가짜 소프트웨어 설치 프로그램: 침투 전 Windows Update 비활성화 및 Defender 약화

진행 중인 이슈 : Ingénierie sociale via terminal — ClickFix et variantes 2026· 편 3/3

사이버 보안 Sep 3, 2026북마크에 추가

가짜 소프트웨어 설치 프로그램: 침투 전 Windows Update 비활성화 및 Defender 약화
삽화 : Momiji Shirogane

해커 뉴스( *The Hacker News* )는 가짜 소프트웨어 설치 프로그램 캠페인을 문서화했는데, 이는 윈도우 업데이트를 비활성화하고 마이크로소프트 디펜더의 보호 기능을 약화시키는 것으로 시작됩니다. 더 이상 일반적인 드라이브 바이Downloads가 아닙니다. 이는 지속적인 침입을 위한 전초 작업입니다.

사실

해커 뉴스(2026년 9월 2일)는 가짜 소프트웨어 설치 프로그램을 통한 활발한 공격 캠페인을 보도합니다. 이는 기존의 드라이브 바이 다운로드 방식이지만 한 단계 진화한 형태입니다. 가짜 설치 프로그램이Payload를 설치하는 것뿐만 아니라, Windows Update를 비활성화하고 Microsoft Defender의 보호 기능을 약화시킨 후 다른 작업을 수행합니다.

문서화된 패턴:

  1. 사용자가 검색 엔진, 광고 또는 가짜 공식 사이트를 통해 설치 프로그램을 다운로드합니다.
  2. 설치 프로그램이 관리자 권한을 요청합니다(‘소프트웨어 설치를 위해’).
  3. 권한이 부여되면 Windows Update 설정을 수정합니다(장기 일시 중지, 구성 요소 비활성화) 및 Defender 기능을 저하시킵니다(폴더 제외, 실시간 보호 기능 비활성화, 서비스 변경).
  4. 그 후에야 주요 Payload(악성코드, RAT 또는 후속 침투를 위한 진입점)가 설치됩니다.

영향을 받는 대상

  • 일반 사용자 및 소규모 기업 (Microsoft Store나 검증된 카탈로그를 거치지 않고 검색 엔진이나 광고를 통해 소프트웨어를 다운로드하는 경우)
  • 중앙 관리 미적용 워크스테이션 (MDM/AV 엔터프라이즈 미적용, 사용자에게 관리자 권한이 있는 경우)
  • 회사 SI에 연결되는 개인 BYOD 기기 (관리되지 않은 원격 근무용 기기)

중요성

이 공격은 ‘터미널을 통한 사회공학적 공격’이라는 흐름에 속합니다. 사용자의 기술적 신뢰를 악용하는 캠페인(가짜 CAPTCHA, 브라우저 가짜 검증, ClickFix, TerminalFix)과 같은 논리입니다. 여기서는 ClickFix보다 더 대중적인 벡터이지만 동일한 로직을 따릅니다: 사용자의 자발적 행동을 지속적인 침해로 전환하는 것입니다.

주목할 세 가지 요소:

  1. Windows Update 비활성화는 전략적입니다. 업데이트가 없으면 알려진 CVE에 취약한 상태로 남아 있어 공격자가 나중에 다시 진입할 수 있는 문을 열어둡니다. 초기 Payload를 제거하더라도 시스템은 여전히 취약합니다.
  2. Defender 약화는 은폐를 보장합니다. 바이러스 백신을 완전히 종료하는 대신(경보를Trigger할 수 있음), 이 캠페인은 Defender를 ‘눈먼 상태로’ 만듭니다. 폴더 제외, 구성 요소 비활성화로 Defender의 경고등은 여전히 녹색으로 유지됩니다.
  3. 공격 체인은 모듈식입니다. 가짜 설치 프로그램은 최종 Payload를 포함하지 않고, 토대를 마련합니다. 이를 통해 공격자는 대상에 따라 다른 페이로드를 전달할 수 있습니다(개인 사용자에게는 크립토マイナー, 기업에는 랜섬웨어, 고가치 대상에는 백도어).

지금 해야 할 일

  • 검색 결과 광고를 통해 소프트웨어를 절대 다운로드하지 마세요. 공식 URL 또는 검증된 카탈로그(Windows Store, winget 패키지 관리자, 공식 저장소)를 사용하세요.
  • 정기적으로 Windows Update 및 Defender 상태를 확인하세요 (설정 → Windows Update / Windows 보안 → 바이러스 보호). 사용자가 설정한 적이 없는 ‘일시 중지’ 또는 ‘제외’ 상태는 침해 징후입니다.
  • 기업의 경우: EDR 도입 및 로컬 관리자 권한 비활성화를 강제하세요. 이 공격 유형에 대한 유일한 신뢰할 수 있는 방어책입니다.
  • 사고 후 조치: 의심스러운 시스템의 경우 눈에 보이는 악성코드만 제거하지 말고 Windows Update와 Defender를 수동으로 재활성화하고, 알 수 없는 모든 제외 설정을 제거한 후 다시 스캔하세요.
역순 공격 시퀀스

가짜 설치 프로그램은 주요 Payload를 설치하기 전에 Windows Update를 비활성화하고 Defender 보호 기능을 약화시킵니다. 침해는 단일 사건이 아니라, 언제든 어떤 Payload든 수용할 수 있는 환경을 조성하는 것입니다.

기억하세요: ‘설치 프로그램’이 관리자 권한을 요청하고 창을 여는 데 2초 이상 걸린다면, 사용자가 생각하는 것과는 다른 일을 하고 있을 가능성이 큽니다. Windows Update와 Defender는 기본 보호 장치입니다. 사용자가 이를 비활성화한 상태에서 이유를 모른다면 이미 침해당한 것입니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
이 기사가 도움이 되었나요?

2 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
이슈 타임라인

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : 가짜 Cloudflare CAPTCHA, 진짜 터미널 백도어31/08/2026
  2. 2스테가노그래피 PNG + 역방향 터널링: 새로운 은밀한 공격 변형 문서화01/09/2026
  3. 3가짜 소프트웨어 설치 프로그램: 침투 전 Windows Update 비활성화 및 Defender 약화03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보