본문 바로가기
2026년 10월 4일 일요일
정치·IT·경제·증시·환율·사건사고를 공식 자료로 검증하고 함께 토론하는 뉴스 커뮤니티
Independent News & Insight
실용 IT 정보

가짜 CAPTCHA ‘TerminalFix’ 확산…PowerShell 붙여넣기 요구하면 즉시 중단

마이크로소프트가 공개한 TerminalFix 공격은 가짜 CAPTCHA 화면으로 이용자에게 PowerShell 명령 실행을 유도한다. 정상 인증과 구별하는 신호, 이미 붙여넣었을 때의 계정·네트워크 대응, 기업 보안 담당자가 점검할 절차를 공식 분석을 바탕으로 정리했다.
이슈페이퍼 편집부
가짜 CAPTCHA와 PowerShell 명령 실행을 경고하는 TerminalFix 사이버공격 이미지
조회수 56회

마이크로소프트 위협 인텔리전스가 여러 산업의 조직을 겨냥한 ‘TerminalFix’ 공격을 공개했다. 감염된 웹사이트가 가짜 CAPTCHA 확인 화면을 띄우고, 이용자에게 Windows Terminal이나 PowerShell에 ‘검증 명령’을 복사해 실행하도록 유도하는 방식이다. 정상적인 CAPTCHA는 사용자가 직접 터미널을 열어 명령을 붙여넣게 하지 않는다.

가짜 ‘사람인지 확인’ 화면이 노리는 행동

마이크로소프트는 8월 28일 공개한 분석에서 TerminalFix를 기존 ClickFix 수법의 변형으로 설명했다. 공격자는 익숙한 보안 확인 화면처럼 보이는 오버레이를 내세우지만, 실제 목적은 사용자가 스스로 악성 명령을 실행하게 만드는 데 있다. 이후 감염 장치를 조직 내부망의 우회 통로로 악용할 수 있어 개인 PC보다 기업 환경에서 피해가 더 커질 수 있다.

핵심 식별 신호는 간단하다. 웹페이지가 ‘인증’이나 ‘오류 해결’을 이유로 Windows Terminal·PowerShell·실행 창을 열고 명령을 붙여넣으라고 요구한다면 작업을 중단해야 한다. 화면 디자인이 익숙하더라도 명령 실행 요구 자체가 정상적인 웹 인증 절차가 아니다.

이미 붙여넣었다면 해야 할 일

  • 회사 PC라면 네트워크 연결을 끊고 보안 담당자 또는 전산팀에 즉시 신고한다.
  • 임의로 기록을 지우거나 초기화하지 말고, 방문한 주소와 발생 시각을 남긴다.
  • 업무 계정과 관리자 계정의 자격증명 노출 가능성을 점검하고, 안전한 장치에서 비밀번호를 변경한다.
  • 조직은 해당 장치를 단순 악성코드 감염이 아니라 내부망 이동의 출발점일 수 있는 장치로 보고 조사한다.

마이크로소프트는 Defender 계열의 클라우드 기반 보호와 네트워크 보호, 엔드포인트 탐지·대응 기능을 최신 상태로 유지하고, 사용자가 브라우저 지시에 따라 터미널 명령을 실행하지 않도록 교육하라고 권고했다. 구체적인 침해지표와 탐지 규칙은 공식 분석 원문에서 확인할 수 있다.

이번 수법의 위험은 기술적으로 복잡해 보이는 화면이 아니라 ‘사용자가 직접 보안 경계를 넘게 만드는 설득’에 있다. 조직이 이메일 첨부파일만 막는 방식에 머무르면 충분하지 않다. 브라우저에서 터미널 명령 실행을 요구하는 행위를 명확한 금지 신호로 교육하고, 실행 이후의 계정·내부망 조사 절차까지 사전에 정해야 한다.

관련 글

토론 질문: 회사의 보안교육은 ‘터미널 명령 붙여넣기 금지’를 실제 사례와 함께 안내하고 있습니까?


출처: Microsoft Security Research, TerminalFix campaign 분석 (2026년 8월 28일)

무료회원 가입하고 관심 뉴스 알림 받기
오전 주요 뉴스 브리핑·관심 분야 알림·보이스피싱·리콜 등 중요 알림을 받아보세요. 카카오로 간편가입

의견을 남겨주세요

자유로운 의견을 나눠 주세요. 서로를 존중하는 인터넷 네티켓을 지켜 주세요.욕설이나 상대를 비하·비방하는 댓글은 자동으로 삭제됩니다.