알아보기

가짜 “사람 확인” 사기

“ClickFix”라는 수법이 빠르게 퍼지고 있습니다. 웹사이트가 평범한 “사람인지 확인” 창처럼 보이는 것을 띄운 뒤, 계속하려면 몇 개의 키를 눌러 달라고 요청합니다. 그 키 입력은 조용히 숨겨진 명령을 실행해 악성코드를 설치합니다 — 그리고 그것을 실행한 사람은 바로 당신입니다. 이 수법이 어떻게 작동하는지, 어떻게 안전하게 지낼 수 있는지 쉬운 말로 설명합니다.

핵심 요약

  • 진짜 CAPTCHA는 브라우저를 벗어나거나 명령을 입력하라고 요구하지 않습니다 — 그저 페이지 안에서 클릭하거나 작은 퍼즐을 푸는 것뿐입니다.
  • “ClickFix”라 불리는 이 사기는 친숙한 “사람 확인” 화면을 흉내 내 신뢰를 얻은 뒤, 몰래 악성코드를 실행하는 단계를 안내합니다.
  • 이 방법이 통하는 이유는 명령을 직접 실행하는 사람이 당신이기 때문입니다. 그래서 다운로드한 파일을 막는 백신도 이를 놓칠 수 있습니다.
  • 이 악성코드는 대개 인포스틸러로, 컴퓨터에 저장된 비밀번호와 계정 정보를 복사해 갑니다.
  • 해결책은 간단합니다: “인증”이 키 입력, 텍스트 붙여넣기, 시스템 창 열기를 요구하면 그 페이지를 닫으세요.

이 사기가 어떻게 보이는지

어떤 웹사이트를 방문하면 — 때로는 해킹당한 평범한 사이트일 수도 있습니다 — 평소의 “사람 확인” 검사처럼 보이는 창이 나타납니다. 단순한 체크박스 대신, 인증이 “작동하지 않았다”며 이를 해결할 단계를 안내합니다: 키 조합을 하나 누르고, 또 다른 키 조합을 누른 뒤, Enter를 누르라는 식입니다. 서두르게 하려고 화살표나 카운트다운을 추가하기도 합니다.

보안 연구자들은 이 수법을 “ClickFix”라고 부릅니다. 2024년에 처음 알려졌고 그 이후 빠르게 퍼졌으며, 2026년에는 미국 연방거래위원회(FTC)가 가짜 CAPTCHA 페이지들이 사람들에게 악성코드를 설치할 수 있는 숨겨진 명령을 실행하도록 유도하고 있다고 경고했습니다.

왜 교묘한가

정상적인 CAPTCHA는 웹페이지 안에서 실행됩니다. 컴퓨터에서 무언가를 열도록 요구하는 일이 전혀 없습니다. 이 사기는 습관에 기댑니다: 사람들은 인증 창을 클릭해 넘기는 데 너무 익숙해서, 멈춰서 생각하지 않고 그대로 단계를 따라갑니다.

명령을 직접 실행하기 때문에, 다운로드할 위험한 파일도 없고 검사할 첨부파일도 없습니다 — 그래서 평소라면 악성코드를 잡아낼 보안 도구를 피해 갈 수 있는 것입니다. 결국 이 수법은 당신 자신의 신뢰를 침입 경로로 바꿔 놓습니다.

이 악성코드가 하는 일

숨겨진 명령은 대개 “인포스틸러”를 설치합니다 — 저장된 비밀번호, 브라우저 로그인 쿠키, 기타 계정 정보를 조용히 복사해 범죄자에게 보내는 소프트웨어입니다. 이후 그들은 당신의 이메일, 은행, 소셜 계정에 침입하려 시도할 수 있습니다.

이는 주로 컴퓨터를 노립니다 — 특히 Windows가 가장 많고 Mac도 점점 늘고 있습니다 — 그래서 휴대폰보다 노트북이나 데스크톱을 사용할 때 가장 조심해야 합니다.

안전하게 지내는 방법

키 입력, 텍스트 붙여넣기, 시스템 창 열기를 요구하는 “인증”은 무엇이든 사기로 간주하고 페이지를 닫으세요. 진짜 확인은 언제나 페이지 안의 클릭이나 퍼즐일 뿐, 그 이상이 아닙니다.

웹사이트가 무언가를 “고쳐 준다”고 약속하더라도, 직접 작성하지 않은 명령은 절대 붙여넣지 마세요. 컴퓨터와 브라우저를 최신 상태로 유지하세요. 이런 명령 중 하나를 실행했다고 생각되면, 신뢰할 수 있는 기기에서 중요한 비밀번호를 바꾸고 2단계 인증을 켜세요.

Sealby가 관련되는 지점

Sealby는 당신의 사진, 메모, 파일을 iPhone에서 AES-256으로 암호화한 금고에 보관하며, 오직 당신만이 잠금을 해제할 수 있습니다. 컴퓨터에서 벌어지는 사기를 막을 수는 없으며, 그렇게 주장하지도 않습니다.

Sealby가 건전한 사기 예방 감각과 공유하는 것은 단순한 원칙입니다: 명령을 실행하거나 접근 권한을 넘기라고 요구하는 단계는 항상 경계하고, 가장 중요한 것은 오직 당신만이 통제하는 잠금 뒤에 두세요.

이 글은 일반적인 교육 자료이며 보안 조언이 아닙니다. 사기 수법과 문구는 시간이 지나면서 바뀌고 기기와 웹사이트에 따라 다릅니다 — 최신의 신뢰할 수 있는 출처를 확인하고, 예상치 못한 지시는 주의해서 다루세요.

빠른 답변

이것도 일반적인 CAPTCHA와 같은 건가요?

아닙니다. 진짜 CAPTCHA는 웹페이지 안에서 클릭하거나 작은 퍼즐을 푸는 것뿐입니다. 키보드로 키를 누르거나 텍스트를 붙여넣거나 컴퓨터에서 무언가를 열라고 요구한다면, 그것은 인증 단계가 아니라 사기입니다.

iPhone에도 영향을 미치나요?

이 명령 수법은 주로 컴퓨터를 노립니다 — 특히 Windows가 가장 많고, Mac도 점점 늘고 있습니다. 휴대폰은 이 특정 사기의 표적이 될 가능성이 적지만, 익숙한 창을 신뢰하는 습관을 노린다는 점은 어떤 기기에서든 기억해 둘 만합니다.

이미 그 단계를 따라 했다면 어떻게 하나요?

그 컴퓨터에 저장된 비밀번호가 노출됐다고 가정하세요. 신뢰할 수 있는 다른 기기에서 중요한 비밀번호를 바꾸고 2단계 인증을 켜세요. 그런 다음 해당 컴퓨터에서 보안 검사를 실행하거나, 도와줄 수 있는 사람에게 요청하세요.

평범해 보이는 웹사이트에서 어떻게 이런 창이 뜰 수 있나요?

범죄자들은 평범한 웹사이트에 침입해 가짜 창을 추가하므로, 예전에 이용해 본 사이트에서도 나타날 수 있습니다. 익숙한 사이트에서 봤다고 해서 그 수법을 따라도 안전하다는 뜻은 아닙니다.

내 금고가 기다리고 있습니다.

Sealby를 다운로드하고 소중한 것을 지키세요. 설정은 1분이면 충분하고, 만들 계정도 없습니다.

App Store에서 다운로드

iPhone과 iPad · iOS 17+ · 무료