특히 Windows가 가장 많고 Mac도 점점 늘고 있습니다 — 그래서 휴대폰보다 노트북이나 데스크톱을 사용할 때 가장 조심해야 합니다.
안전하게 지내는 방법
키 입력, 텍스트 붙여넣기, 시스템 창 열기를 요구하는 “인증”은 무엇이든 사기로 간주하고 페이지를 닫으세요. 진짜 확인은 언제나 페이지 안의 클릭이나 퍼즐일 뿐, 그 이상이 아닙니다.
웹사이트가 무언가를 “고쳐 준다”고 약속하더라도, 직접 작성하지 않은 명령은 절대 붙여넣지 마세요. 컴퓨터와 브라우저를 최신 상태로 유지하세요. 이런 명령 중 하나를 실행했다고 생각되면, 신뢰할 수 있는 기기에서 중요한 비밀번호를 바꾸고 2단계 인증을 켜세요.
Sealby가 관련되는 지점
Sealby는 당신의 사진, 메모, 파일을 iPhone에서 AES-256으로 암호화한 금고에 보관하며, 오직 당신만이 잠금을 해제할 수 있습니다. 컴퓨터에서 벌어지는 사기를 막을 수는 없으며, 그렇게 주장하지도 않습니다.
Sealby가 건전한 사기 예방 감각과 공유하는 것은 단순한 원칙입니다: 명령을 실행하거나 접근 권한을 넘기라고 요구하는 단계는 항상 경계하고, 가장 중요한 것은 오직 당신만이 통제하는 잠금 뒤에 두세요.
이 글은 일반적인 교육 자료이며 보안 조언이 아닙니다. 사기 수법과 문구는 시간이 지나면서 바뀌고 기기와 웹사이트에 따라 다릅니다 — 최신의 신뢰할 수 있는 출처를 확인하고, 예상치 못한 지시는 주의해서 다루세요.