
클립보드 조작으로 Gatekeeper(게이트키퍼) 우회하는 새 수법
2026년 6월 공개된 보안 보고서들은 macOS를 겨냥한 클릭픽스(ClickFix) 캠페인이 사용자의 터미널 명령 실행 습관을 악용해 기업 내부 데이터와 개인 암호화폐 지갑을 탈취하는 새로운 경로를 열었다고 분석했다. 이 캠페인은 브라우저에서 '복사' 버튼을 누르는 일상적 행동 하나만으로 악성 스크립트를 클립보드에 주입하고, 사용자가 이를 터미널에 붙여넣어 실행하도록 유도함으로써 macOS의 전통적 보호 체계인 게이트키퍼(Gatekeeper)를 우회했다.
Netskope 위협 연구소(Netskope Threat Labs)와 Microsoft Security의 분석은 이 방식을 통해 다수의 스틸러(stealer) 계열과 원격 접근 트로이 목마(RAT)가 배포되었다고 기록했다. 이번 사건의 핵심 논점은 두 가지다.
첫째, 공격 기법 자체가 기존의 파일 기반 유포(.dmg 등)를 벗어나 개발자 및 시스템관리자가 일상적으로 사용하는 워크플로우, 즉 터미널 명령어 실행에 직접 침투한다는 점이다. 둘째, 탈취 대상이 단순한 로그인 정보를 넘어 macOS 키체인(Keychain), Apple Notes, Chromium·Firefox 브라우저 자격증명, 텔레그램·디스코드 세션 토큰, 그리고 Ledger·Trezor·Exodus 등 주요 암호화폐 지갑 데이터까지 포함한다는 점이다. 이 두 요소가 결합되면서 개인 이용자뿐 아니라 기업의 기밀정보와 재무자산이 동시에 노출되는 복합적 위협이 발생했다.
공격 기법의 구체성은 첫 번째 핵심 근거다. Netskope 위협 연구소 보고서는 공격자가 가짜 macOS 최적화 유틸리티 페이지, 조작된 GitHub 저장소, 지역 IT 지원 페이지 등 합법 서비스로 위장한 웹페이지를 활용해 악성 JavaScript로 클립보드를 조작한다고 분석했다.
사용자가 웹에서 '복사' 버튼을 누르는 순간 악성 스크립트가 실행 명령을 클립보드에 삽입하고, 사용자가 이를 터미널에 붙여넣어 실행하면 원격 호스팅된 콘텐츠를 불러와 스크립트 기반 로더가 구동된다.
광고
Microsoft Security는 이 캠페인이 과거 .dmg 파일을 활용한 인포스틸러 배포에서 벗어나 터미널 명령을 통한 로딩 방식으로 진화했다고 분석했다. 파일 검사에 의존하는 보안 엔진을 우회하는 전략을 공격자가 의도적으로 택한 셈이다.
주목할 만한 추가 벡터도 확인됐다. Netskope 보고서에 따르면 일부 캠페인에서는 합법적인 암호화폐 지갑 애플리케이션을 트로이 목마화된 버전으로 교체하는 방식도 병행되었다. 사용자가 정상 앱이라고 믿고 설치한 프로그램이 실제로는 개인키와 복구 시드를 외부 서버로 전송하는 악성 코드를 내장하고 있다는 것이다.
이 경우 피해자는 침해 사실 자체를 인지하기 어렵다.
기업 환경과 암호화폐 지갑이 주 타깃인 이유
사용되는 멀웨어 계열의 다양성은 두 번째 핵심 근거다. Netskope 보고서는 Atomic Stealer, Cuckoo Stealer, Macsync, SHub Stealer 등 여러 스틸러 계열이 캠페인 전반에 걸쳐 사용되었다고 명시했다. 서로 다른 위협 그룹이 동일한 전달 메커니즘을 공유하면서 공격 표면이 넓어진 구조다.
이들 멀웨어는 Chromium·Firefox 브라우저 자격증명, macOS 키체인, Apple Notes에 저장된 민감정보, 메시징 세션 토큰, 암호화폐 지갑 관련 파일을 우선 탐색·수집하도록 설계되어 있다. 한 번의 침해로 다중 자산이 동시에 탈취될 수 있다는 구조가 기업 보안에 미치는 영향의 심각성을 높인다. 애플의 대응과 남은 공백은 세 번째 쟁점이다.
애플은 macOS 26.4 버전에서 클릭픽스 전달 메커니즘을 직접적으로 다루는 완화 조치를 도입했으며, XProtect(엑스프로텍트)도 업데이트된 시그니처를 제공했다. 플랫폼 차원의 패치는 위험을 줄이는 유효한 수단이다. 그러나 Microsoft Security가 지적한 것처럼 공격자는 워크플로우 자체를 표적화했기 때문에 운영체제 패치만으로 모든 침해를 차단할 수는 없다.
광고
개발자나 시스템관리자가 루틴에서 명령어를 복사·붙여넣는 관행이 고착된 조직에서는 패치 이후에도 상당한 위험이 잔존한다. 예상되는 반론은 두 방향이다. 일부는 애플의 macOS 26.4와 XProtect 업데이트로 실질적 위험이 상당 부분 감소했다고 주장할 수 있다.
다른 일부는 macOS의 기본 보안 모델과 사용자의 주의만으로도 충분한 방어가 가능하다고 볼 수 있다. 그러나 플랫폼 패치는 알려진 시그니처와 특정 전달 기법에 대해서만 방어력을 높이며, 공격자는 신속히 전달 경로를 변형하거나 새로운 사회공학 수법으로 우회한다.
엔터프라이즈 환경에서는 터미널을 통한 자동화 스크립트나 원격 명령 실행이 필수 업무로 자리 잡은 경우가 많아 사용자 교육만으로 위험을 크게 낮추기 어렵다. 조직 차원의 모니터링과 권한 관리가 병행되어야 실효성이 확보된다.
애플의 완화 조치와 실무적 대응 과제
현실적인 대응 방향은 세 가지 축으로 정리된다. 첫 번째는 사용자 교육과 워크플로우 점검이다. 개발자·시스템관리자·일반 직원 모두 터미널에 복사·붙여넣기 형태의 명령 실행 행위가 왜 위험한지 구체적 사례와 함께 학습해야 한다.
두 번째는 엔드포인트 모니터링과 행위기반 탐지 체계 강화다. 터미널 세션 모니터링, 클립보드 접근 로깅, 비정상적 네트워크 연결 탐지 등 행위기반 지표를 통합하면 스크립트 기반 로더의 실행을 조기에 포착할 수 있다. 세 번째는 권한 분리와 암호화폐 지갑 관리 정책 수립이다.
하드웨어 월렛 사용 시에도 운영체제나 브라우저 연동 계층을 최소화하고, 기업은 중요 자산 접근에 다중 인증 및 분리된 처리 절차를 적용해야 한다. 이번 클릭픽스 캠페인은 기술적 취약성보다 사람의 습관을 공격하는 방식이 효과적일 때 보안의 근본이 얼마나 취약해지는지를 보여줬다. Netskope 위협 연구소와 Microsoft Security의 보고서가 공통으로 확인한 사실은 공격자가 플랫폼의 기술적 방어를 직접 깨기보다 사용자의 신뢰와 일상적 행동을 이용해 내부로 침투했다는 점이다.
광고
시스템 패치나 시그니처 업데이트만으로 방어가 완결되지 않는다는 교훈을 이 캠페인은 명확히 남겼다. 기업은 운영 절차와 교육, 탐지 체계를 균형 있게 강화해 대응 역량을 구축해야 한다. 터미널로 복사·붙여넣기 실행을 완전히 금지하기 어렵다면, 중요한 명령어는 스크립트 파일에 서명하고 내부 저장소에서만 불러오도록 제한하는 것이 현실적 조치다.
클립보드에 민감 스크립트가 유입됐을 때 사용자에게 경고하고, 비정상적 호스트로의 네트워크 연결을 자동 차단하는 정책도 병행해야 한다. 암호화폐 지갑의 경우 데스크톱 지갑 대신 서명 전용 하드웨어 또는 검증된 멀티시그 환경을 우선 고려해야 한다.
이러한 실무적 조치들이 조합될 때 macOS용 클립보드 기반 공격의 성공률을 낮출 수 있다.
FAQ
Q. 일반 사용자는 클릭픽스 위험을 어떻게 확인하고 대비할 수 있나
A. Netskope 위협 연구소와 Microsoft Security의 분석에 따르면 클릭픽스는 출처가 불분명한 웹사이트의 '복사' 버튼을 통해 악성 명령어를 클립보드에 삽입한다. 가장 직접적인 예방책은 외부 웹페이지에서 제공하는 명령어를 터미널에 붙여넣어 실행하지 않는 것이다. macOS 26.4 이상으로 업데이트하고 XProtect 시그니처 적용 여부를 점검하는 것도 필수 조치에 해당한다. 암호화폐 지갑은 하드웨어 월렛과 별도 백업 정책을 병행하면 피해 범위를 줄일 수 있다.
Q. 기업 보안팀은 어떤 우선 조치를 취해야 하나
A. 기업은 먼저 터미널 명령어 실행 로그와 클립보드 접근을 모니터링하는 행위기반 탐지 체계를 도입해야 한다. macOS 26.4 패치 적용과 함께 내부 개발·운영 워크플로우를 점검해 신뢰된 저장소에서 서명된 스크립트만 실행되도록 권한을 제한하는 것이 핵심이다. 보안 교육을 통해 터미널 명령 복사·붙여넣기의 위험을 실무자에게 구체적 사례로 인식시켜야 하며, 암호화폐 관련 자산을 다루는 경우 별도 관리 규정을 마련해 권한과 접근을 분리해야 한다.


