「로봇이 아님을 확인하려면 Win + R 을 누르고, Ctrl + V 로 붙여넣은 뒤 Enter 를 누르세요.」 — 진짜 보안 인증은 절대 이렇게 하지 않습니다. 이 화면은 클립보드에 악성 명령을 몰래 복사해 두고, 사용자 손으로 실행하게 만드는 수법입니다(ClickFix 또는 가짜 CAPTCHA 라고 부릅니다). 지금 가장 흔한 감염 경로 중 하나입니다.
어떻게 생겼나
- 「사람인지 확인」, 「Cloudflare 확인」, 「브라우저 업데이트 필요」, 「문서 글꼴 오류 — 수정하기」 같은 화면
- 버튼을 누르면 단계별 안내가 나옵니다:
Win+R→Ctrl+V→ Enter, 또는 「PowerShell 을 열고 붙여넣기」, 「터미널에 붙여넣기」 - 붙여넣은 칸에는
I am not a robot - Verification ID: 1234처럼 무해해 보이는 글자가 끝에 보이도록 꾸며져 있습니다. 앞부분에는powershell·mshta명령이 숨어 있습니다.
원칙 하나: 웹사이트가 「무언가를 복사해 실행 창·명령창에 붙여넣으라」고 하면, 그것은 무조건 공격입니다.
이미 붙여넣고 Enter 를 눌렀다면
대부분은 정보 탈취 악성코드(브라우저에 저장된 비밀번호·쿠키·가상자산 지갑을 훔치는 것)를 내려받아 실행합니다. 몇 초 만에 끝나므로 「아무 일도 없었다」고 느껴도 이미 실행된 것으로 보고 대응하세요.
- 인터넷을 끊습니다.
- 무엇을 실행했는지 확인합니다.
Win+R기록은 레지스트리HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU에 남습니다(regedit로 열어 볼 수 있습니다). 내용을 사진으로 남겨 두세요. - Windows 보안으로 전체 검사를 합니다.
- 시작 프로그램·예약 작업에 그 시각 이후 생긴 항목을 확인합니다.
계정 정리 — 다른 기기에서
정보 탈취 악성코드는 비밀번호뿐 아니라 로그인 상태(세션 쿠키)를 가져갑니다. 쿠키를 가진 공격자는 비밀번호도 2단계 인증도 없이 로그인된 상태로 들어옵니다. 그래서 순서가 중요합니다.
- 휴대폰 등 다른 기기에서 주요 계정의 비밀번호를 바꿉니다.
- 각 서비스의 보안 설정에서 「모든 기기에서 로그아웃」을 실행합니다. 비밀번호만 바꾸면 기존 쿠키가 살아 있는 서비스가 있습니다.
- 가상자산 지갑을 이 PC 에서 썼다면 새 지갑을 만들어 자산을 옮기는 것이 안전합니다.
자세한 계정 정리는 로그인 정보가 털린 것 같을 때 글에 있습니다.
다음을 위해
- 가족 PC 에도 이 원칙 한 줄을 알려 주세요: 「사이트가 시키는 대로 Win+R 이나 PowerShell 에 붙여넣지 않는다.」
- 회사라면 일반 사용자에게 PowerShell·실행 창이 꼭 필요한지 검토할 만합니다.
울타리 NEO 는 실행 창(Win+R) 기록과 PowerShell 기록에서 이런 붙여넣기 명령(숨김 실행·인코딩·인터넷 내려받기)을 찾아 언제 무엇을 실행했는지 보여 줍니다.