구글 광고·빙 리다이렉트로 위장된 클로드 설치 파일이 맥 사용자 노린다
구글 광고가 빙 도메인으로 위장해 가짜 클로드 페이지로 유도
보안 업체 푸시 시큐리티(Push Security)가 '애드셉션(Adception)'이라 명명한 이번 캠페인은 구글 검색 광고의 도착지 URL로 bing.com/ck/a 리다이렉트 엔드포인트를 사용합니다. 광고 클릭 시 구글 광고 리다이렉트 → 빙 클릭 추적 → 해킹당한 남미 소매업체 워드프레스 사이트 → claude-desk-code.com 가짜 다운로드 페이지 순으로 이동합니다. 빙의 신뢰도 있는 도메인을 경유해 광고 심사를 우회하고, 이중 클로킹으로 보안 스캐너와 직접 접속자를 404 페이지로 돌려 분석을 방해합니다.
정상 설치 명령어를 보여주되 클립보드엔 악성 코드 심어
가짜 페이지는 앤트로픽(Anthropic) 공식 설치 명령어인 curl -fsSL https://claude.ai/install.sh | bash를 화면에 표시합니다. 하지만 복사 버튼을 누르면 클립보드엔 다른 명령어가 들어갑니다. 베이스64로 인코딩된 lake-90.com 주소에서 .dat 파일을 내려받아 맥의 Z 셸(zsh)로 바로 실행하는 내용입니다. 터미널에 붙여넣기 전에는 정상 URL이 보였다는 점에서 사용자 의심을 피하기 쉽습니다. 푸시 시큐리티는 이 툴킷을 'AcSig'로 추적 중이며, 동일한 맥 설치 명령어·페이로드 URL 구조·설치 화면 인터페이스를 공유하는 도메인 여러 개를 확인했습니다. 최종 페이로드가 무엇인지는 아직 밝혀지지 않았습니다.
쉽게 풀어보면
푸시 시큐리티가 발견한 건 구글 검색 광고를 타고 들어와 빙 도메인을 거쳐 가짜 클로드 설치 페이지로 보내는 공격입니다. "claude mac"을 검색해 광고를 클릭하면 정상 사이트인 줄 알고 설치 명령어를 복사하는데, 실제론 공격자 서버에서 악성 스크립트를 내려받아 맥 터미널에서 실행하게 됩니다.
비유하자면 약국 간판을 단 가게에 들어갔는데, 약사가 정품 약 봉투를 보여주며 "이 약 드세요" 하는데, 몰래 가짜 약을 봉투에 넣어주는 격입니다. 사용자 눈엔 정품 주소(claude.ai/install.sh)가 보이고 터미널에도 그 주소가 찍히지만, 실제로는 전혀 다른 파일이 실행됩니다.
이 공격이 교묘한 건 광고 심사 단계에선 빙(bing.com)이라는 신뢰할 수 있는 도메인이 목적지로 뜨고, 가짜 페이지는 구글이나 빙에서 온 방문자만 받아줍니다. 직접 주소 쳐서 들어가면 404 에러 페이지만 보여 보안 자동 분석도 피합니다.
한국 맥 사용자 입장에서 가장 중요한 건 클로드 공식 설치 경로가 딱 하나라는 사실입니다. 가짜 페이지가 보여준 정상 명령어는 curl -fsSL https://claude.ai/install.sh | bash였습니다. 터미널에 붙여넣기 전 명령어를 한 번 더 확인하는 습관만으로도 이 공격은 막을 수 있습니다.
나에게 미치는 영향
한국에서 클로드를 쓰는 맥 사용자라면 오늘 당장 설치 경로부터 확인하세요. 공식 웹사이트(claude.ai)나 앱스토어가 아닌 검색 광고 링크로 설치 페이지에 들어갔다면 이미 표적이 된 셈입니다.
첫째, 클로드 설치는 반드시 claude.ai 공식 사이트에서 시작하세요. 구글 검색 결과 중 '광고' 표시가 붙은 링크는 피하고, 유기적 검색 결과 중 claude.ai 도메인을 직접 클릭하세요.
둘째, 터미널에 명령어를 붙여넣기 전 클립보드 내용을 메모장이나 텍스트 에디터에 먼저 붙여넣어 확인하세요. lake-90.com 같은 낯선 도메인이 보인다면 즉시 창을 닫으세요.
셋째, 브라우저에 광고 차단 확장 프로그램을 설치하세요. 해커뉴스 댓글 중 한 사용자는 "광고가 안전 위험이 됐으니 광고 차단기를 깔아주라"고 구체적으로 권했습니다. 유블록 오리진(uBlock Origin) 같은 도구만으로도 악성 광고 노출 자체를 줄일 수 있습니다.
넷째, 이미 의심스러운 링크를 클릭했거나 알 수 없는 스크립트를 실행했다면 맥 전용 백신(말웨어바이츠 맥 버전 등)으로 전체 검사를 돌리세요. 푸시 시큐리티는 최종 페이로드를 특정하지 못했지만, 인포스틸러(정보 탈취) 계열일 가능성이 거론됩니다.
검증되지 않은 부분과 남은 쟁점
이번 보도만으로는 실제 감염 시 어떤 악성코드가 심어지는지, 한국 사용자 피해 사례가 있는지 알 수 없습니다. 푸시 시큐리티 보고서도 "최종 페이로드는 불명"이라고 명시했습니다. 앤트로픽 공식 채널에서도 아직 별도 경고 공지는 없습니다.
구글과 마이크로소프트(빙) 측 대응도 확인되지 않았습니다. 해커뉴스 커뮤니티에선 "구글이 광고 심사를 사실상 안 하거나 고의로 방치한다"는 비판이 제기됐지만, 플랫폼 공식 입장은 없습니다. 국내 보안 업체나 KISA(한국인터넷진흥원) 주의보 발령 여부도 추후 확인이 필요합니다.
한국 사용자가 지금 할 수 있는 행동 요약
- 클로드 설치 시
claude.ai공식 사이트만 이용한다. - 터미널 붙여넣기 전 클립보드 내용을 텍스트 에디터로 확인한다.
- 브라우저에 광고 차단 확장 프로그램을 설치한다.
- 의심스러운 실행 이력이 있다면 맥 전용 백신으로 검사한다.
공격 수법이 정교해도 공식 경로만 고집하면 뚫리지 않는 구멍입니다. 오늘 저녁 맥을 켜면 가장 먼저 설치 이력부터 되짚어 보세요.
이 기사의 출처
이 글은 위 원문과 커뮤니티 반응을 바탕으로 AI의 도움을 받아 작성했으며, 발행 전 사람이 확인합니다. 사실관계는 원문 링크에서 직접 확인하실 수 있습니다.