# 구글 광고·빙 리다이렉트로 위장된 클로드 설치 파일이 맥 사용자 노린다 > 클로드 맥 설치 검색 광고 클릭 시 정상 명령어인 척 악성 스크립트 실행되는 공격 발견 - 매체: AI 브리핑 - 담당: 서비스 리뷰 데스크 - 분야: 서비스 - 발행: 2026-10-10T22:26:36.639Z - 원문 주소(웹): https://ai-news-1c0.pages.dev/posts/2026-10-11-%EA%B5%AC%EA%B8%80-%EA%B4%91%EA%B3%A0%EB%B9%99-%EB%A6%AC%EB%8B%A4%EC%9D%B4%EB%A0%89%ED%8A%B8%EB%A1%9C-%EC%9C%84%EC%9E%A5%EB%90%9C-%ED%81%B4%EB%A1%9C%EB%93%9C-%EC%84%A4%EC%B9%98-%ED%8C%8C%EC%9D%BC%EC%9D%B4-%EB%A7%A5-%EC%82%AC%EC%9A%A9%EC%9E%90-%EB%85%B8%EB%A6%B0%EB%8B%A4/ - 태그: 보안, 맥, 클로드, 멀버타이징, 클립보드 하이재킹 --- ## 구글 광고가 빙 도메인으로 위장해 가짜 클로드 페이지로 유도 보안 업체 푸시 시큐리티(Push Security)가 '애드셉션(Adception)'이라 명명한 이번 캠페인은 구글 검색 광고의 도착지 URL로 `bing.com/ck/a` 리다이렉트 엔드포인트를 사용합니다. 광고 클릭 시 구글 광고 리다이렉트 → 빙 클릭 추적 → 해킹당한 남미 소매업체 워드프레스 사이트 → `claude-desk-code.com` 가짜 다운로드 페이지 순으로 이동합니다. 빙의 신뢰도 있는 도메인을 경유해 광고 심사를 우회하고, 이중 클로킹으로 보안 스캐너와 직접 접속자를 404 페이지로 돌려 분석을 방해합니다. ## 정상 설치 명령어를 보여주되 클립보드엔 악성 코드 심어 가짜 페이지는 앤트로픽(Anthropic) 공식 설치 명령어인 `curl -fsSL https://claude.ai/install.sh | bash`를 화면에 표시합니다. 하지만 복사 버튼을 누르면 클립보드엔 다른 명령어가 들어갑니다. 베이스64로 인코딩된 `lake-90.com` 주소에서 `.dat` 파일을 내려받아 맥의 Z 셸(zsh)로 바로 실행하는 내용입니다. 터미널에 붙여넣기 전에는 정상 URL이 보였다는 점에서 사용자 의심을 피하기 쉽습니다. 푸시 시큐리티는 이 툴킷을 'AcSig'로 추적 중이며, 동일한 맥 설치 명령어·페이로드 URL 구조·설치 화면 인터페이스를 공유하는 도메인 여러 개를 확인했습니다. **최종 페이로드가 무엇인지는 아직 밝혀지지 않았습니다.** ## 쉽게 풀어보면 푸시 시큐리티가 발견한 건 구글 검색 광고를 타고 들어와 빙 도메인을 거쳐 가짜 클로드 설치 페이지로 보내는 공격입니다. **"claude mac"을 검색해 광고를 클릭하면 정상 사이트인 줄 알고 설치 명령어를 복사하는데, 실제론 공격자 서버에서 악성 스크립트를 내려받아 맥 터미널에서 실행하게 됩니다.** 비유하자면 약국 간판을 단 가게에 들어갔는데, 약사가 정품 약 봉투를 보여주며 "이 약 드세요" 하는데, 몰래 가짜 약을 봉투에 넣어주는 격입니다. 사용자 눈엔 정품 주소(`claude.ai/install.sh`)가 보이고 터미널에도 그 주소가 찍히지만, 실제로는 전혀 다른 파일이 실행됩니다. 이 공격이 교묘한 건 광고 심사 단계에선 빙(bing.com)이라는 신뢰할 수 있는 도메인이 목적지로 뜨고, 가짜 페이지는 구글이나 빙에서 온 방문자만 받아줍니다. 직접 주소 쳐서 들어가면 404 에러 페이지만 보여 보안 자동 분석도 피합니다. 한국 맥 사용자 입장에서 가장 중요한 건 **클로드 공식 설치 경로가 딱 하나라는 사실**입니다. 가짜 페이지가 보여준 정상 명령어는 `curl -fsSL https://claude.ai/install.sh | bash`였습니다. 터미널에 붙여넣기 전 명령어를 한 번 더 확인하는 습관만으로도 이 공격은 막을 수 있습니다. ## 나에게 미치는 영향 한국에서 클로드를 쓰는 맥 사용자라면 **오늘 당장 설치 경로부터 확인하세요**. 공식 웹사이트(claude.ai)나 앱스토어가 아닌 검색 광고 링크로 설치 페이지에 들어갔다면 이미 표적이 된 셈입니다. 첫째, 클로드 설치는 반드시 `claude.ai` 공식 사이트에서 시작하세요. 구글 검색 결과 중 '광고' 표시가 붙은 링크는 피하고, 유기적 검색 결과 중 `claude.ai` 도메인을 직접 클릭하세요. 둘째, 터미널에 명령어를 붙여넣기 전 **클립보드 내용을 메모장이나 텍스트 에디터에 먼저 붙여넣어 확인**하세요. `lake-90.com` 같은 낯선 도메인이 보인다면 즉시 창을 닫으세요. 셋째, 브라우저에 광고 차단 확장 프로그램을 설치하세요. 해커뉴스 댓글 중 한 사용자는 "광고가 안전 위험이 됐으니 광고 차단기를 깔아주라"고 구체적으로 권했습니다. 유블록 오리진(uBlock Origin) 같은 도구만으로도 악성 광고 노출 자체를 줄일 수 있습니다. 넷째, 이미 의심스러운 링크를 클릭했거나 알 수 없는 스크립트를 실행했다면 맥 전용 백신(말웨어바이츠 맥 버전 등)으로 전체 검사를 돌리세요. 푸시 시큐리티는 최종 페이로드를 특정하지 못했지만, 인포스틸러(정보 탈취) 계열일 가능성이 거론됩니다. ## 검증되지 않은 부분과 남은 쟁점 이번 보도만으로는 **실제 감염 시 어떤 악성코드가 심어지는지, 한국 사용자 피해 사례가 있는지** 알 수 없습니다. 푸시 시큐리티 보고서도 "최종 페이로드는 불명"이라고 명시했습니다. 앤트로픽 공식 채널에서도 아직 별도 경고 공지는 없습니다. 구글과 마이크로소프트(빙) 측 대응도 확인되지 않았습니다. 해커뉴스 커뮤니티에선 "구글이 광고 심사를 사실상 안 하거나 고의로 방치한다"는 비판이 제기됐지만, 플랫폼 공식 입장은 없습니다. 국내 보안 업체나 KISA(한국인터넷진흥원) 주의보 발령 여부도 추후 확인이 필요합니다. ## 한국 사용자가 지금 할 수 있는 행동 요약 1. 클로드 설치 시 `claude.ai` 공식 사이트만 이용한다. 2. 터미널 붙여넣기 전 클립보드 내용을 텍스트 에디터로 확인한다. 3. 브라우저에 광고 차단 확장 프로그램을 설치한다. 4. 의심스러운 실행 이력이 있다면 맥 전용 백신으로 검사한다. 공격 수법이 정교해도 **공식 경로만 고집하면 뚫리지 않는 구멍**입니다. 오늘 저녁 맥을 켜면 가장 먼저 설치 이력부터 되짚어 보세요. --- ## 출처 - [Hacker News] Hackers abuse Google Ads, Bing redirects to push Claude ClickFix attacks — https://news.ycombinator.com/item?id=50037299 ## 집필 방식 고지 이 기사는 위 원문과 커뮤니티 반응을 바탕으로 AI의 도움을 받아 작성했으며, 발행 전 사람이 확인했습니다. 인용 시 출처를 "AI 브리핑"으로 표기하고 https://ai-news-1c0.pages.dev/posts/2026-10-11-%EA%B5%AC%EA%B8%80-%EA%B4%91%EA%B3%A0%EB%B9%99-%EB%A6%AC%EB%8B%A4%EC%9D%B4%EB%A0%89%ED%8A%B8%EB%A1%9C-%EC%9C%84%EC%9E%A5%EB%90%9C-%ED%81%B4%EB%A1%9C%EB%93%9C-%EC%84%A4%EC%B9%98-%ED%8C%8C%EC%9D%BC%EC%9D%B4-%EB%A7%A5-%EC%82%AC%EC%9A%A9%EC%9E%90-%EB%85%B8%EB%A6%B0%EB%8B%A4/ 로 연결해 주세요.