[보안경보]

⚡ 결론 직답: 2026년 8월 기준, 구글 검색 광고를 통해 가짜 ChatGPT 사이트로 유인하여 악성코드를 설치하는 'ClickFix' 공격이 확인되었습니다.

📌 3줄 핵심 요약

  • 구글 스폰서 광고를 통해 사용자를 가짜 ChatGPT 사이트로 유인한 뒤 '백업 도메인'으로 리다이렉트 유도
  • 약 850개의 유료 광고와 26개의 가짜 링크를 통해 Windows 사용자의 NetSupport RAT 설치 및 원격 제어 시도
  • 웹사이트에서 'Win+R' 등 명령 실행을 요구하는 경우 100% 공격이므로 즉시 중단 및 보안 소프트웨어 점검 필요

📅 데이터 기준일: 2026-10-01 | 출처: 글로벌 테크 브리핑 및 공식 스펙



안녕하세요, 딥러너입니다. AI 세계에서 벌어진 흥미로운 변화를 깊이 파헤쳐 보겠습니다.



최근 생성형 AI의 폭발적인 성장과 함께, 이를 모방한 정교한 '멀버타이징(Malvertising)' 공격이 기승을 부리고 있습니다. 단순히 겉모습만 흉내 내는 것이 아니라, 사용자가 신뢰하는 검색 엔진의 광고 시스템을 교묘하게 이용한다는 점이 매우 치명적입니다.



소제목 1: 신뢰를 파고드는 광고, 'ClickFix' 공격의 등장 배경#



최근 보안 연구 기업인 Island는 구글(Google)의 스폰서 광고를 통해 유포되는 악성 캠페인을 포착했습니다. 공격자들은 사용자가 'ChatGPT'라는 키워드를 검색할 때 상단에 노출되는 광고 영역을 점유하여, 마치 공식 사이트인 것처럼 위장한 가짜 사이트로 유도합니다.



이 공격의 핵심은 사용자가 가짜 사이트에 접속했을 때, 마치 '트래픽 과부하로 인한 오류'가 발생한 것처럼 속이는 것입니다. 사용자는 이를 해결하기 위해 '백업 도메인'으로 이동하라는 안내를 받게 되는데, 이 과정에서 발생하는 리다이렉트 파라미터(Parameter) 조작은 사용자가 눈치채기 매우 어렵습니다.



특히 한국 사용자들처럼 업무 효율을 위해 챗GPT를 자주 사용하는 환경에서는, 서비스 오류 메시지에 당황하여 무심코 클릭할 가능성이 높습니다. 이는 기술적 오류를 마치 서비스의 일시적 할루시네이션(Hallucination)이나 장애처럼 인식하게 만드는 심리적 트릭을 포함하고 있습니다.



Sponsored Advertisement

소제목 2: 기술적 메커니즘 분석: 어떻게 PC를 장악하는가?#



이번에 발견된 'ClickFix' 공격은 단순한 정보 탈취를 넘어, 사용자의 PC를 직접 제어하려는 목적을 가지고 있습니다. 공격 프로세스는 매우 단계적이며 치밀하게 설계되었습니다.



  • 리다이렉트 및 가짜 인증 단계: 사용자가 광고를 클릭하면 정상적인 ChatGPT 사이트처럼 보이지만, 특정 프롬프트를 입력하면 '트래픽 과부하'라는 명목으로 가짜 Cloudflare 인증 페이지가 포함된 백업 도메인으로 연결됩니다.
  • 명령어 실행 유도 (Command Injection): 가장 위험한 단계로, 웹사이트가 사용자에게 'Win + R' 키를 누르고 특정 PowerShell 명령어를 복사하여 붙여넣으라고 지시합니다. 이는 사용자가 직접 악성 스크립트를 시스템에 인젝션(Injection)하게 만드는 행위입니다.
  • 악성코드 설치 및 데이터 탈취: 실행된 명령어를 통해 NetSupport RAT라는 원격 제어 도구가 설치됩니다. 이 악성코드는 토큰(Token) 기반의 인증 정보를 탈취할 뿐만 아니라, 텔레그램 봇(Telegram Bot)을 통해 탈취된 정보를 공격자의 서버로 실시간 전송합니다.


공격자들은 약 3개월(2026년 5월~8월) 동안 850개 이상의 유료 광고와 71개의 캠페인 ID를 활용하여 대규모로 공격을 수행했습니다. 이는 단순한 개인의 일탈이 아닌, 체계적인 인프라를 갖춘 조직적 공격임을 시사합니다.

명확한 수치로 나타난 이 공격의 규모는 보안 관점에서 매우 심각한 수준입니다.

소제목 3: 한눈에 보는 정상 사이트 vs 가짜 광고 사이트 비교#



구분 공식 ChatGPT (OpenAI) 가짜 광고 사이트 (ClickFix) 비고/판단 기준
도메인 주소 chatgpt.com 임의의 변형 도메인/백업 도메인 URL 주소 필수 확인
오류 대응 방식 상태 페이지 안내/대기 'Win+R' 명령어 실행 요구 명령어 요구 시 즉시 차단
광고 표시 검색 결과 상단 '스폰서' 미포함 'Sponsored' 또는 '광고' 표시 광고 영역은 항상 주의 필요


소제목 4: 실전 보안 가이드 및 주의사항#



이러한 지능형 공격으로부터 소중한 데이터와 PC를 보호하기 위해서는 다음과 같은 행동 수칙을 반드시 준수해야 합니다.



✅ 이런 분께 추천합니다 (보안 강화 체크리스트):

  • 직접 주소 입력 습관화: 검색 엔진의 광고 링크를 클릭하지 말고, 브라우저 주소창에 chatgpt.com을 직접 입력하여 접속하세요.
  • 광고 차단 확장 프로그램 사용: AdBlock 등의 도구를 사용하면 '스폰서'로 표시된 위험한 광고 노출을 원천적으로 줄일 수 있습니다.
  • 최신 백신 프로그램 유지: NetSupport RAT와 같은 악성코드를 탐지하기 위해 백신 소프트웨어를 항상 최신 상태로 업데이트하고 실시간 감시를 켜두어야 합니다.


❌ 이런 상황은 반드시 패스하세요 (위험 신호):

  • 웹사이트에서 'Win + R' 또는 'PowerShell'을 실행하라고 요구하는 경우
  • 브라우저가 특정 텍스트를 복사해서 명령 프롬프트에 붙여넣으라고 유도하는 경우
  • 갑작스러운 '백업 도메인 이동'이나 '도메인 인증'을 요구하는 경우


자주 묻는 질문 (FAQ)#



Q1. 구글 검색 결과 상단의 '스폰서' 링크는 항상 위험한가요?
A1. 모든 스폰서 링크가 악성인 것은 아니지만, 이번 사례처럼 ChatGPT를 사칭한 광고는 매우 위험합니다. 가급적 공식 도메인을 직접 입력하는 습지(Habit)를 들이는 것이 가장 안전합니다.



Q2. 이미 명령어를 실행했다면 어떻게 해야 하나요?
A2. 즉시 인터넷 연결을 끊고, 신뢰할 수 있는 백신 프로그램으로 전체 검사를 수행하십시오. 또한, 사용 중인 계정의 비밀번호와 인증 토큰을 재설정하고, 금융 및 개인정보 유출 여부를 모니터링해야 합니다.



필자의 한마디 & 결론#



AI 기술은 우리에게 놀라운 생산성을 제공하지만, 그 편리함 뒤에는 기술을 악용하려는 어두운 그림자도 존재합니다. 이번 'ClickFix' 공격은 기술적 허점을 파고드는 것이 아니라, 사용자의 '문제 해결 의지'라는 심리적 약점을 파고들었다는 점에서 더욱 경계해야 합니다.



결국 보안의 완성은 완벽한 소프트웨어가 아니라, 사용자의 비판적인 사고와 올바른 보안 습관에서 시작됩니다. AI는 도구일 뿐, 방향을 결정하는 것은 우리 인간입니다. 여러분은 이러한 지능형 피싱 공격에 대해 어떻게 대비하고 계신가요? 여러분의 보안 노하우를 댓글로 공유해 주세요. 딥러너였습니다.



출처: https://www.tomsguide.com/computing/malware-adware/security-researchers-discover-fake-chatgpt-ads-that-trick-you-into-downloading-malware