Pulse 게시 ·

ClickFix 공격, 브라우저 캐시에 악성 스크립트 숨겨 실행

Microsoft 위협 인텔리전스팀에 따르면 새 ClickFix 공격이 PNG로 위장한 스크립트를 브라우저 캐시에 미리 저장한다. 이후 이용자에게 명령을 붙여넣게 유도해 캐시 파일을 실행하며, Windows 실행 창의 약 260자 입력 제한을 우회한다. 최종 악성코드는 브라우저·기기 인증정보를 노린다.

관찰된 공격은 캐시 파일의 내용 표식 대신 예상 파일 크기로 악성 항목을 찾고, 이를 VBScript 파일로 복사해 실행한다.

후속 PowerShell 단계와 메모리에 적재한 .NET 코드를 거쳐 정상 Windows 프로세스에 코드를 주입한다.

Microsoft는 실행 기록을 담는 RunMRU 레지스트리, 예약 작업, 스크립트 실행 프로세스도 조사 대상으로 권고했다.

CAPTCHA·오류 해결을 명목으로 이용자가 직접 명령을 실행하도록 유도하는 사회공학 공격이다.

다운로드 기록만 감시하면 놓칠 수 있어, 브라우저 활동과 WScript·PowerShell 자식 프로세스를 함께 추적할 필요가 있다.

원문