TerminalFix : 가짜 Cloudflare CAPTCHA, 진짜 터미널 백도어

진행 중인 이슈 : Ingénierie sociale via terminal — ClickFix et variantes 2026· 편 1/3

사이버 보안 Aug 31, 2026북마크에 추가

TerminalFix : 가짜 Cloudflare CAPTCHA, 진짜 터미널 백도어

새로운 공격 패밀리가 개발자들을 겨냥하여 Cloudflare 확인 페이지를 가장한 가짜 페이지를 통해 백도어를 클립보드에 복사하고, 사용자에게 직접 터미널에 붙여넣도록 요청합니다.

TerminalFix: 가짜 Cloudflare CAPTCHA, 진짜 터미널 백도어

발생 상황

TerminalFix는 기술 프로필의 습관을 직접 겨냥한 새로운 종류의 사회공학적 공격입니다. 브라우저 익스플로잇도, 손상된 npm 패키지도 없습니다. 여기서는 여러분이 legitimate한 검증 작업을 수행한다고 믿으며 백도어를 직접 설치하게 됩니다.

시나리오: 손상된 사이트에서 Cloudflare의 가짜 검증 페이지를 표시합니다. 버튼, 스피너, 로고, 색상이 원본과 완벽히 동일합니다. 배경에서 "검증"이 조용히 악성 명령을 클립보드로 복사합니다. 메시지가 표시됩니다: "마지막으로 터미널을 열고 이 명령을 붙여넣으세요." 실행합니다. 끝났습니다.

해당 명령은 리버스 터널을 C2 서버로 배포합니다: 방화벽을 통과하는 아웃바운드 연결. 공격자는 ngrok, frp, chisel과 같은 legitimate 도구를 악용하여 NAT 뒤나 기업 방화벽 뒤에서도 지속적이고 상호작용 가능한 접근 권한을 얻습니다.

개발자가 완벽한 표적인 이유

이 공격은 기술 프로필을 겨냥하도록 설계되었습니다. 개발자는 항상 터미널을 열어두고 있으며, "보안 검증"이 터미널 개입을 요청하는 것이 당연하다고 생각합니다. 그리고 기계적으로 실행합니다. 안티바이러스는 아무것도 감지하지 못합니다. legitimate 사용자가 명령을 입력하는 것이기 때문입니다. 인증 로그에도 아무런 흔적이 없습니다.

이는 2024년부터 문서화된 ClickFix 공격의 진화 버전으로, 브라우저가 아닌 터미널에 적용되었습니다. 이 공격 벡터는 개발자 측 손상된 공급망( npm, PyPI 패키지 )과는 다릅니다. 개발자 측 인프라가 손상될 필요가 없습니다.

지금 해야 할 일

지금 해야 할 일

  1. 절대 규칙: legitimate 웹사이트가 터미널을 열고 명령을 붙여넣으라고 요청하지 않습니다. 즉시 탭을 닫으세요.
  2. 붙여넣기 전에 클립보드 읽기: pbpaste (macOS), xclip -o 또는 wl-paste (Linux)로 내용을 확인한 후 실행하세요.
  3. 활성 터널 확인: ss -tp (Linux) 또는 lsof -i (macOS)로 알 수 없는 호스트로의 지속적인 아웃바운드 연결을 확인하세요.
  4. 의도치 않은 ngrok/frp/chisel 확인: which ngrok frp chisel.
  5. 팀 교육: 주니어 개발자가 가장 취약합니다. 이 글을 공유하세요.
Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
이 기사가 도움이 되었나요?

2 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
이슈 타임라인

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : 가짜 Cloudflare CAPTCHA, 진짜 터미널 백도어31/08/2026
  2. 2스테가노그래피 PNG + 역방향 터널링: 새로운 은밀한 공격 변형 문서화01/09/2026
  3. 3가짜 소프트웨어 설치 프로그램: 침투 전 Windows Update 비활성화 및 Defender 약화03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보