마이크로소프트 위협 인텔리전스가 여러 산업의 조직을 겨냥한 ‘TerminalFix’ 공격을 공개했다. 감염된 웹사이트가 가짜 CAPTCHA 확인 화면을 띄우고, 이용자에게 Windows Terminal이나 PowerShell에 ‘검증 명령’을 복사해 실행하도록 유도하는 방식이다. 정상적인 CAPTCHA는 사용자가 직접 터미널을 열어 명령을 붙여넣게 하지 않는다.
가짜 ‘사람인지 확인’ 화면이 노리는 행동
마이크로소프트는 8월 28일 공개한 분석에서 TerminalFix를 기존 ClickFix 수법의 변형으로 설명했다. 공격자는 익숙한 보안 확인 화면처럼 보이는 오버레이를 내세우지만, 실제 목적은 사용자가 스스로 악성 명령을 실행하게 만드는 데 있다. 이후 감염 장치를 조직 내부망의 우회 통로로 악용할 수 있어 개인 PC보다 기업 환경에서 피해가 더 커질 수 있다.
핵심 식별 신호는 간단하다. 웹페이지가 ‘인증’이나 ‘오류 해결’을 이유로 Windows Terminal·PowerShell·실행 창을 열고 명령을 붙여넣으라고 요구한다면 작업을 중단해야 한다. 화면 디자인이 익숙하더라도 명령 실행 요구 자체가 정상적인 웹 인증 절차가 아니다.
이미 붙여넣었다면 해야 할 일
- 회사 PC라면 네트워크 연결을 끊고 보안 담당자 또는 전산팀에 즉시 신고한다.
- 임의로 기록을 지우거나 초기화하지 말고, 방문한 주소와 발생 시각을 남긴다.
- 업무 계정과 관리자 계정의 자격증명 노출 가능성을 점검하고, 안전한 장치에서 비밀번호를 변경한다.
- 조직은 해당 장치를 단순 악성코드 감염이 아니라 내부망 이동의 출발점일 수 있는 장치로 보고 조사한다.
마이크로소프트는 Defender 계열의 클라우드 기반 보호와 네트워크 보호, 엔드포인트 탐지·대응 기능을 최신 상태로 유지하고, 사용자가 브라우저 지시에 따라 터미널 명령을 실행하지 않도록 교육하라고 권고했다. 구체적인 침해지표와 탐지 규칙은 공식 분석 원문에서 확인할 수 있다.
이번 수법의 위험은 기술적으로 복잡해 보이는 화면이 아니라 ‘사용자가 직접 보안 경계를 넘게 만드는 설득’에 있다. 조직이 이메일 첨부파일만 막는 방식에 머무르면 충분하지 않다. 브라우저에서 터미널 명령 실행을 요구하는 행위를 명확한 금지 신호로 교육하고, 실행 이후의 계정·내부망 조사 절차까지 사전에 정해야 한다.
관련 글
토론 질문: 회사의 보안교육은 ‘터미널 명령 붙여넣기 금지’를 실제 사례와 함께 안내하고 있습니까?
출처: Microsoft Security Research, TerminalFix campaign 분석 (2026년 8월 28일)
오전 주요 뉴스 브리핑·관심 분야 알림·보이스피싱·리콜 등 중요 알림을 받아보세요. 카카오로 간편가입


의견을 남겨주세요