ClickFix란 무엇인가요? ClickFix는 사용자가 의도치 않게 악성 소프트웨어나 스크립트에 대해 '허용' 또는 '실행'과 같은 행동을 하여 보안 침해를 초래하는 현상입니다.
이것은 기술적인 제로데이가 아니라, 기업들이 특히 간과하는 '인간의 판단 착오'로 인한 취약점의 본질입니다.
실제 사례: ClickFix 사례 실행
사례 (1) 비즈니스 효율성 도구로 위장된 악성코드
- 직원들은 유용한 도구로 간주되는 .exe 파일을 설치합니다
- "방화벽 예외 허용" 및 기타 확인 문구를 "예"로 확인하기.
- PowerShell을 통한 의심스러운 C2 통신 및 MDE가 나중에 감지한 경우
- 'schtasks'는 이들을 거주지로 만들기 위해 사용되기도 했습니다
⇒ EDR을 뚫고 들어간 "사용자 승인 악성코드"의 전형적인 예
사례 (2) macOS에서 xpcproxy를 사용하는 잠재적 상주 프로세스
- 개발 중인 Mac 기기에 GUI가 있는 외부 앱 설치
- '/tmp' 아래에 있는 스크립트는 'xpcproxy'부터 시작하는 주기적 실행 상태에 있습니다
- Defender for Endpoint의 프로세스 체인에서 발견
**⇒ macOS에서도 발생하는 ClickFix입니다. GUI를 통해 "허용"된 경우, MDE에서 차단되지 않을 수 있습니다. **
기업이 취해야 할 조치
1. 사용자 권한 제한
- 로컬 관리자 권한 취소 (LAPS 또는 Intune이 제어)
- 무단 소프트웨어 설치 금지
- PowerShell 및 터미널 제한 및 감사
2. 애플리케이션 제어 구현
- 앱록커 및 Windows Defender 애플리케이션 제어(WDAC)
- Intune GPO에서 제한된 소프트웨어 정책을 적용하기
3. Microsoft Defender for Endpoint (MDE) 배포
- DeviceProcessEvents를 이용해 의심스러운 프로세스 관계를 추적하기
- DeviceNetworkEvents를 사용해 curl/powershell/wscript 등에서 의심스러운 통신을 시각화하기
- 서명뿐만 아니라 행동 감지로도 보호됩니다
24시간 위험 대응 시스템과 SOC 모니터링
ClickFix는 '감지되지 않는' 위험이므로, EDR을 도입한 후에는 모니터링 시스템을 갖추는 것이 매우 중요합니다.
24시간 365시간 모니터링의 필요성
- 직원 운영에 의해 보안 통제가 우회될 경우, 즉시 이상 탐지 및 격리가 필요합니다.
- 보안 운영 센터(SOC)와 협력하여 경보→ 분석→ 대응 시스템 대응 과정을 자동화합니다.
협의 및 실행 지원
- Microsoft Defender for Endpoint 배포 지원
- ClickFix 조치 포함 EDR 운영의 모범 사례
- 24시간 SOC 서비스 연계
Colorkrew Security에 연락해 주세요.