ClickLock 악성코드 분석: macOS 잠금 화면 위장으로 비밀번호와 암호화폐 자산을 탈취하는 신종 위협

2026년 7월 16일 Bleeping Computer의 Bill Toulas 기자에 따르면 새로 발견된 macOS용 악성코드 ClickLock이 사용자의 로그인 비밀번호를 노리고 있다. 가짜 잠금 화면과 프로세스 강제 종료를 결합해 시스템을 멈춘 것처럼 속이는 정교한 사회공학 기법이 특징으로, 개인 Mac 사용자와 기업 macOS 환경 모두의 주의가 요구된다. 본문에서는 ClickLock의 동작 원리와 유출 정보의 활용 시나리오, 그리고 현실적인 대응 절차를 정리한다.

  • ClickLock은 macOS에서 사용자가 인식 가능한 프로세스를 강제 종료해 시스템 정지처럼 위장한 뒤 macOS 잠금 화면과 유사한 가짜 로그인 화면으로 비밀번호를 입력받게 만든다.
  • 유출된 자격증명과 함께 암호화폐 지갑 자산 탈취가 최종 목표로 분석되며 macOS 전용 정보탈취형 위협이다.
  • Bleeping Computer의 2026년 7월 16일 보도를 근거로 사용자 인증 정보 보호 절차를 정비할 필요가 있다.

사회공학과 운영체제 UI의 시각적 모방을 결합한 ClickLock은 전통적인 백신 탐지를 우회하면서 사용자 신뢰를 역이용한다.

ClickLock 악성코드 개요

위협 명칭 및 최초 발견 경위

ClickLock은 macOS 환경을 겨냥한 신종 악성코드로 Bleeping Computer의 2026년 7월 16일 기사를 통해 공개된 명칭이다. Bill Toulas 기자의 보도에 따르면 해당 악성코드는 정식 앱스토어 외부에서 유포되는 것으로 추정되며, 설치 경로와 초기 침투 벡터에 대한 추가 분석이 보안 커뮤니티에서 진행 중인 것으로 보인다.

공격자가 노리는 최종 목표

ClickLock의 핵심 목적은 두 가지로 정리된다. 첫째는 사용자 로그인 비밀번호와 시스템 자격증명을 탈취하는 것이고, 둘째는 확보한 자격증명을 이용해 암호화폐 지갑 자산을 탈취하는 것이다. 특히 로컬 관리자 권한을 가진 계정의 비밀번호가 노출될 경우 이후 2차 악성코드 설치와 데이터 유출로 이어질 가능성이 높다.

공격 메커니즘 심층 분석

화면 프로세스 강제 종료의 기술적 원리

ClickLock은 감염된 macOS 시스템에서 사용자가 인식 가능한 모든 프로세스를 강제로 종료한다. 프로세스가 일괄 종료되면 Dock과 메뉴바가 응답하지 않는 정지 현상이 발생하며, Finder만 남거나 화면 전체가 멈춘 것처럼 보이게 된다. 공격자는 이러한 시스템 반응을 역이용해 macOS 자체의 잠금 화면인지 악성코드가 만든 화면인지 사용자가 즉시 구분하지 못하도록 만드는 것으로 분석된다.

로그인 화면 위장 기법과 비밀번호 유인 흐름

프로세스 종료 이후 ClickLock은 macOS의 잠금 화면과 시각적으로 유사한 풀스크린 인터페이스를 표시한다. 사용자는 본인이 사용하던 세션이 보안 정책에 의해 잠겼다고 오인한 상태에서 시스템 로그인 비밀번호를 입력할 가능성이 있으며, 입력된 비밀번호는 공격자 서버로 전송되는 것으로 분석된다. 기사 본문에 따르면 이 기법은 시스템이 멈춘 듯한 인상을 심어 심리적 압박을 가한다는 점에서 사회공학 기반 위협으로 분석된다.회공학 패턴을 따른다.

유출 정보의 활용 시나리오

자격증명 탈취 후 2차 침투 가능성

탈취된 macOS 로그인 비밀번호는 로컬 계정 권한 탈취의 시작점이 된다. 로컬 관리자 권한이 확인되면 Gatekeeper 비활성화, 시스템 무결성 보호 우회, Keychain 접근 시도 등 후속 공격 단계로 진입할 가능성이 커진다. 또한 동일 비밀번호를 다른 서비스에서 재사용하는 경우 클라우드 계정 침해로까지 확산될 수 있어 1차 유출이 2차 피해로 연결되는 구조적 위험이 존재한다.

암호화폐 지갑 자산 표적화 흐름

ClickLock의 최종 목표 중 하나로 분석되는 항목은 암호화폐 지갑 자산 탈취다. macOS 환경에서 MetaMask, Phantom, Trust Wallet 등 브라우저 확장 지갑을 사용하는 경우 Keychain에 저장된 지갑 시드 구문과 비밀번호가 노출될 위험이 있으며, 공격자는 이를 원격 서버로 전송해 자산을 이동시킬 가능성이 있다. 따라서 단순 로그인 비밀번호 노출이 곧바로 금전적 손실로 이어질 수 있다는 점이 일반적인 정보탈취형 악성코드와 차별화되는 위험 요소다.

영향 범위 및 잠재적 피해 규모

개인 사용자 대상 공격 시나리오

개인 macOS 사용자는 앱스토어 외부에서 배포되는 크랙 버전, 유틸리티, 토렌트 클라이언트 등을 설치하는 과정에서 ClickLock에 감염될 가능성이 있다. 특히 외장 드라이브, 피싱 이메일 첨부파일, 검증되지 않은 다운로드 링크를 통해 유입되는 시나리오가 대표적이다. 감염 시 개인 키체인 데이터, iCloud 세션, 그리고 브라우저에 저장된 결제 정보까지 광범위하게 노출될 수 있다.

기업 macOS 환경으로의 확산 리스크

기업에서 macOS를 사용하는 직원 비율이 높아지면서 ClickLock과 같은 사회공학 기반 악성코드의 기업 침투 리스크도 증가한다. 로컬 관리자 권한을 가진 엔지니어, 개발자, 디자이너 계정이 감염되면 내부 시스템 접근권한이 노출될 수 있으며, MDM과 EDR로 중앙 관리되는 환경에서도 사용자 본인이 직접 비밀번호를 입력하는 순간에는 우회될 가능성이 있다.

구분 ClickLock의 주요 특징 사용자 인지 가능성
전개 방식 전체 프로세스 강제 종료 후 가짜 잠금 화면 표시 낮음
주 유출 대상 로그인 비밀번호, 자격증명, 암호화폐 지갑 정보 사후 인지
유포 경로 앱스토어 외부 설치 파일, 피싱 링크, 크랙 응용 프로그램 매우 낮음
탐지 난이도 사회공학 결합으로 시그니처 기반 탐지 우회 가능 높음

대응 및 완화 권고사항

단기 점검 항목

  • 출처가 확인되지 않은 dmg, pkg, zip 파일은 즉시 삭제하고 설치하지 않는다.
  • macOS 잠금 화면과 유사한 풀스크린 창이 갑자기 표시되면 비밀번호 입력 없이 전원 버튼을 길게 눌러 강제 종료한다.
  • 감염이 의심되는 경우 동일 비밀번호를 사용하는 모든 온라인 서비스의 비밀번호를 즉시 변경하고 2단계 인증을 활성화한다.
  • 외부에서 다운로드한 응용 프로그램은 시스템 환경설정 보안 및 개인정보 보호 메뉴에서 실행 허용 여부를 재확인한다.

중장기 보안 강화 방안

개인 사용자는 macOS 기본 제공 도구인 XProtect와 Gatekeeper를 최신 상태로 유지하고, 주기적인 시스템 업데이트를 자동 적용하도록 설정해야 한다. 기업 환경에서는 MDM을 통해 비인가 응용 프로그램 설치를 차단하고, EDR 솔루션으로 프로세스 종료 이벤트를 모니터링해 ClickLock과 유사한 행위를 조기에 탐지하는 체계를 마련할 필요가 있다. 또한 사용자 보안 인식 훈련에서 사회공학 시나리오를 별도 모듈로 포함해 가짜 잠금 화면과 같은 비정상 UI에 대한 대응 절차를 숙지시키는 것이 권장된다.

결론 및 전망

ClickLock은 macOS의 시각적 인터페이스와 사용자 심리를 동시에 활용한 정교한 사회공학형 악성코드로 평가된다. 특히 암호화폐 자산까지 노리는 점은 향후 macOS를 겨냥한 정보탈취형 위협이 단순 데이터 유출을 넘어 금전적 피해까지 노리는 방향으로 진화하고 있음을 보여준다. 기사 본문에 명시되지 않은 구체적 피해 수치와 감염 규모는 추측할 수 없으나, 출처 불명 설치 파일에 대한 경계 강화와 사용자 인증 절차의 재점검은 모든 macOS 사용자에게 공통적으로 권고되는 핵심 조치다. 보안 커뮤니티의 추가 분석 결과에 따라 탐지 시그니처와 IOC 정보가 갱신될 때까지 불확실성이 남아 있는 만큼, 관련 매체의 후속 보도를 주기적으로 확인할 필요가 있다.

참고 출처

  • ClickLock은 프로세스 강제 종료와 가짜 잠금 화면 결합으로 macOS 사용자 비밀번호를 유출하는 사회공학형 악성코드다.
  • 유출된 자격증명은 Keychain 접근과 암호화폐 지갑 탈취로 이어질 수 있어 금전적 손실까지 발생할 위험이 있다.
  • 단기적으로 출처 불명 설치 파일 차단과 비정상 UI 발생 시 강제 종료, 중장기적으로 MDM과 EDR 기반의 중앙 관리 체계 구축이 핵심 대응이다.

#ClickLock #macOS악성코드 #정보탈취 #사회공학 #암호화폐탈취 #로그인비밀번호 #BillToulas #BleepingComputer #엔드포인트보안 #MDM #EDR #2026년7월 #사용자인증 #크리덴셜탈취

댓글 남기기