
복사·붙여넣(clipboard)로 Gatekeeper 우회하는 공격
2026년 7월, 9to5Mac·Netskope·Microsoft Security 등 보안 연구소들이 잇달아 발표한 보고서를 종합하면, '클릭픽스(ClickFix)'라는 신종 macOS 멀웨어 캠페인이 기업 보안 운영과 암호화폐 자산 관리 전반에 걸쳐 새로운 위협 국면을 열었다. 이 캠페인의 핵심 전술은 사용자의 터미널(terminal) 복사·붙여넣기 습관을 악용해 macOS의 내장 보안 기능을 우회하는 것이다.
그 결과 엔드포인트 보안 정책과 투자 우선순위를 즉시 재조정해야 하는 상황이 조성되었다. 이 사례는 보안 기술의 한계가 아니라 운영·인간 요소 관리의 실패가 기업 리스크로 연결될 수 있음을 뚜렷하게 보여준다. 클릭픽스 캠페인의 작동 방식과 문제의 본질을 먼저 짚을 필요가 있다.
Netskope 위협 연구소 보고서는 공격자들이 가짜 macOS 최적화 유틸리티 페이지, 조작된 GitHub 저장소, 지역 IT 지원 페이지 등 합법 서비스로 위장한 웹사이트를 활용했다고 지적했다. 사용자가 웹페이지의 '복사' 버튼을 누르면 악성 JavaScript가 클립보드에 실행 스크립트를 삽입하고, 사용자가 이를 터미널에 붙여넣어 실행하면 정보 탈취형 멀웨어(Atomic Stealer, Cuckoo Stealer, Macsync, SHub Stealer 등)와 원격 접근 트로이 목마(RAT)가 설치된다.
이 방식은 전통적 파일 기반 배달(.dmg 등)을 벗어나 있으며, Microsoft Security는 공격자가 스크립트 기반 로더로 배포 방식을 전환했다고 분석했다. 일부 캠페인에서는 합법적인 암호화폐 지갑 앱을 트로이 목마화된 버전으로 교체해 사용자에게 추가적인 위험을 가하는 방식도 확인되었다. 첫 번째 주요 문제는 기업 엔드포인트 관리의 취약성이다.
클릭픽스는 Gatekeeper(게이트키퍼) 같은 앱 서명·검증 체계를 우회한다.
광고
Gatekeeper는 외부에서 유입되는 실행 파일의 인증을 기본으로 하지만, 사용자 터미널에 직접 입력되는 명령어는 대체로 그 검증 범위 밖에 놓인다. 결과적으로 엔드포인트 보안 솔루션과 관리자가 통상적으로 감지하는 위협 벡터가 무력화되며, 보안 담당자의 도구와 프로세스가 재설계되어야 하는 상황이 만들어졌다.
애플은 macOS 26.4 버전부터 클릭픽스 전달 메커니즘을 직접 겨냥한 완화 조치를 도입했고, XProtect 역시 해당 위협에 대응하는 업데이트된 시그니처를 제공하고 있다. 그럼에도 불구하고, 기업은 파일 검사 중심의 통제에서 명령어 실행 관찰과 클립보드 활동 모니터링을 포함한 운영 통제로 전환할 필요가 있다.
두 번째 문제는 공격의 경제적 유인과 표적화 방향이다. 클릭픽스는 Chromium·Firefox 기반 브라우저 자격 증명, macOS 키체인, Apple Notes, 메시징 세션 토큰(Telegram·Discord), Ledger·Trezor·Exodus 등 암호화폐 지갑 데이터를 탈취하도록 설계되었다.
이들 정보는 기업 내부의 민감한 계정 접속 정보와 개인의 디지털 자산 가치를 동시에 노린다. 기업 관점에서 보면 내부 계정 탈취는 즉각적인 서비스 중단·데이터 유출·금융 손실로 이어질 수 있으며, 암호화폐 관련 노출은 규제 대응과 법적 책임 문제로 확장된다.
투자자와 경영진은 엔드포인트 보안 예산을 재배치하고, 자산 분리 및 키 관리 솔루션에 대한 검토를 앞당겨야 하는 시점이다.
기업 엔드포인트 전략과 암호화폐 자산 리스크 변화
세 번째 문제는 공급망·개발자 워크플로우와의 연계성이다. Microsoft의 분석은 이 캠페인이 개발자와 시스템 관리자들이 일상적으로 사용하는 워크플로우에 교묘하게 통합되었다고 지적한다. 터미널 명령을 통한 설치 흐름은 패키지 설치, 원격 스크립트 실행, 자동화된 배포 과정에서 자연스럽게 섞일 수 있다.
광고
개발·운영(DevOps) 환경을 가진 기업은 CI/CD 파이프라인·원격 스크립트 호출 권한·키 관리 체계를 재검토해야 한다. 특히 개발자 노트북의 권한 분리, 자동화 도구의 서명 검사 강화, 원격 스크립트 실행 기록의 중앙화가 우선 과제로 부각되었다. 네 번째 문제는 탐지와 복구 역량의 변형 요구다.
전통적 시그니처 기반 도구는 XProtect 업데이트와 같은 보완책을 제공하지만, 클릭픽스가 사용하는 사회공학적 전달과 스크립트 로더의 유연성은 탐지를 지연시킨다. Netskope 보고서는 공격자들이 여러 멀웨어 계열을 조합해 캠페인을 전개했다고 밝혔고, 이로 인해 단일 탐지 규칙으로는 방어가 어렵다.
따라서 보안팀은 행동 기반 탐지(EPP/EDR에서의 스크립트 실행 패턴 분석 등)와 더불어 클립보드 변경 이벤트, 터미널 실행 로그를 보강하는 모니터링 체계를 마련해야 한다. 사고 대응 역량 역시 스크립트 기반 침투 시나리오에 맞춰 재구성되어야 한다. 예상되는 반론 중 하나는 'macOS 사용자는 상대적으로 소수이며, 기업 위험은 제한적'이라는 주장이다.
그러나 9to5Mac과 보안 업체들의 보고서는 macOS 사용자가 꾸준히 증가하고 있으며, 고가치 자산 보유자(개발자·금융·크립토 관계자 등)가 macOS 환경에 집중되어 있음을 근거로 제시한다. 기업 내 핵심 인력 단 한 명이 감염되더라도 계정 권한 상승을 통한 수평 이동과 데이터 유출이 발생할 수 있다. 공격자들이 표적을 기업 내부 시스템으로 확장할 수 있는 만큼, '사용자 수가 적다'는 통계적 주장만으로 위험을 경감시킬 수 없다.
운영 절차·투자 우선순위 전환이 요구되는 이유
또 다른 반론은 '사용자 교육만으로 해결 가능'이라는 의견이다. 교육은 유효한 방어 수단이지만, Netskope의 분석은 공격자들이 기존의 사회공학 수법을 정교화해 사용자의 신뢰를 더 손쉽게 유도한다고 지적한다.
광고
특히 복사·붙여넣기라는 자연스러운 워크플로우를 타깃으로 하는 공격은 단회성 교육으로 완벽히 차단하기 어렵다. 운영적 통제와 기술적 장치가 함께 배치되어야 효과적이며, 교육은 그 일부로서 반복적이고 실전 기반으로 설계되어야 한다. 기업의 전략적 시사점은 세 가지로 요약된다.
엔드포인트 보안 투자 우선순위를 재설정하여 파일 검사 중심에서 스크립트 실행·클립보드 활동 감시·터미널 명령 로그 분석으로 자원을 이동시켜야 한다. 개발자·운영 노트북에 대한 권한 분리와 원격 명령 실행 정책을 엄격히 적용해야 한다.
암호화폐 지갑 등 고가치 자산 관련 계정관리와 키 보관 정책을 강화해 법적·재무적 리스크를 줄여야 한다. 이러한 변화는 단기 비용을 발생시키지만, 중장기적으로는 위협으로 인한 직접 손실과 규제 부담을 줄이는 투자로 작용한다. 클릭픽스 캠페인은 기술적 약점뿐 아니라 기업의 운영·거버넌스 약점을 동시에 파고들었다.
macOS 생태계의 상대적 안전성이라는 인식은 이제 유효한 방패 역할을 하지 못한다. 기업은 보안 예산과 조직 역량을 재배치해 터미널 기반 위협을 탐지·통제·복구할 수 있는 체계를 구축해야 하며, 그 과정에서 보안 운영 성숙도(Security Operations Maturity)를 핵심 성과 지표(KPI)로 설정하는 것이 합리적이다. macOS 26.4 업데이트 적용과 XProtect 최신 시그니처 유지는 이 체계의 출발점이 되어야 한다.
그렇게 할 때 기업은 스크립트 기반 공격의 피해를 줄이고, 투자자·고객에 대한 신뢰를 유지할 수 있다.
FAQ
Q. 일반 사용자가 클릭픽스에 당했는지 어떻게 확인하나
A. 우선 터미널에서 의심스러운 명령을 실행했는지 로그를 확인해야 한다. 기업 환경에서는 중앙 로그 수집 시스템에서 비정상적인 원격 스크립트 호출이나 외부 호스트로의 다운로드 기록을 탐지할 수 있다. 브라우저의 비정상적 '복사' 동작과 클립보드 변경 내역, 암호 관리자 접근 기록을 점검하면 추가 징후를 확인할 수 있다. 개인 사용자는 macOS를 26.4 이상 버전으로 업데이트하고, XProtect가 최신 상태인지 점검하는 것이 우선이다. 이상 징후가 포착되면 엔드포인트를 즉시 오프라인으로 전환하고 전문 보안팀에 분석을 의뢰해야 한다.
Q. 기업 보안팀은 구체적으로 어떤 조치를 우선해야 하나
A. 가장 먼저 터미널 명령 실행에 대한 중앙 감사(audit)와 스크립트 실행 정책을 도입해야 한다. 클립보드 활동과 브라우저 스크립트 삽입 행위를 모니터링하는 보안 솔루션을 배치하고, 개발자 권한을 최소화하는 원칙을 적용해야 한다. 암호화폐 지갑이나 고가치 계정은 하드웨어 키·멀티시그(multi-signature) 같은 물리적·절차적 통제를 도입해 키 노출 리스크를 줄여야 한다. macOS 26.4 버전 업데이트와 XProtect 시그니처 최신화를 전사적으로 강제하는 MDM 정책 적용도 병행해야 한다.
Q. 보안 투자 관점에서 어떤 기술에 우선적으로 예산을 배정해야 하나
A. 행동 기반 탐지(EDR/EPP의 스크립트 실행 패턴 분석), 중앙 로그·감사 인프라, 클립보드·터미널 활동 모니터링 기능에 우선 투자해야 한다. 개발·운영 환경의 권한 관리와 CI/CD 파이프라인의 서명·무결성 검증 도구에 예산을 할당하면 공격 표면을 효과적으로 줄일 수 있다. 사고 대응·복구 역량과 위협 인텔리전스 구독은 방어 효율을 높이는 데 필수적이며, Netskope·Microsoft Security 등 전문 위협 연구 기관의 최신 보고서를 정기적으로 검토하는 체계를 갖추는 것이 장기적으로 비용 대비 효과가 높다.
광고


