러시아 연계 UAC-0145, ClickFix CAPTCHA로 우크라이나 기기 감염시켜 데이터 탈취

  • CERT-UA가 ClickFix CAPTCHA를 악용한 우크라이나 표적 캠페인을 UAC-0145로 공식 귀속했다.
  • UAC-0145는 러시아 GRU 산하 Sandworm의 하위 클러스터로 분류되는 국가 후원 위협 행위자다.
  • 공격은 사용자 스스로 페이로드를 실행하게 만드는 자가 감염형 사회공학으로 최종 단계에 데이터 탈취형 멀웨어를 설치한다.

자가 감염형 사회공학은 전통적인 첨부파일 피싱을 넘어 CAPTCHA와 같은 일상적 UI까지 무기로 만들며, 사용자 확인 단계 자체가 감염 단계로 변질되는 새로운 위협 표면을 만들고 있다.

우크라이나 컴퓨터 비상 대응팀 CERT-UA는 최근 자국 기관을 겨냥한 ClickFix CAPTCHA 캠페인을 러시아 GRU 산하 UAC-0145의 활동으로 귀속했다. The Hacker News는 2026년 7월 19일자 기사에서 해당 캠페인이 사용자에게 CAPTCHA 해결 절차를 가장해 자신의 기기에서 페이로드를 직접 실행하도록 유도하는 자가 감염형 사회공학 기법이라고 분석했다.

들어가며: CAPTCHA로 위장한 자가 감염의 등장

UAC-0145와 ClickFix CAPTCHA 캠페인 개요

CERT-UA 공지에 따르면 이번 캠페인은 우크라이나 공공 및 민간 기관 임직원이 자주 방문하는 정상적인 웹 자원을 가장한 페이지에서 시작된다. 사용자에게는 단순한 CAPTCHA 인증 절차가 표시되지만 실제 안내 문구는 명령 프롬프트나 PowerShell에 특정 문자열을 붙여 넣고 실행하도록 요구한다. 결과적으로 사용자가 자신의 권한으로 악성 명령을 실행하면서 감염이 성립한다.

본문에서 다룰 핵심 질문

본문은 UAC-0145가 어떤 행위자이며 왜 우크라이나 기관을 반복 표적으로 삼는지, ClickFix CAPTCHA의 기술 흐름이 어떻게 구성되는지, CERT-UA가 어떤 근거로 이 캠페인을 UAC-0145로 귀속했는지를 차례대로 다룬다. 마지막으로 기업 보안팀이 자가 감염형 사회공학에 어떤 우선순위로 대응해야 하는지를 정리한다.

UAC-0145의 행위자 프로파일

러시아 GRU 산하 Sandworm과의 관계

The Hacker News는 UAC-0145를 러시아 GRU 산하 고위험 해킹 조직 Sandworm의 하위 클러스터로 분류했다. Sandworm은 과거 정전 사건과 데이터 파괴형 멀웨어를 사용해 온 전력 인프라 공격의 주체로 알려졌으며, UAC-0145는 이러한 모태 조직의 하위 활동 클러스터로 운용되는 것으로 평가된다.

우크라이나 기관을 반복 표적으로 삼아온 근거

CERT-UA의 누적 공지 이력을 분석하면 UAC-0145는 우크라이나 국방 행정 지방 정부 에너지 통신 등 다양한 분야의 기관을 꾸준히 표적으로 삼아온 것으로 나타난다. 장기화된 러시아 우크라이나 사이버 분쟁의 한 축으로 이 클러스터는 정보 수집을 핵심 임무로 수행하며 단기적 파괴보다는 지속적 접근과 데이터 유출을 우선시하는 것으로 분석된다.

ClickFix CAPTCHA 기법의 기술적 흐름

사용자가 직접 실행하도록 만드는 미끼 구조

ClickFix CAPTCHA의 핵심은 CAPTCHA를 통과해야 정상 서비스를 이용할 수 있다는 사용자 기대를 이용하는 점이다. 화면에는 나는 로봇이 아닙니다 같은 친숙한 UI 요소가 표시되고 다음 단계 안내가 함께 제공된다. 이 안내에 따라 사용자는 Windows 키와 R 키를 눌러 실행 창을 열고 특정 문자열을 붙여 넣어 실행하게 되며, 이 과정 자체가 감염의 트리거가 된다.

캡차 단계에서 은폐되는 페이로드 전달 방식

The Hacker News는 이 캠페인의 페이로드 전달이 단순한 다운로드가 아니라 단계적 스크립트 실행을 통해 은폐된다고 분석했다. 사용자가 실행한 첫 번째 명령은 PowerShell을 통해 추가 스크립트를 메모리상에서 로드하고 로깅 정책 변경과 같은 사전 정찰 동작을 수행한다. 이후 동일 세션 내에서 정보 수집 모듈을 불러오는 다단계 구조가 확인된다.

최종 단계에서 설치되는 데이터 탈취형 멀웨어

/h3>

감염이 완료되면 최종 단계의 멀웨어는 시스템 정보 자격 증명 브라우저 저장 데이터 그리고 우크라이나 기관에서 우선 가치가 높은 문서 파일을 수집해 외부 C2 채널로 전송하는 것으로 분석된다. CERT-UA는 이 멀웨어를 정보 수집형 범주로 분류하며 데이터 탈취가 1차 목적인 것으로 평가했다.

CERT-UA의 귀속 근거와 공식 판단

UAC-0145로 귀속한 핵심 근거

CERT-UA는 자국 공지를 통해 이 캠페인을 UAC-0145로 귀속한 근거로 인프라 지표인 C2 도메인과 IP 주소, 그리고 과거 UAC-0145 캠페인에서 사용된 PowerShell 스크립트의 코드 구조 유사성을 제시했다. 표적의 지리적 분포와 기관 유형 또한 기존 UAC-0145 활동과 일치하는 것으로 평가되었다.

유사 캠페인 비교를 통한 시그니처 일관성

아래 표는 The Hacker News와 CERT-UA 자료를 종합한 UAC-0145 캠페인의 주요 시그니처 비교다.

구분 주요 시그니처 관측 맥락
초기 침투 ClickFix CAPTCHA 사칭 안내 페이지 정상 도메인 가장 및 사용자 직접 실행 유도
스크립트 실행 PowerShell 다단계 로더 메모리상 추가 모듈 다운로드 및 사전 정찰
C2 통신 UAC-0145 과거 캠페인과 동일한 도메인 및 IP 지속적 데이터 유출 채널
최종 목적 데이터 탈취형 멀웨어 정보 수집 및 장기 스파이 활동

결론

자가 감염형 사회공학의 보안 함의

이번 사례는 사용자 검인 단계 자체가 감염 단계로 변질될 수 있음을 보여준다. 전통적인 첨부파일 기반 피싱과 달리 ClickFix CAPTCHA는 정상 UI 패턴을 차용하므로 사용자 인지적 휴리스틱을 우회하기 쉽다. CERT-UA는 자가 감염형 사회공학을 별도의 위협 범주로 다루어야 한다고 분석했다.

CERT-UA 권고 및 기업 보안팀 대응 가이드

CERT-UA는 우크라이나 기관뿐 아니라 유사 표적을 둔 모든 조직에 다음의 대응을 권고했다. 첫째, 명령줄 도구 비활성화 및 PowerShell Constrained Language Mode 적용이다. 둘째, EDR 기반 스크립트 실행 모니터링과 메모리 내 로더 탐지 규칙 강화다. 셋째, 사용자 교육에서 CAPTCHA 해결이라는 명목의 코드 붙여넣기 요청을 반드시 거부하도록 인식 개선을 강조한다. 마지막으로 사내 자산에 대한 데이터 유출 탐지 정책을 강화해 장기 스파이 캠페인의 외부 통신을 조기 차단해야 한다.

러시아 우크라이나 사이버 분쟁의 장기화 전망

The Hacker News는 러시아 우크라이나 사이버 분쟁이 단기 종결 가능성이 낮으며 UAC-0145 같은 하위 클러스터가 정보 수집 임무를 지속할 것으로 분석했다. 따라서 기업과 기관은 자가 감염형 사회공학을 위협 모델에 포함하고 CERT-UA의 1차 자료 업데이트를 지속 모니터링할 필요가 있다.

  • UAC-0145는 러시아 GRU 산하 Sandworm의 하위 클러스터로 CERT-UA가 공식 귀속한 국가 후원 위협 행위자다.
  • ClickFix CAPTCHA 캠페인은 사용자 자가 실행을 유도해 CAPTCHA 단계에서 감염을 성립시키는 자가 감염형 사회공학이다.
  • 최종 페이로드는 데이터 탈취형 멀웨어이며 우크라이나 기관의 지속적 정보 수집이 1차 목적이다.
  • 대응의 핵심은 PowerShell 등 스크립트 실행 통제와 EDR 가시성 강화 및 사용자 교육 갱신이다.

#UAC-0145 #ClickFixCAPTCHA #Sandworm #GRU #CERTUA #우크라이나사이버공격 #자가감염악성코드 #데이터탈취 #사회공학 #국가후원위협행위자 #정보수집형멀웨어 #러시아해킹 #사이버스파이 #보안권고

참고 자료: The Hacker News 기사 원문, CERT-UA 공개 공지 및 분석 자료

댓글 남기기