최근 비트코인과 같은 주요 암호화폐 지갑을 겨냥한 신종 악성코드가 급증하고 있다. 이 악성코드는 ‘클릭픽스(ClickFix)’라는 소셜 엔지니어링 기반의 피싱 기법을 이용하여 보안 시스템을 우회하며 사용자 정보를 탈취하는 방식을 취하고 있어, 기존 보안 솔루션으로는 탐지가 어려운 만큼 주의가 필요하다.

사이버보안 전문 매체 해커뉴스에 따르면, 클릭픽스 캠페인은 CAPTCHA(자동입력 방지 기능)의 해결 또는 시스템 오류 수정을 가장하여 사용자를 유도한다. 피해자는 자신이 알지 못하는 사이에 윈도우 실행창에 악성 명령어를 입력하게 되고, 이렇게 실행된 악성코드는 감염된 기기에서 브라우저, 메신저 앱, FTP 클라이언트, 이메일 등 다양한 정보를 수집하게 된다. 특히 이 악성코드는 암호화폐 지갑 정보에 집중하고 있다.

이번 악성코드는 ‘악리드레인(ACR) 스틸러’라는 이름으로 알려져 있으며, 2024년 중반까지 유료로 배포된 이력도 있다. 그러나 최근 발견된 변종은 소셜 엔지니어링 기법과 고도의 회피 기술을 조합하여 탐지율을 낮춘 점이 특징이다. 캠페인 운영자들은 ‘스마트에이프SG(SmartApeSG)’라는 가짜 클릭픽스 웹 페이지를 통해 악성 프로그램인 넷서포트 RAT을 배포하고 있으며, 가짜 Booking.com 페이지나 위조된 이메일 알림, 허위 송장 등을 이용해 피해자가 클릭하도록 유도한다.

특히 비트코인과 같은 암호화폐 지갑은 범죄자들에 의해 ‘고가치 표적’으로 분류된다. 디지털 자산은 즉시 전 세계로 전송이 가능하고 거래가 취소되지 않기 때문에, 개인키를 탈취당하면 자금 회수가 사실상 불가능하다. 실제로 한 지갑에서 수십만 달러에서 수백만 달러에 달하는 암호화폐가 유출되기도 한다.

이번 캠페인에 사용된 악성코드 ‘아마테라 스틸러(Amatera Stealer)’는 브라우저 내 저장된 지갑 정보, 개인키, 지갑 파일 등 암호화폐 관련 데이터를 식별하고 추출하는 기능에 특화되어 있다. 이 악성코드는 사전 분석을 통해 감염 대상 중 암호화폐 관련 정보가 있을 경우에만 RAT을 실행하도록 설계되어 피해의 효율성을 극대화하고 있다.

이 사례는 단순한 피싱 공격을 넘어서 암호화폐 사용자들의 보안 인식을 시험하는 정교한 사이버 범죄 양상으로 보인다. 일반적인 보안 프로그램을 우회하는 방식이기 때문에, 개인키 백업, 하드웨어 지갑 사용, 의심스러운 링크 클릭 자제 등 사용자의 능동적인 보안 관리가 필수적이다. 암호화폐 보유자들은 이러한 신종 악성코드에 더욱 경계를 기울이고, 보안 인식을 높여야 할 시점에 있다.