웹사이트의 ‘로봇이 아닙니다’ 확인을 따라 실행 창이나 터미널에 명령어를 붙여넣고 실행했다면 해당 PC에서 중요한 로그인과 금융거래를 멈추고 감염 가능성을 점검해야 합니다. 브라우저의 인증처럼 보여도 PC에서 프로그램을 실행시키는 행동은 별개입니다. 아래에서 복사만 한 경우와 실행한 경우에 필요한 대응을 설명해 드리겠습니다.
계정을 보호하거나 복구할 때는 등록된 휴대전화로 받는 코드 등 본인확인이 필요할 수 있습니다. 공식 계정 화면을 안전한 다른 기기에서 직접 열어야 합니다. ‘인증 실패를 해결해 준다’며 추가 명령어나 원격조작을 요구하는 상대에게 대응을 맡기면 안 됩니다.
복사·붙여넣기·실행을 나눠서 확인해야 합니다
먼저 기억나는 행동을 적어야 합니다. 웹페이지의 확인 버튼만 눌렀는지, Windows의 실행 창을 열었는지, PowerShell·Windows Terminal에 내용을 붙여넣었는지, 확인 버튼이나 Enter를 눌렀는지 구별해야 합니다.
가짜 인증 버튼을 누를 때 눈에 보이는 설명과 다른 명령어가 클립보드에 복사될 수 있습니다. 화면에 짧은 인증번호가 보였다는 이유만으로 실제 복사 내용도 같았다고 생각하면 안 됩니다.
실행 창을 열기만 한 동작과 명령어 실행은 같은 상태가 아닙니다. 다만 터미널에 붙여넣었다면 ‘Enter를 누른 기억이 없다’는 이유만으로 안전하다고 단정하면 안 됩니다. 줄바꿈이 들어 있는 명령은 붙여넣을 때 실행될 수 있습니다. 여러 줄 붙여넣기 경고도 설정에 따라 달라지므로 경고가 없었다고 안전하다고 생각하면 안 됩니다. 무슨 창에 무엇을 붙였는지 불확실하면 실행 가능성까지 상담 때 알려야 합니다.
아직 실행하지 않았다면 추가 입력을 멈춰야 합니다
명령어를 실행하지 않은 것이 확실하다면 실행 창의 입력 내용을 취소하고 의심 페이지를 닫아야 합니다. 문구가 무엇인지 확인하려고 터미널에 다시 붙여넣으면 안 됩니다. 이 행동만으로 이미 설치된 악성 프로그램까지 없어진 것으로 판단해서도 안 됩니다.
Windows의 복사 기록을 사용 중이라면 ‘설정 → 시스템 → 클립보드’에서 데이터 지우기를 확인할 수 있습니다. 고정해 둔 항목은 일괄 지우기에서 제외되므로 남은 의심 항목도 별도로 확인해야 합니다. 기록을 새로 켜거나 클라우드 동기화를 켤 필요는 없습니다.
회사 PC에서는 복사 기록을 지우기 전에 담당자에게 증거 보관 필요 여부를 물어야 합니다. 기록을 삭제하더라도 이미 실행한 명령의 영향이 취소되는 것은 아닙니다. 화면 방문, 정보 입력, 별도 파일 실행이 있었는지도 함께 확인해야 합니다.
실행이 의심되면 네트워크와 업무 사용을 중단해야 합니다
일반 개인 PC에서 낯선 명령어가 실행된 것으로 의심되면 Wi-Fi와 유선 인터넷 연결을 끊고 중요한 업무·로그인을 멈춰야 합니다. 연결을 끊는 조치는 추가 통신을 제한하려는 대응이며, 이미 전달된 정보까지 회수하는 조치는 아닙니다.
회사나 학교 PC라면 다른 안전한 전화로 보안 담당자에게 즉시 상황을 알려야 합니다. 조직의 격리·조사 지시에 따라야 하며, 임의로 재부팅하거나 초기화하고 업무 자료를 다른 PC로 옮기면 안 됩니다. 산업 설비나 특수 장비는 일반 개인 PC 안내대로 조작하지 말고 담당자에게 알려야 합니다.
Microsoft의 최근 TerminalFix 분석에서는 가짜 인증을 시작으로 조직 내부 접속에 악용될 수 있는 프로그램이 설치된 사례도 확인됐습니다. 모든 피해가 같은 방식으로 진행된다는 뜻은 아니지만, 브라우저 창만 닫고 계속 회사 계정을 사용하는 대응으로 끝내면 안 됩니다.
창이 사라지거나 오류가 나왔어도 실행 내용을 남겨야 합니다
잠깐 검은 창이 나타났다가 사라졌거나 ‘오류’라는 글자가 보였는지, 실행 시각이 언제였는지 기록해야 합니다. 눈에 띄는 설치 화면이나 다운로드 파일이 없다고 실행이 실패했다고 단정하면 안 됩니다. 페이지의 ‘인증 완료’ 표시도 PC 안전을 보증하지 않습니다.
- 접속한 페이지 주소와 유입된 메시지를 남겨야 합니다.
- 요구받은 키 조합과 본인이 누른 버튼을 적어야 합니다.
- 실행 창·터미널·권한 승인 화면이 있었는지 기록해야 합니다.
- 보안 프로그램의 탐지 시각과 알림 화면을 보관해야 합니다.
증거를 만들겠다고 명령어를 다시 실행하거나 상대에게 새 코드를 요청하면 안 됩니다. 남아 있는 화면은 사진이나 캡처로 보관하되 비밀번호와 개인 자료는 공개하면 안 됩니다. 조사 담당자의 지시 없이 실행 기록, 보안 로그, 낯선 예약 작업을 삭제해서도 안 됩니다.
개인 PC에서는 공식 보안 프로그램의 검사와 조치 상태를 확인해야 합니다
Windows에서 Microsoft Defender를 사용하는 개인 PC라면 Windows 보안을 직접 열고 ‘바이러스 및 위협 방지 → 검사 옵션’을 확인해야 합니다. 전체 검사는 기기의 파일과 프로그램을 검사하는 선택입니다. 탐지 이름, 처리 결과와 다시 나타나는 경고가 있는지 함께 봐야 합니다.
Microsoft Defender 오프라인 검사는 재시작 후 일반 Windows를 불러오지 않은 환경에서 검사하는 방식입니다. 실행하면 PC가 재시작되므로 열린 파일을 저장하고, 결과는 보호 기록에서 확인해야 합니다. 직장 PC에서는 조사와 증거 보관이 먼저 필요할 수 있어 담당자의 승인 없이 이 검사를 시작하면 안 됩니다.
검사에 아무 항목도 나오지 않았다는 사실만으로 명령이 실행되지 않았거나 모든 정보가 안전하다고 보장할 수는 없습니다. 반대로 탐지 문구 하나로 도용 범위까지 확정해서도 안 됩니다. 실시간 보호를 끄거나 탐지된 항목을 허용해 경고만 없애면 안 됩니다. 검사가 막히거나 의심 활동이 반복되면 공식 지원을 받아야 합니다.
계정 보호는 안전한 다른 기기에서 따로 진행해야 합니다
의심 PC에 저장돼 있거나 그 PC에서 이용했던 중요한 이메일·업무 계정을 확인해야 합니다. 새 비밀번호를 의심 PC에서 계속 입력하면 안 됩니다. 다른 안전한 기기에서 서비스의 공식 화면을 열고 비밀번호, 로그인 기기와 최근 보안 활동을 점검해야 합니다.
같은 비밀번호를 사용하던 다른 계정도 각각 다르게 변경하고, 등록된 복구 연락처와 2단계 인증 수단이 본인 것인지 확인해야 합니다. 본인 활동이 아닌 로그인이나 낯선 앱 연결은 공식 보호 절차로 처리해야 합니다.
Google 계정은 모르는 기기와 세션의 접속을 끊는 방법을 함께 확인해야 합니다. 비밀번호 변경, 세션 로그아웃, 외부 앱의 접근 권한 확인은 따로 점검할 항목입니다. 기기 초기화를 계정의 모든 접속 취소로 받아들이면 안 됩니다.
저장된 자격정보가 있는 직장 계정은 노출 가능성을 담당자에게 알려야 합니다. 개인이 비밀번호 하나를 바꿨다는 이유로 조직의 조사가 끝났다고 판단하면 안 됩니다. 실제 금전 거래나 카드정보 노출도 발견됐다면 해당 금융회사의 확인된 연락처로 즉시 문의해야 합니다.
명령 실행과 사이트 알림 차단은 다른 대응입니다
바이러스 문구가 반복되더라도 사이트 알림만 허용한 경우와 PC 명령을 실행한 경우는 구별해야 합니다. 크롬의 바이러스 경고 알림과 사이트 권한 차단 방법은 알림의 출처를 확인하는 데 도움이 됩니다. 하지만 사이트 알림을 막는 조치가 실행된 프로그램을 지우는 것은 아닙니다.
PowerShell이나 실행 창 자체는 정상적인 Windows 기능입니다. 그 이름이 보였다는 사실만으로 악성이라고 단정해서는 안 됩니다. 문제는 출처가 불확실한 웹사이트가 인증이나 오류 해결을 명목으로 명령 실행을 요구했다는 상황입니다.
익숙한 회사 로고, 보안 서비스 이름, 자물쇠 그림만으로 지시를 신뢰하면 안 됩니다. 정상적으로 쓰던 사이트도 침해돼 가짜 안내를 보여줄 수 있습니다. 이번에 열었던 명령어를 ‘삭제용 코드’로 바꿔 다시 실행하거나 온라인에서 찾은 치료 스크립트를 임의로 적용하면 안 됩니다.
점검이 끝나지 않았다면 초기화와 복원도 상담해야 합니다
탐지가 반복되거나 설정이 임의로 바뀌고, 실행된 내용을 확인할 수 없다면 한국인터넷진흥원 118 또는 확인된 제조사·보안 지원 창구에 상담해야 합니다. 118에서는 해킹·바이러스와 악성코드 감염 PC의 조치 방법을 상담할 수 있습니다.
초기화나 운영체제 재설치가 필요하다는 안내를 받으면 필요한 자료를 어떻게 보관할지 먼저 확인해야 합니다. 의심 시점의 실행 파일·스크립트·설치 프로그램을 그대로 복원하거나, 같은 인증 페이지를 다시 열어 테스트하면 안 됩니다. 회사 자료의 백업과 반출은 조직의 지시를 따라야 합니다.
이 글은 2026년 10월 8일 Microsoft의 ClickFix·TerminalFix 분석, Windows 클립보드·보안 검사 안내, CISA의 감염 대응 자료, Google 계정 보호와 KISA 118 안내를 확인해 작성했습니다. 특정 명령어의 실행 여부와 피해 범위는 점검이 필요하므로, 별다른 증상이 없다는 이유로 대응을 마치면 안 됩니다.