작년에 가짜 CAPTCHA 공격이 563% 증가했습니다. 이를 발견하고 온라인에서 안전을 유지하는 방법

gettyimages-1150846799

Suebsiri/iStock / 게티 이미지 플러스

ZDNET을 팔로우하세요: 우리를 선호 소스로 추가하세요 Google에서.


ZDNET의 주요 시사점

  • 악성 CAPTCHA는 미끼로 점점 인기를 얻고 있습니다.
  • 2025년에 걸쳐 사용량이 563% 증가했습니다.
  • 가짜 CAPTCHA를 발견하는 것은 어려울 수 있지만 방법은 다음과 같습니다.

CAPTCHA는 성가실 수 있지만 웹 서비스가 다양한 사이버 위협으로부터 방어하는 데 도움이 되는 수준의 사용자 확인을 제공합니다.

불행하게도 방문자를 표적으로 삼는 악의적인 미끼로 사용될 수도 있으며 현대 사이버 범죄자들이 선택하는 무기가 되고 있는 것으로 보입니다.

또한: 새 휴대폰을 주문하시나요? 직후에 발생하는 이 설득력 있는 사기를 조심하세요.

화요일에 발표된 CrowdStrike의 2026 글로벌 위협 보고서에 따르면, 귀하의 장치를 손상시키려는 공격자들이 가짜 CAPTCHA 미끼를 엄청난 속도로 채택하고 있습니다. 지난 2년 동안 악성 브라우저 업데이트 미끼가 더 이상 사용되지 않을 정도로 인기가 높아졌습니다.

보안 문자란 무엇입니까?

“컴퓨터와 인간을 구분하는 완전 자동화된 공개 튜링 테스트”라고도 알려진 CAPTCHA는 웹사이트에서 볼 수 있는 확인 및 응답 메커니즘입니다.

CAPTCHA는 웹 사이트, 리소스 또는 온라인 서비스에 대한 인간 방문자와 로봇 방문자를 구별하는 과제를 설정합니다. 이러한 과제는 시각적 퍼즐의 형태를 취할 수 있습니다. 아니면 로봇이 제대로 식별하기 어렵게 왜곡된 단어나 문자 및 숫자 집합을 입력해야 할 수도 있습니다. 또한 당신이 인간임을 증명하기 위해 일정 시간 동안 버튼을 누르라는 요청을 받을 수도 있습니다.

또한: 모든 사이버 공격의 절반은 브라우저에서 시작됩니다. 안전을 유지하기 위한 10가지 필수 팁

이러한 메커니즘은 처음에는 자동화된 메시징 및 응답을 통해 봇과 로봇 에이전트가 웹 사이트 포럼 및 플랫폼에 스팸을 보내는 것을 방지하도록 설계되었지만 무차별 암호 로그인 시도, 자동화된 대량 구매 또는 가입, 스크래핑을 방지하고 봇 기반 온라인 공격을 방지하도록 확장되었습니다.

특히 시스템이 첫 번째 연습을 통해 사용자가 인간인지 확인할 수 없는 경우에는 실망스럽습니다. 이는 하나 또는 두 개의 퍼즐을 더 완료해야 함을 의미할 수 있습니다. 접근성이 필요한 경우 특히 문제가 됩니다. 그러나 이제 이러한 기능은 온라인 생활의 일부가 되었으며 자동화된 위협에 직면한 웹사이트에 대한 보호 계층을 제공합니다.

CrowdStrike의 조사 결과

CrowdStrike의 보고서에 따르면 작년에 많은 사이버 범죄자들이 브라우저 업데이트 관련 피싱 미끼에서 벗어나 가짜 CAPTCHA 전술을 사용했습니다.

2024년 보안 이벤트 데이터와 비교했을 때, 연구팀은 브라우저 업데이트 미끼에 비해 2025년 CAPTCHA 미끼가 563% 증가했다고 보고했습니다.

Crowdstrike CAPTCHA 테이블

2024년 1월부터 2025년 12월까지 악성 브라우저 업데이트 미끼 및 가짜 CAPTCHA 미끼를 사용한 범죄 행위

크라우드스트라이크

CAPTCHA가 사이버 범죄 도구로 사용되는 이유는 무엇입니까?

CAPTCHA 창과 메커니즘은 매우 다양하며, 위협 행위자는 이러한 일관성 부족을 악용합니다.

기본적으로 악성 CAPTCHA는 피해자가 악성 코드를 다운로드 및 실행하거나 악성 웹 사이트를 방문하도록 유도하는 데 사용됩니다. 여기에는 시스템 수준 지침, 사용자 트래픽을 전환하는 링크, 심지어 피싱 도메인으로 연결되는 QR 코드도 포함될 수 있습니다.

악성 CAPTCHA를 포함하는 사이버 범죄 캠페인은 가장 일반적으로 트로이 목마, 정보 도용자, 스파이웨어 배포와 관련이 있습니다.

가짜 CATPCHA를 식별하는 방법과 다음에 해야 할 일

대부분의 경우 가짜 CAPTCHA 창은 피해자가 스스로 해킹하도록 유인하는 데 사용됩니다.

이는 기술에 대한 지식이 부족한 사람들에게 초점을 맞춘 사회 공학적 방법입니다. Clickfix에 대해 들어보신 적이 있다면 동일한 원칙입니다. 즉, 조치를 취하도록 요구하는 경고를 표시하고, 문제 해결 능력을 남용하고, 일련의 지침을 제공하고, 누군가가 악성 패키지를 직접 다운로드하도록 유도하는 것입니다. 가급적이면 감시를 피해가는 것이 좋습니다.

이것이 그들이 작동하는 방식입니다. 가짜 CAPTCHA는 손상되었거나 의심스러운 웹사이트에 표시됩니다. 퍼즐이나 단어 게임 대신 다른 방법으로 로봇이 아닌지 확인하라는 메시지가 표시됩니다. 여기에는 일련의 지침을 따르는 것이 포함됩니다.

또한: 이제 AI가 reCAPTCHA 테스트를 최대한 정확하게 해결할 수 있습니다.

보다 쉽게 ​​확인할 수 있도록 이러한 지침은 간단한 프롬프트로 구분되어 있으며 Windows 실행 대화 상자(Win + R) 또는 터미널에 메시지를 복사하여 붙여넣기만 하면 됩니다. 안타깝게도 이렇게 하면 PowerShell이 ​​실행되고 악성 페이로드가 시스템에 다운로드됩니다.

시스템 수준에서 직접 다운로드를 시작했으므로 표준 피싱 방지 보호 기능은 도움이 되지 않습니다.

또한, 접근하려는 콘텐츠에 액세스하기 위해 스푸핑 또는 피싱 도메인 링크가 제공된 다른 웹페이지를 방문하라는 CAPTCHA 창의 “오류”가 나타날 수도 있습니다.

ZDNET 작성자 Ed Bott는 가짜 CAPTCHA의 흔적을 추적했습니다(참고: 집에서 이것을 시도하지 마십시오), 그의 예에서 가짜 CAPTCHA는 친숙한 Cloudflare 로고를 표시하고 비정상적인 트래픽이 감지되었다고 주장했습니다. CAPTCHA 알림에는 사용자에게 “수동 확인” 목적으로 명령줄 지침을 복사하여 붙여넣도록 요청하는 일련의 Windows 지침이 표시되었습니다.

또한: 나는 의도적으로 4개의 교활한 온라인 사기를 클릭했습니다 – 그것이 어떻게 작동하는지 보여주기 위해

의심하지 않는 사용자는 명령을 실행하고 무의식적으로 페이로드를 PC에 다운로드합니다. 트로이 목마:PowerShell/FakeCaptcha그러면 시스템에서 정보를 훔칠 수 있습니다.

가짜 보안 문자

에드 보트

가짜 CAPTCHA에 빠지는 것을 방지하려면 다음과 같은 조언을 따르세요.

  • 온라인으로 요청된 시스템 수준 명령을 실행하지 마십시오. 당신을 속이려는 시도일 가능성이 높습니다. 여기에는 복사하여 붙여넣기 지침이 포함됩니다. 성가신 퍼즐이나 편지 연습 이외의 어떤 것도 귀하의 보안과 개인 정보 보호에 위험을 감수할 가치가 없습니다.
  • CAPTCHA 메시지에서 무엇이든 실행하라는 메시지가 표시되면 실행하지 마세요.
  • 브라우저를 최신 상태로 유지하고 실시간 웹 검색을 활성화하세요. 이렇게 해도 가짜 CAPTCHA가 발생하는 것을 방지할 수는 없지만, 브라우저에서 악성 창이나 피싱 웹사이트를 감지하면 경고를 받을 수 있습니다.
  • 당황하지 말 것. 사이버 범죄자는 한발 물러서서 경고가 실제인지 여부를 고려하기보다는 사용자에게 겁을 주어 신속하게 조치를 취하도록 하려고 합니다. 오류 표시나 긴급 조치 메시지가 나타나면 몇 초 동안 그것이 얼마나 진짜인지 생각해 보십시오(아마도 그렇지 않을 것입니다). 그 후 탭을 닫으세요.
  • 광고 차단기 사용을 고려해보세요. 항상 피싱 팝업이나 가짜 CAPTCHA를 캡처하지는 않지만 도움이 될 수 있으며 최소한 검색 환경을 정리할 수 있습니다.
  • 이상한 URL 링크, 철자 오류, 이상한 단어 선택은 모두 CAPTCHA 유혹에 직면했음을 나타낼 수 있습니다. 조심하세요.
  • 시스템을 안전하게 유지하려면 브라우저 보안 및 위생에 대한 가이드와 주요 팁을 읽어보세요.

관련 기사

댓글 남기기