CERT-UA, 가짜 Cloudflare 인증을 띄우는 변조 웹사이트 100곳 이상 발견
The Hacker News에 따르면 CERT-UA가 9월에 LunexStealer 유포용 스크립트가 삽입된 웹사이트 100곳 이상을 발견했다. 검색 결과로 방문한 Windows 이용자에게 가짜 Cloudflare 인증을 띄우고 명령 실행을 유도한다. 악성 확장으로 쿠키·입력한 인증정보를 탈취하며, 이용자 기기의 실제 감염 여부는 공개하지 않았다.
공격 스크립트는 Polygon 또는 Ethereum 스마트 계약에서 가짜 인증 페이지의 도메인과 동작 모드를 가져오는 EtherHiding 기법을 사용한다.
가짜 인증 화면은 검색엔진에서 유입된 Windows 이용자에게만 표시하며, 12시간 동안 최대 두 번 노출한다.
명령을 실행하면 원격 서버의 악성 MSI 패키지를 내려받아 설치하는 ClickFix 방식이다.
일부 MSI 변종은 Microsoft Defender 예외를 설정하고 취약한 AMD 드라이버를 악용하거나 DLL 사이드로딩으로 악성코드를 실행한다.
CERT-UA는 일반 사용자의 실행 창 사용과 MSI 설치 제한, msiexec.exe 실행 감시, 취약 드라이버 차단, 허용 목록 기반 확장 설치를 권고했다.
조직은 인증 화면의 외형보다 실행 창·MSI 설치·브라우저 확장으로 이어지는 행동을 통제하고 감시할 수 있다.
원문
- 100+ Compromised Websites Use Fake Cloudflare Checks to Deliver LunexStealerThe Hacker News · 원문 2026-10-07