Prime IDC
보안

third-party.com 도메인, ClickFix 공격에 악용

온라인 문서에서 흔히 사용하는 placeholder 도메인 third-party.com이 실제로 등록되어 ClickFix 형태의 악성코드를 배포하고 있다. 해당 도메인을 방문하면 Cloudflare 인간 확인 창을 위장한 유도 화면이 나타나며, 클립보드 조작을 통해 PowerShell 페이로드를 실행시킨다. 서버·인프라 운영자는 내부 문서와 교육 자료에 사용된 placeholder 도메인을 점검해야 한다.

작성자 관리자조회 0

무슨 일이 발생했는가

third-party.com 도메인이 실제로 등록되어 악성 사이트로 운영되고 있다. 이 사이트는 ClickFix 기법을 이용해 Cloudflare 인간 확인 창을 위장하고, 사용자의 클립보드를 조작하여 Win+R 실행창에 악성 PowerShell 명령을 붙여넣도록 유도한다. 해당 명령은 원격 PowerShell 페이로드를 다운로드·실행하며, 기존 보호 기능을 우회한다. ClickFix 공격 자체는 수년 전부터 사용되어 왔으며 최근 급증하고 있다.

영향을 받는 환경

Windows

Prime IDC 기술팀 분석

서버 운영 환경에서는 내부 기술 문서, 개발 가이드, 고객 매뉴얼 등에 placeholder 도메인을 자주 사용한다. third-party.com처럼 IANA 예약 도메인이 아닌 경우 누구나 등록할 수 있어, 문서 이용자가 의도치 않게 악성 사이트로 이동할 위험이 있다. 특히 개발자나 운영자 교육 자료에 해당 도메인이 포함되어 있다면 조직 내부에서 ClickFix 감염이 발생할 수 있다. 따라서 placeholder 도메인 사용 시 등록 가능 여부를 확인하고 example.com 같은 안전한 예약 도메인을 우선 사용하는 것이 바람직하다.

고객이 해야 할 조치

1. 내부 기술 문서와 교육 자료에서 third-party.com 사용 여부를 검색하여 example.com 등 안전한 placeholder로 교체한다.

2. Windows 환경에서 PowerShell 실행 정책을 제한하고, 불필요한 Win+R 실행을 최소화한다.

3. 직원 및 개발자에게 ClickFix 유도 화면(Cloudflare 인간 확인 위장)과 클립보드 조작 공격에 대한 주의를 환기한다.

원문 출처

IT 뉴스