핵심 요약
- 공격자는 Steam 토론 포럼에 게임 트레이딩, 계정 문제, 그래픽 오류 등 게이머가 자주 겪는 이슈를 사칭하는 정상 글처럼 보이는 게시물을 작성해 ClickFix 안내로 사용자를 유도한다.
- 안내에 포함된 PowerShell 또는 명령줄 코드를 사용자가 직접 실행하도록 만들어 XMRig 기반 모네로 채굴기를 드롭하고, 시스템 자원을 지속적으로 점유한다.
- 이번 캠페인은 BleepingComputer 독자 제보로 확인되었으며, Steam과 Valve 측의 커뮤니티 모더레이션 강화와 사용자 경계심 제고가 함께 요구되는 사안이다.
신뢰 기반 채널을 무기로 둔 안내형 사회공학은 기술적 차단과 사용자 습관 개선을 함께 병행해야 한다는 점을 보여주는 사례이다.
2026년 7월 25일, 보안 미디어 BleepingComputer는 Steam 토론 포럼에서 ClickFix 스타일 안내를 이용해 게이머에게 XMRig 채굴기를 설치하도록 유도하는 공격 캠페인을 보도했다. 공격자는 커뮤니티의 신뢰를 역이용해, 사용자가 스스로 악성 코드를 실행하도록 만드는 흐름을 설계한 것으로 분석된다. 본문에서는 유포 경로부터 탐지 단서, 사용자 대응 절차까지 실무 관점에서 정리한다.
캠페인 개요 – Steam 포럼을 무대로 둔 ClickFix 공격의 등장
BleepingComputer의 Lawrence Abrams 기자는 캠페인 확인 경위를 “독자 제보에 기반한다”고 명시했다. 이 제보의 상세 내역은 BleepingComputer의 원문 기사에 기록되어 있다 (Steam forum ClickFix attacks infect gamers with XMRig cryptominers). 공격 표적은 Steam 토론 포럼을 이용하는 PC 게이머이며, 유포되는 페이로드는 XMRig 기반 모네로(XMR) 채굴기다.
BleepingComputer 독자 제보로 확인된 유포 경로
이번 사안은 일반적인 보안 벤더의 허니팟이 아니라, 실제 커뮤니티 이용자의 신고가 출발점이 됐다. 이는 공격이 이미 현장에서 체감될 만큼 확산되었다는 신호로 해석된다. 캠페인의 명칭인 ClickFix는 사용자가 안내에 따라 직접 클릭하고 명령을 실행하도록 만드는 사회공학 패턴을 일컫는다.
게임 문제 해결 사칭 게시물의 전형적인 패턴
게시물은 다음 표와 같이 게이머가 흔히 검색하는 키워드를 사칭한다.
| 사칭 주제 | 게이머가 기대하는 답변 | 실제 안내 내용 |
|---|---|---|
| 게임 트레이딩 오류 | 거래 실패, 아이템 미수신 해결 | 외부 도구 실행 안내로 위장 |
| 계정 문제 | 로그인 실패, 2단계 인증 오류 | 시스템 점검용 명령 실행 권유 |
| 그래픽 오류 | 드라이버 충돌, FPS 저하 해결 | 최적화 스크립트 설치를 명목으로 한 페이로드 전달 |
이처럼 공격자는 사용자가 “고마움”을 느낄 만한 해결책을 제공한다는 심리적 설계로 클릭률을 끌어올리는 것으로 분석된다.
ClickFix 공격 메커니즘 분석
ClickFix는 단일 악성코드가 아니라, 안내 문구와 사용자 행동을 결합한 일종의 공격 플레이북이다. 핵심은 사용자가 안내문에 따라 복사한 코드를 자신의 PC에서 직접 실행하도록 만드는 데 있다.
안내형 사회공학에서 명령 실행으로 이어지는 흐름
전형적인 흐름은 다음과 같이 요약된다.
- 게시물 본문에서 “해결책” 또는 “공식 패치”를 사칭하는 안내 노출
- 사용자에게 Windows 실행 창 또는 터미널을 직접 열어 코드를 붙여 넣으라고 지시
- PowerShell 또는 명령줄 환경에서 원격 스크립트가 실행되며 추가 단계로 진입
Microsoft의 PowerShell 공식 문서는 실행 정책과 서명되지 않은 스크립트 관련 보안 권고를 다루고 있다 (Microsoft PowerShell 공식 문서).
XMRig 채굴기 설치 및 지속화 방식
최종 단계에서는 XMRig 채굴기가 드롭되어 시스템 자원을 점유하고 모네로(XMR)를 채굴하는 것으로 확인된다. 채굴기 계열 악성코드의 일반적 특성상 레지스트리 또는 예약 작업에 등록돼 재부팅 후에도 살아남는 지속화 기능을 포함할 가능성이 높으며, 이는 위협 인텔리전스 보고서의 통상적 관측 사례로 보임에 부합한다.
왜 게이머가 표적이 되는가
단순히 “게임을 한다”는 사실만으로 표적이 되는 것은 아니다. 게이머 PC가 갖는 구조적 특성과 커뮤니티의 소통 방식이 결합되면서 ClickFix가 효율적으로 작동하는 환경이 형성된다.
고성능 PC 환경과 24시간 전원 특성
게이머용 PC는 일반 데스크톱 대비 고성능 CPU와 GPU를 탑재하는 경우가 많고, 다운로드나 업데이트를 위해 장시간 켜두는 경향이 있다. 이러한 환경은 채굴기에 유리한 연산 자원과 상시 가동 시간을 함께 제공할 수 있다는 점에서 매력적인 표적이 될 수 있다.
게임 커뮤니티 신뢰를 악용하는 이유
Steam 토론 포럼은 같은 게임을 즐기는 사용자들 사이에서 정보 공유와 문제 해결이 활발히 이루어지는 공간이다. 공격자는 이 신뢰 기반 채널의 특성을 노려 “다른 게이머의 도움”이라는 인식을 형성하고, 안내문을 따라 하도록 만드는 것으로 보인다.
위협 인텔리전스 포인트와 탐지 시그니처
보안 관점에서 ClickFix 캠페인을 빠르게 식별하려면 네트워크와 호스트 양쪽의 단서를 동시에 확인해야 한다. 이하 단서들은 이번 캠페인에서 자주 관측되는 패턴을 일반화한 것으로, 탐지 룰 작성 시 참고할 수 있다.
의심스러운 PowerShell 명령과 네트워크 흔적
- PowerShell 실행 시 명시적 우회 옵션이 포함된 인자 패턴
- 사용자가 직접 복사했다고 볼 수 있는, 출처 불명의 단발성 URL 호출
- 채굴 풀로 의심되는 비표준 포트 또는 알려지지 않은 도메인에 대한 지속적 아웃바운드 연결
- CPU 사용량 비정상 상승과 동시에 발생하는 시스템 응답 지연
실제 악성 코드 샘플은 공개된 사례로 한정해 다루고, 명령열 전체를 그대로 노출하지는 않는 것이 매뉴얼 확산 위험을 줄이는 안전한 방식이다.
사용자 및 커뮤니티 대응 가이드
ClickFix는 기술적 통제만으로 차단하기 어렵다. 사용자 행동과 커뮤니티 운영 정책이 함께 맞물려야 효과적인 방어가 가능하다.
포럼 운영자와 Valve 측의 책임
Steam과 같은 대형 플랫폼은 의심 게시물 탐지를 위한 자동화 필터와 사용자 신고 기반의 검토 체계를 강화해야 한다. 동시에 운영 투명성을 높여 사용자가 어떤 게시물이 차단되었는지 확인할 수 있도록 해야 한다는 요구가 꾸준히 제기되어 왔다. 다만 구체적인 정책 변경 일정은 본 기사에서 직접 확인되지 않으므로 별도 공지가 필요하다.
게이머가 실천할 점검 루틴
- 외부에서 안내받은 PowerShell 또는 명령줄 코드는 출처가 공식 문서로 확인되지 않는 한 실행하지 않는다.
- 시스템 모니터를 주기적으로 확인해 평소보다 높은 CPU 사용률을 보이는 비정상 프로세스를 점검한다.
- 게이밍 환경에 적합한 EDR 또는 안티바이러스 제품을 최신 상태로 유지하고, 정의 업데이트를 자동화한다.
- 의심 게시물은 Steam의 신고 기능을 통해 즉시 알리고, 같은 가이드를 공유하지 않는다.
결론 – 신뢰 기반 채널을 노리는 공격 트렌드의 경고
이번 Steam 포럼 ClickFix 사례는 커뮤니티형 사회공학이 여전히 강력한 초기 침투 벡터임을 보여준다. 기술적 보호장치와 사용자 교육이 양 축으로 작동하지 않으면, “친절한 가이드”로 위장한 공격은 다음에도 반복될 가능성이 높다. 특히 게임과 같이 사용자가 능동적으로 정보를 찾고 실행하는 환경에서는 “검증되지 않은 해결책은 즉시 실행하지 않는다”는 원칙이 가장 강력한 1차 방어선이다.
핵심 포인트 정리
- ClickFix는 악성코드 자체보다 사용자 행동을 무기로 둔 사회공학 플레이북이다.
- Steam 토론 포럼의 신뢰 기반 소통 구조가 공격 효율을 높이는 핵심 요소로 작용한다.
- XMRig 채굴기는 연산 자원과 상시 전원을 가진 게이머 PC에 최적화된 페이로드다.
- 탐지는 PowerShell 실행 로그, 네트워크 이상, CPU 점유 패턴의 교차 분석이 효과적이다.
- 플랫폼 모더레이션 강화와 사용자 점검 루틴이 동시에 갖춰져야 유사 캠페인을 선제적으로 차단할 수 있다.