울타리 NEO

홈 › 보안 가이드 › 사고가 났을 때

「사람인지 확인하려면 Win+R」 가짜 인증 화면에 붙여넣었다면

마지막 갱신 2026-10-02 · 울타리 NEO 보안 가이드

「로봇이 아님을 확인하려면 Win + R 을 누르고, Ctrl + V 로 붙여넣은 뒤 Enter 를 누르세요.」 — 진짜 보안 인증은 절대 이렇게 하지 않습니다. 이 화면은 클립보드에 악성 명령을 몰래 복사해 두고, 사용자 손으로 실행하게 만드는 수법입니다(ClickFix 또는 가짜 CAPTCHA 라고 부릅니다). 지금 가장 흔한 감염 경로 중 하나입니다.

어떻게 생겼나

  • 「사람인지 확인」, 「Cloudflare 확인」, 「브라우저 업데이트 필요」, 「문서 글꼴 오류 — 수정하기」 같은 화면
  • 버튼을 누르면 단계별 안내가 나옵니다: Win+R → Ctrl+V → Enter, 또는 「PowerShell 을 열고 붙여넣기」, 「터미널에 붙여넣기」
  • 붙여넣은 칸에는 I am not a robot - Verification ID: 1234 처럼 무해해 보이는 글자가 끝에 보이도록 꾸며져 있습니다. 앞부분에는 powershell·mshta 명령이 숨어 있습니다.

원칙 하나: 웹사이트가 「무언가를 복사해 실행 창·명령창에 붙여넣으라」고 하면, 그것은 무조건 공격입니다.

이미 붙여넣고 Enter 를 눌렀다면

대부분은 정보 탈취 악성코드(브라우저에 저장된 비밀번호·쿠키·가상자산 지갑을 훔치는 것)를 내려받아 실행합니다. 몇 초 만에 끝나므로 「아무 일도 없었다」고 느껴도 이미 실행된 것으로 보고 대응하세요.

  1. 인터넷을 끊습니다.
  2. 무엇을 실행했는지 확인합니다. Win+R 기록은 레지스트리 HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU 에 남습니다(regedit 로 열어 볼 수 있습니다). 내용을 사진으로 남겨 두세요.
  3. Windows 보안으로 전체 검사를 합니다.
  4. 시작 프로그램·예약 작업에 그 시각 이후 생긴 항목을 확인합니다.

계정 정리 — 다른 기기에서

정보 탈취 악성코드는 비밀번호뿐 아니라 로그인 상태(세션 쿠키)를 가져갑니다. 쿠키를 가진 공격자는 비밀번호도 2단계 인증도 없이 로그인된 상태로 들어옵니다. 그래서 순서가 중요합니다.

  1. 휴대폰 등 다른 기기에서 주요 계정의 비밀번호를 바꿉니다.
  2. 각 서비스의 보안 설정에서 「모든 기기에서 로그아웃」을 실행합니다. 비밀번호만 바꾸면 기존 쿠키가 살아 있는 서비스가 있습니다.
  3. 가상자산 지갑을 이 PC 에서 썼다면 새 지갑을 만들어 자산을 옮기는 것이 안전합니다.

자세한 계정 정리는 로그인 정보가 털린 것 같을 때 글에 있습니다.

다음을 위해

  • 가족 PC 에도 이 원칙 한 줄을 알려 주세요: 「사이트가 시키는 대로 Win+R 이나 PowerShell 에 붙여넣지 않는다.」
  • 회사라면 일반 사용자에게 PowerShell·실행 창이 꼭 필요한지 검토할 만합니다.

울타리 NEO 는 실행 창(Win+R) 기록과 PowerShell 기록에서 이런 붙여넣기 명령(숨김 실행·인코딩·인터넷 내려받기)을 찾아 언제 무엇을 실행했는지 보여 줍니다.