페북광고 조심 JSCEAL 페이스북 코인 광고 악성코드 감염 주의

JSCEAL 페이스북 코인 광고 악성코드
보안 리뷰 · 안랩 위협분석 쉽게 읽기

“설치만 하면 코인 드려요” 페이스북 거래소 광고, 누르면 PC가 털립니다

안랩이 공개한 JSCEAL 악성코드 분석을 일반인 눈높이로 풀었습니다. 무엇이, 어떻게, 그리고 나는 무엇을 확인하면 되는지까지 정리했습니다.

약 1,500대최근 두 달(2026.08~09) 국내 감염 확인 PC
윈도우 + 맥운영체제를 알아보고 맞춤 설치파일을 내려줌
현재 진행형특정 시점에 끝나지 않고 최근까지 계속 유포
3줄 요약
  1. 암호화폐 거래소를 흉내 낸 페이스북 광고가 “공식 프로그램을 설치하면 코인 보상”을 내걸고 가짜 사이트로 사람을 끌어들입니다.
  2. 가짜 사이트는 내 컴퓨터가 윈도우인지 맥인지 확인한 뒤, 정상 설치파일처럼 보이는 BAT(윈도우)·PKG(맥) 파일을 내려줍니다.
  3. 실행하는 순간 백신 검사를 피하도록 설정을 바꾸고, 재부팅해도 다시 살아나도록 자리를 잡은 뒤 공격자의 명령을 받는 상태가 됩니다. 맥에서는 로그인 비밀번호까지 빼냅니다.

한 장면으로 이해하기: 경품 전단지와 가짜 설치기사

기술 용어를 빼고 보면 이번 공격은 아주 익숙한 사기 구조입니다. 오프라인 상황에 빗대어 보면 이렇습니다.

📰경품 전단지“우리 앱 설치하면 코인 증정!”실제: 거래소 사칭 페이스북 광고
🏪똑같이 꾸민 가짜 매장간판·색깔·시세 전광판까지 진짜와 똑같음실제: 거래소 위장 웹사이트
🧰가짜 설치기사 방문“설치해 드릴게요” 하며 집 안에 들어옴실제: BAT·PKG 설치 파일
🔑몰래 열쇠 복사경보기를 끄고, 언제든 다시 들어올 문을 만듦실제: 백신 예외 등록·자동 실행 등록

설치기사는 진짜 앱 바로가기까지 바탕화면에 만들어 두고 떠납니다. 사용자는 “설치 잘 끝났네” 하고 넘어가지만, 집 열쇠는 이미 복사된 상태입니다.

광고 클릭부터 감염까지, 6단계 흐름

JSCEAL 감염 흐름도
1

페이스북 광고 클릭

유명 거래소 로고를 단 광고가 “공식 프로그램 설치 시 암호화폐 보상”을 약속합니다.

2

가짜 거래소 사이트 접속

로고·색상은 물론 실시간 코인 시세까지 보여줘 진짜처럼 보입니다. 그 사이 화면 뒤에서는 브라우저 정보와 광고 캠페인 정보를 수집합니다.

3

내 운영체제 확인 → 맞춤 설치파일 생성

사이트에 숨은 악성 스크립트가 서버에서 설정을 받아 OS별 파일을 만들어 줍니다. 파일 이름에는 버전 번호처럼 보이는 문자를 넣어 정상 설치파일로 착각하게 합니다.

윈도우BAT 파일
맥OSPKG 설치 패키지
4

실행 → 몰래 추가 다운로드

처음 받은 파일은 ‘미끼 겸 시동키’일 뿐입니다. 실행되면 외부 서버에서 진짜 악성 코드를 추가로 받아옵니다.

5

방어 무력화 + 눌러앉기

윈도우는 Microsoft Defender의 검사 제외 목록에 자신을 추가하고 예약 작업을 등록합니다. 맥은 LaunchAgent(자동 실행 항목)를 등록합니다. 재부팅해도 다시 실행됩니다.

6

공격자 명령 대기·정보 유출

공격자의 지휘 서버(C2)와 통신하며 추가 명령을 받습니다. 맥에서는 컴퓨터 이름, 클립보드 내용, 입력받은 비밀번호 등을 외부로 보냅니다.

왜 클립보드가 위험할까? 코인을 보낼 때 대부분 지갑 주소를 복사·붙여넣기 합니다. 클립보드에는 지갑 주소, 복사해 둔 비밀번호, 인증 코드 같은 민감한 값이 잠깐씩 머뭅니다. 공격자가 이 내용을 가져간다는 것은 그 순간의 내 금융 정보를 엿본다는 뜻입니다.

윈도우 vs 맥, 무엇이 다를까

“맥은 바이러스 안 걸린다”는 말은 이번 사례에서 통하지 않습니다. 공격자는 두 운영체제용 공격을 따로 준비했습니다.

구분윈도우맥OS
미끼 파일정상 설치 프로그램처럼 보이는 배치 파일.bat정상 설치 패키지처럼 보이는 파일.pkg
첫 동작파워셸로 외부에서 추가 코드를 받아 실행설치 스크립트가 외부 셸 스크립트를 받아 실행하고, 임시 파일은 지워 흔적을 줄임
눈속임바탕화면에 정상 Binance 바로가기 생성Users\Public\Desktop\Binance.lnk시스템 언어에 맞춘 가짜 비밀번호 입력 창 표시
방어 회피Defender 검사 제외 항목 추가입력한 비밀번호가 맞는지 확인한 뒤 별도 파일에 저장
계속 살아남기예약 작업(Scheduled Task) 등록LaunchAgent 자동 실행 등록
최종 단계압축 파일을 풀어 Node.js로 JSCEAL 실행Node.js 환경을 꾸리고 JSCEAL 실행

어려운 용어, 한 줄로 풀기

Node.js원래 웹 서비스를 만들 때 쓰는 정상 프로그램 실행 도구입니다. 공격자는 이 ‘정상 도구’를 함께 깔아 그 위에서 악성코드를 돌립니다.
V8 바이트코드사람이 읽는 코드를 기계용으로 미리 변환한 형태입니다. 내용을 들여다보기 어려워 보안 제품의 탐지를 피하는 데 쓰입니다.
BAT / PKGBAT는 윈도우에서 명령을 줄줄이 실행하는 파일, PKG는 맥의 설치 패키지입니다. 둘 다 더블클릭 한 번으로 실행됩니다.
파워셸(PowerShell)윈도우에 기본으로 들어 있는 관리자용 명령 도구입니다. 강력한 만큼 공격에도 자주 악용됩니다.
예약 작업 / LaunchAgent“컴퓨터 켤 때마다 이 프로그램 실행해 줘”라는 예약입니다. 악성코드가 사라지지 않고 버티는 방법입니다.
C2 서버Command & Control의 줄임말로, 감염된 PC에 명령을 내리는 공격자의 ‘지휘 본부’입니다.

이 공격이 특히 잘 속는 3가지 이유

1
믿을 만한 곳에서 시작한다

수상한 문자나 메일이 아니라 매일 보는 페이스북 피드의 ‘광고’입니다. 유료 광고라는 점이 오히려 신뢰감을 줍니다.

2
진짜처럼 끝난다

설치가 끝나면 바탕화면에 정상 거래소 바로가기가 생깁니다. 이상한 점이 없으니 의심할 계기도 없습니다.

3
‘정상 도구’로 움직인다

파워셸, Node.js처럼 원래 컴퓨터에서 쓰이는 도구를 활용합니다. 보안 제품 입장에서는 정상 활동과 구분하기가 까다롭습니다.

진짜와 가짜, 이렇게 구별하세요

⚠ 의심해야 할 신호

  • “설치만 하면 코인 지급” 같은 보상형 광고
  • 광고를 눌러 들어간 사이트에서 바로 설치파일 다운로드
  • 파일 확장자가 .bat, .cmd (윈도우 앱은 보통 .exe나 공식 스토어 설치)
  • 설치 도중 예상하지 못한 비밀번호 입력 창
  • 주소창 도메인이 공식 주소와 한두 글자 다름

✔ 안전한 습관

  • 거래소 앱은 주소창에 직접 입력한 공식 홈페이지나 공식 앱스토어에서만 받기
  • 광고·DM 링크로는 금융·코인 프로그램을 설치하지 않기
  • 이벤트는 거래소 공식 공지사항에서 직접 확인
  • 설치 중 비밀번호 창이 뜨면 일단 중단하고 출처 확인

혹시 이미 설치했다면? 내 PC 셀프 점검

안랩이 제시한 점검 항목을 일반 사용자가 직접 확인할 수 있는 수준으로 옮겼습니다. 하나라도 해당하면 아래 ‘공통 조치’로 넘어가세요.

윈도우 이것부터 확인

  • 모든 사용자 바탕화면에 내가 만들지 않은 Binance 바로가기가 있는지C:\Users\Public\Desktop\Binance.lnk 경로 확인
  • Defender 검사 제외 목록에 모르는 항목이 있는지Windows 보안 → 바이러스 및 위협 방지 → 설정 관리 → 제외 추가 또는 제거
  • 작업 스케줄러에 처음 보는 예약 작업이 있는지시작 메뉴에서 ‘작업 스케줄러’ 검색 → 작업 스케줄러 라이브러리

맥OS 이것부터 확인

  • 거래소 설치 과정에서 비밀번호 입력 창이 떴던 기억이 있는지
  • 로그인 항목·백그라운드 허용 목록에 모르는 항목이 있는지시스템 설정 → 일반 → 로그인 항목 및 확장 프로그램
  • 자동 실행 폴더에 처음 보는 파일이 있는지Finder → 이동 → 폴더로 이동 → ~/Library/LaunchAgents

공통 조치 의심되면 바로

  • 감염 의심 PC의 인터넷 연결을 끊고, 백신을 최신으로 업데이트해 정밀 검사
  • 다른 깨끗한 기기로 거래소·이메일·포털 비밀번호 변경 (감염 PC에서 바꾸면 새 비밀번호도 노출될 수 있음)
  • 거래소 2단계 인증(OTP) 설정, 출금 주소 화이트리스트 등록, 로그인 기록 확인
  • 맥이라면 로그인(관리자) 비밀번호도 반드시 변경
  • 피해가 의심되면 거래소 고객센터에 즉시 알리고, KISA 인터넷침해대응센터(국번 없이 118)에 상담

JSCEAL은 처음 등장한 악성코드가 아닙니다

JSCEAL은 해외에서 먼저 보고된 공격 캠페인이고, 국내에서도 같은 수법이 확인된 것입니다. 기능도 계속 늘고 있습니다.

2024.03~체크포인트 리서치 분석 기준, 캠페인 활동 시작. 50개 가까운 암호화폐 거래 앱을 사칭
2025 상반기유럽연합(EU)에서만 악성 광고 약 35,000건 집행 (체크포인트 추산)
2026.09 초해외 보안 업계 보고: 키 입력 기록, 화면 캡처, 구글 로그인 세션 탈취 기능까지 확장
2026.09.29안랩, 국내 페이스북 광고 유포 사례와 감염 약 1,500대 공개

자주 묻는 질문

광고만 봤는데도 감염되나요?

안랩 분석에 따르면 감염은 광고를 눌러 가짜 사이트에 들어간 뒤, 내려받은 BAT·PKG 파일을 직접 실행해야 시작됩니다. 광고를 본 것만으로 감염된다는 내용은 없습니다.

백신을 쓰고 있으면 괜찮지 않나요?

이 악성코드는 Defender의 검사 제외 목록에 자신을 등록하는 식으로 백신을 피하려 합니다. 백신은 꼭 필요하지만, 출처 모를 설치파일을 실행하지 않는 습관이 먼저입니다.

폰(모바일)도 위험한가요?

이번 안랩 분석 대상은 윈도우와 맥OS입니다. 다만 같은 광고를 휴대폰에서 보고 나중에 PC로 설치하는 경우가 있으니, 광고 링크로 프로그램을 받지 않는다는 원칙은 기기와 상관없이 지키는 것이 좋습니다.

코인을 안 하는데 저와 상관있나요?

보상 미끼에 끌려 처음 설치하는 사람이 오히려 주요 대상이 될 수 있습니다. 또 감염되면 코인 외에도 브라우저 정보, 비밀번호 등 다른 정보가 함께 노출될 수 있습니다.

리뷰를 마치며

이번 공격에 새로운 해킹 기술이 필요했던 것은 아닙니다. “공짜 코인”이라는 미끼, 매일 보는 SNS 광고라는 통로, 그리고 진짜와 구별하기 힘든 가짜 사이트가 전부였습니다. 결국 마지막 문을 여는 것은 사용자의 더블클릭이었습니다.

기억할 원칙은 하나입니다. 돈이 오가는 프로그램은 광고가 아니라 공식 주소에서 받는다. 설치 중 갑자기 비밀번호를 묻는다면 그때가 멈춰야 할 때입니다.

하이디 · IT·정보보안 리뷰