macOS 클릭픽스, 터미널 명령어 조작으로 기업 보안망 뚫는다

클립보드 조작으로 Gatekeeper(게이트키퍼) 우회하는 새 수법

기업 환경과 암호화폐 지갑이 주 타깃인 이유

애플의 완화 조치와 실무적 대응 과제

클립보드 조작으로 Gatekeeper(게이트키퍼) 우회하는 새 수법

 

2026년 6월 공개된 보안 보고서들은 macOS를 겨냥한 클릭픽스(ClickFix) 캠페인이 사용자의 터미널 명령 실행 습관을 악용해 기업 내부 데이터와 개인 암호화폐 지갑을 탈취하는 새로운 경로를 열었다고 분석했다. 이 캠페인은 브라우저에서 '복사' 버튼을 누르는 일상적 행동 하나만으로 악성 스크립트를 클립보드에 주입하고, 사용자가 이를 터미널에 붙여넣어 실행하도록 유도함으로써 macOS의 전통적 보호 체계인 게이트키퍼(Gatekeeper)를 우회했다.

 

Netskope 위협 연구소(Netskope Threat Labs)와 Microsoft Security의 분석은 이 방식을 통해 다수의 스틸러(stealer) 계열과 원격 접근 트로이 목마(RAT)가 배포되었다고 기록했다. 이번 사건의 핵심 논점은 두 가지다.

 

첫째, 공격 기법 자체가 기존의 파일 기반 유포(.dmg 등)를 벗어나 개발자 및 시스템관리자가 일상적으로 사용하는 워크플로우, 즉 터미널 명령어 실행에 직접 침투한다는 점이다. 둘째, 탈취 대상이 단순한 로그인 정보를 넘어 macOS 키체인(Keychain), Apple Notes, Chromium·Firefox 브라우저 자격증명, 텔레그램·디스코드 세션 토큰, 그리고 Ledger·Trezor·Exodus 등 주요 암호화폐 지갑 데이터까지 포함한다는 점이다. 이 두 요소가 결합되면서 개인 이용자뿐 아니라 기업의 기밀정보와 재무자산이 동시에 노출되는 복합적 위협이 발생했다.

 

공격 기법의 구체성은 첫 번째 핵심 근거다. Netskope 위협 연구소 보고서는 공격자가 가짜 macOS 최적화 유틸리티 페이지, 조작된 GitHub 저장소, 지역 IT 지원 페이지 등 합법 서비스로 위장한 웹페이지를 활용해 악성 JavaScript로 클립보드를 조작한다고 분석했다.

 

사용자가 웹에서 '복사' 버튼을 누르는 순간 악성 스크립트가 실행 명령을 클립보드에 삽입하고, 사용자가 이를 터미널에 붙여넣어 실행하면 원격 호스팅된 콘텐츠를 불러와 스크립트 기반 로더가 구동된다.

 

광고

광고

 

Microsoft Security는 이 캠페인이 과거 .dmg 파일을 활용한 인포스틸러 배포에서 벗어나 터미널 명령을 통한 로딩 방식으로 진화했다고 분석했다. 파일 검사에 의존하는 보안 엔진을 우회하는 전략을 공격자가 의도적으로 택한 셈이다.

 

주목할 만한 추가 벡터도 확인됐다. Netskope 보고서에 따르면 일부 캠페인에서는 합법적인 암호화폐 지갑 애플리케이션을 트로이 목마화된 버전으로 교체하는 방식도 병행되었다. 사용자가 정상 앱이라고 믿고 설치한 프로그램이 실제로는 개인키와 복구 시드를 외부 서버로 전송하는 악성 코드를 내장하고 있다는 것이다.

 

이 경우 피해자는 침해 사실 자체를 인지하기 어렵다.

 

기업 환경과 암호화폐 지갑이 주 타깃인 이유

 

사용되는 멀웨어 계열의 다양성은 두 번째 핵심 근거다. Netskope 보고서는 Atomic Stealer, Cuckoo Stealer, Macsync, SHub Stealer 등 여러 스틸러 계열이 캠페인 전반에 걸쳐 사용되었다고 명시했다. 서로 다른 위협 그룹이 동일한 전달 메커니즘을 공유하면서 공격 표면이 넓어진 구조다.

 

이들 멀웨어는 Chromium·Firefox 브라우저 자격증명, macOS 키체인, Apple Notes에 저장된 민감정보, 메시징 세션 토큰, 암호화폐 지갑 관련 파일을 우선 탐색·수집하도록 설계되어 있다. 한 번의 침해로 다중 자산이 동시에 탈취될 수 있다는 구조가 기업 보안에 미치는 영향의 심각성을 높인다. 애플의 대응과 남은 공백은 세 번째 쟁점이다.

 

애플은 macOS 26.4 버전에서 클릭픽스 전달 메커니즘을 직접적으로 다루는 완화 조치를 도입했으며, XProtect(엑스프로텍트)도 업데이트된 시그니처를 제공했다. 플랫폼 차원의 패치는 위험을 줄이는 유효한 수단이다. 그러나 Microsoft Security가 지적한 것처럼 공격자는 워크플로우 자체를 표적화했기 때문에 운영체제 패치만으로 모든 침해를 차단할 수는 없다.

 

 

광고

광고

 

개발자나 시스템관리자가 루틴에서 명령어를 복사·붙여넣는 관행이 고착된 조직에서는 패치 이후에도 상당한 위험이 잔존한다. 예상되는 반론은 두 방향이다. 일부는 애플의 macOS 26.4와 XProtect 업데이트로 실질적 위험이 상당 부분 감소했다고 주장할 수 있다.

 

다른 일부는 macOS의 기본 보안 모델과 사용자의 주의만으로도 충분한 방어가 가능하다고 볼 수 있다. 그러나 플랫폼 패치는 알려진 시그니처와 특정 전달 기법에 대해서만 방어력을 높이며, 공격자는 신속히 전달 경로를 변형하거나 새로운 사회공학 수법으로 우회한다.

 

엔터프라이즈 환경에서는 터미널을 통한 자동화 스크립트나 원격 명령 실행이 필수 업무로 자리 잡은 경우가 많아 사용자 교육만으로 위험을 크게 낮추기 어렵다. 조직 차원의 모니터링과 권한 관리가 병행되어야 실효성이 확보된다.

 

애플의 완화 조치와 실무적 대응 과제

 

현실적인 대응 방향은 세 가지 축으로 정리된다. 첫 번째는 사용자 교육과 워크플로우 점검이다. 개발자·시스템관리자·일반 직원 모두 터미널에 복사·붙여넣기 형태의 명령 실행 행위가 왜 위험한지 구체적 사례와 함께 학습해야 한다.

 

두 번째는 엔드포인트 모니터링과 행위기반 탐지 체계 강화다. 터미널 세션 모니터링, 클립보드 접근 로깅, 비정상적 네트워크 연결 탐지 등 행위기반 지표를 통합하면 스크립트 기반 로더의 실행을 조기에 포착할 수 있다. 세 번째는 권한 분리와 암호화폐 지갑 관리 정책 수립이다.

 

하드웨어 월렛 사용 시에도 운영체제나 브라우저 연동 계층을 최소화하고, 기업은 중요 자산 접근에 다중 인증 및 분리된 처리 절차를 적용해야 한다. 이번 클릭픽스 캠페인은 기술적 취약성보다 사람의 습관을 공격하는 방식이 효과적일 때 보안의 근본이 얼마나 취약해지는지를 보여줬다. Netskope 위협 연구소와 Microsoft Security의 보고서가 공통으로 확인한 사실은 공격자가 플랫폼의 기술적 방어를 직접 깨기보다 사용자의 신뢰와 일상적 행동을 이용해 내부로 침투했다는 점이다.

 

 

광고

광고

 

시스템 패치나 시그니처 업데이트만으로 방어가 완결되지 않는다는 교훈을 이 캠페인은 명확히 남겼다. 기업은 운영 절차와 교육, 탐지 체계를 균형 있게 강화해 대응 역량을 구축해야 한다. 터미널로 복사·붙여넣기 실행을 완전히 금지하기 어렵다면, 중요한 명령어는 스크립트 파일에 서명하고 내부 저장소에서만 불러오도록 제한하는 것이 현실적 조치다.

 

클립보드에 민감 스크립트가 유입됐을 때 사용자에게 경고하고, 비정상적 호스트로의 네트워크 연결을 자동 차단하는 정책도 병행해야 한다. 암호화폐 지갑의 경우 데스크톱 지갑 대신 서명 전용 하드웨어 또는 검증된 멀티시그 환경을 우선 고려해야 한다.

 

이러한 실무적 조치들이 조합될 때 macOS용 클립보드 기반 공격의 성공률을 낮출 수 있다.

 

FAQ

 

Q. 일반 사용자는 클릭픽스 위험을 어떻게 확인하고 대비할 수 있나

 

A. Netskope 위협 연구소와 Microsoft Security의 분석에 따르면 클릭픽스는 출처가 불분명한 웹사이트의 '복사' 버튼을 통해 악성 명령어를 클립보드에 삽입한다. 가장 직접적인 예방책은 외부 웹페이지에서 제공하는 명령어를 터미널에 붙여넣어 실행하지 않는 것이다. macOS 26.4 이상으로 업데이트하고 XProtect 시그니처 적용 여부를 점검하는 것도 필수 조치에 해당한다. 암호화폐 지갑은 하드웨어 월렛과 별도 백업 정책을 병행하면 피해 범위를 줄일 수 있다.

 

Q. 기업 보안팀은 어떤 우선 조치를 취해야 하나

 

A. 기업은 먼저 터미널 명령어 실행 로그와 클립보드 접근을 모니터링하는 행위기반 탐지 체계를 도입해야 한다. macOS 26.4 패치 적용과 함께 내부 개발·운영 워크플로우를 점검해 신뢰된 저장소에서 서명된 스크립트만 실행되도록 권한을 제한하는 것이 핵심이다. 보안 교육을 통해 터미널 명령 복사·붙여넣기의 위험을 실무자에게 구체적 사례로 인식시켜야 하며, 암호화폐 관련 자산을 다루는 경우 별도 관리 규정을 마련해 권한과 접근을 분리해야 한다.

 

작성 2026.07.18 22:48 수정 2026.07.18 22:48

RSS피드 기사제공처 : 아이티인사이트 / 등록기자: 최현웅 무단 전재 및 재배포금지

해당기사의 문의는 기사제공처에게 문의

댓글 0개 (/ 페이지)
댓글등록- 개인정보를 유출하는 글의 게시를 삼가주세요.
등록된 댓글이 없습니다.
Shorts NEWS 더보기
AI부동산경제신문 부동산 30초 브리핑 2026년 9월 29일(화)
신규창업vs인수창업?
AI광고 영상 제작부터 광고 송출까지 가능한 광고대행사 준콤
자신의 분야에 전문가의 목소리를 담는 뉴스 더초이스
합법적 채무탕감 개인회생! 당신도 주인공이 될 수 있다! #개인회생상담 ..
️ 미국 핵심광물에 20억 달러 이상 투자…한국엔 위기일까, 기회일까? ..
인류와 지구의 더 나은 미래, 행동하는 환경 저널 '에콜로지 코리아(EC..
선무도 #골굴사 #전통무예 #친일반민특위
권리금 분석은 어떻게?
더초이스 비즈니스 어워즈 고객의 선택과 신뢰를 공식적인 브랜드 가치로 증..
[준콤] 서오릉장어대장_엘리베이터광고_30초(2026)
두산위브더제니스 부천, 더블역세권 49층 2,008가구 대단지 주목!
KTX·SRT 하나의 앱으로 예약!코레일+#KTX #SRT #코레일플러스..
계좌의 내 돈을 더 이상 사용할 수 없게 된다고?
친환경 캐릭터 굿즈로 소비자 마음 사로ᄌ..
독립 운동가 김시현
요즘 비트코인 근황
유기농 유정란 가격 비교
서울 줍줍 강변역 센트럴 아이파크
프랜차이즈 가맹점 매도는 어떻게?
허경환 유행어 총출동! 판촉물은 세종기프트
천재 강아지 다이빙
스프링힐스, 친환경 골프장으로 18ᄒ..
선무도 골굴사 #반민특위 #korean #독창성 #골굴사 #선무도 #..
해외부자들은 코인을 얼마나 들고 있을까? (2편)
귀농귀촌매뉴얼북이 PDF책으로 나왔습니다. 잎새영상
토지거래허가구역 내 \'세 낀 아파트\' 실거주 의무 유예 2027년 말..
전문가의 필요성?
마음알지유튜브영상 더보기

창간뉴스 마인드24 사람을 읽고 미래를 봅니다

발달검사의 필요성

발달검사의 필요성

단디 로고송 동영상

3개월 영아_인지발달편

3개월 영아_언어발달편

3개월 영아_사회정서발달편

3개월 영아_기본생활발달편

대학생 마음상태검사

찾아가는 발달상담 서비스

키드위즈 소개

부모양육스트레스검사

부모양육태도검사

직장인 마음상태검사

영유아 정서행동검사

영유아 발달검사 2판

부정적감정을 다루는 솔루션

스트레스탈출비결 10가지

분노탈출비결 10가지

불안탈줄비결 10가지