가짜 Claude 앱 의심 사례: Mac 가상 디스플레이·계정 유출 후 확인할 것

가짜 Claude 앱 의심 사례

가짜 Claude 앱 문제 사례와 대응 방법
유튜브 ‘Claude Max 1년 무료’ 광고 멀웨어 증상과 대응 방법

제가 본 광고에는 Claude 로고와 함께 “CLAUDE MAX 1년 무료”, “macOS용 다운로드”라는 문구가 표시돼 있었습니다. 평소 사용하는 AI 서비스의 공식 광고처럼 보여 별다른 의심 없이 데스크톱 프로그램을 설치했습니다. (이 망할 가짜 Claude)

클로드 데스크탑 불법 광고 멀웨어 캡쳐본
절대 다운로드 받지 말아야 할 유튜브 실제 ‘클로드 데스크탑’ 광고

문제는 그 이후였습니다. Mac에 이전에는 없던 가상 디스플레이가 나타났고, 재부팅 후 컴퓨터가 눈에 띄게 느려졌습니다. 더 심각한 것은 Chrome과 iCloud에 저장하거나 연동해 두었던 비밀번호·결제수단과 관련해 실제 계정 침해 및 정보 유출 사고까지 확인했다는 점입니다.

다만 한 가지는 분명히 구분하려고 합니다. 현재 확보한 광고 캡처와 증상만으로 해당 광고가 어떤 악성코드를 배포했는지, 설치했던 파일이 정확히 어떤 악성코드였는지까지 단정할 수는 없습니다. 그러려면 당시 다운로드 URL, 설치 파일, 파일 해시, macOS 로그 등에 대한 포렌식 분석이 필요합니다.

그럼에도 이 경험을 공개하는 이유는 명확합니다. 2026년에는 실제로 Claude 브랜드와 광고를 악용해 macOS 사용자에게 정보 탈취형 악성코드와 원격제어 악성코드를 설치시키는 캠페인이 여러 보안업체에 의해 확인됐기 때문입니다.

첫 번째 이상 징후: 갑자기 생긴 Virtual Display와 사라지는 마우스

설치 후 가장 먼저 이상하다고 느낀 것은 Mac에 사용자가 만든 적 없는 추가 디스플레이가 생긴 것이었습니다.

실제 모니터를 연결하지 않았는데도 Virtual Display와 비슷한 화면이 추가됐고, 작업하다가 마우스 포인터가 그 화면으로 넘어가 버리는 일이 반복됐습니다. 갑자기 포인터가 사라진 것처럼 보여 업무 흐름이 계속 끊겼습니다.

다만 여기서 주의해야 할 점이 있습니다. Virtual Display가 생겼다는 현상 하나만으로 악성코드 감염을 확정해서는 안 됩니다.

가상 디스플레이 문제
Virtual Display(멀웨어 문제) 실제 설정화면

2026년 현재 정식 Claude Desktop에는 Cowork 기능이 있으며, Anthropic은 Cowork가 사용자의 컴퓨터에서 격리된 가상 머신을 이용해 코드를 실행한다고 공식 설명합니다. 실제로 Anthropic의 GitHub 이슈에도 Cowork의 가상 디스플레이 초기화와 macOS WindowServer 문제를 연관 지은 사용자 버그 보고가 존재합니다. 이는 공식적인 악성코드 판정이 아니라 사용자 버그 신고입니다.

따라서 제가 겪은 Virtual Display 문제는 그 자체가 결정적인 감염 증거라기보다는 설치 직후 새롭게 발생한 이상 현상 중 하나로 기록하는 것이 정확합니다.

두 번째 이상 징후: 재부팅하고 로그인한 뒤 Mac이 갑자기 느려졌다

두 번째 문제는 부팅 후였습니다.

Mac을 켜고 로그인하면 처음부터 시스템이 무겁게 느껴졌습니다. 화면에 특별한 프로그램이 떠 있는 것도 아닌데 CPU나 시스템 자원을 무언가가 뒤에서 계속 사용하고 있는 듯한 느낌이 들었습니다.

이 현상도 단독으로 악성코드를 의미하지는 않습니다. Apple도 로그인 시 자동 실행되는 앱과 백그라운드 항목 때문에 시동 후 문제가 발생할 수 있다고 안내하고 있습니다. macOS에서는 시스템 설정 → 일반 → 로그인 항목 및 확장 프로그램에서 자동 실행 항목과 백그라운드 활동을 확인할 수 있습니다.

하지만 실제로 분석된 Claude 사칭 악성코드 사례에서는 이런 지속성 메커니즘이 확인됐습니다. Huntress가 2026년 분석한 MacSync 공격에서는 원격 접근 트로이목마가 LaunchAgent를 만들어 사용자가 로그인할 때마다 다시 실행되도록 설정했습니다.

즉, “부팅 후 갑자기 느려졌다”는 증상만으로 감염을 확정할 수는 없지만, 신뢰할 수 없는 프로그램 설치 직후부터 시작됐다면 로그인 항목과 백그라운드 프로세스를 반드시 확인해야 합니다.

가장 심각했던 문제: 저장된 비밀번호와 결제 정보 관련 피해

제가 이 문제를 단순한 프로그램 오류로 보기 어렵다고 판단한 결정적인 이유는 계정 정보였습니다.

설치 이후 Chrome과 iCloud에 저장하거나 연동했던 비밀번호, 로그인 정보, 결제수단과 관련해 비정상적인 접근 및 정보 유출 사고가 발생했습니다.

여기서도 “제가 설치한 프로그램이 이 정보를 훔쳤다”고 포렌식 없이 확정하지는 않겠습니다. 다만 위험 유형 자체는 실제 보안업체가 확인한 Claude 사칭 공격과 상당 부분 겹칩니다.

가짜 클로드 앱 설치 사례

Huntress가 분석한 2026년 MacSync macOS 인포스틸러는 브라우저 쿠키와 저장된 로그인 정보, macOS Keychain의 비밀정보, 계정 비밀번호, Telegram 세션, SSH 및 클라우드 키 등을 수집하도록 설계돼 있었습니다. 같은 공격 체인에는 원격 명령 실행이 가능한 RAT도 포함됐습니다.

Bitdefender 역시 2026년 3월 Claude Code를 사칭한 광고 캠페인에서 macOS 사용자를 대상으로 난독화된 명령을 실행하게 한 뒤 Mach-O 백도어를 내려받아 원격 명령을 실행하는 공격을 확인했습니다.

중요한 것은 Claude 자체가 악성 프로그램이라는 뜻이 아니라는 점입니다. 보안업체가 확인한 사건들은 공격자가 Claude와 Anthropic의 브랜드를 사칭하거나 신뢰를 악용한 사례였습니다. Bitdefender도 분석 보고서에서 정식 Claude Code 자체가 악성 프로그램인 것은 아니라고 명확히 구분하고 있습니다.

“광고로 나왔으니 안전하겠지”라는 생각이 가장 위험했다

제가 이 광고를 믿었던 가장 큰 이유 중 하나는 광고 플랫폼을 통해 노출됐다는 점이었습니다.

하지만 광고라는 사실은 소프트웨어 안전성을 보증하지 않습니다. 2026년 Bitdefender는 Claude 다운로드를 찾는 사용자를 겨냥한 악성 Google 광고를 확인했고, Huntress 역시 Claude 설치 방법을 찾던 사용자가 스폰서 검색 결과를 누른 뒤 macOS 정보 탈취 악성코드인 MacSync에 노출된 사건을 분석했습니다.

제가 경험한 유입 경로는 유튜브 광고였습니다. 현재 확보한 정보만으로 이 광고가 위 보안업체들이 분석한 Google 검색 광고 캠페인과 같은 조직 또는 같은 악성코드라고 말할 근거는 없습니다.

그러나 “유명 AI 브랜드 + 공식처럼 보이는 광고 + 무료 구독 혜택 + 다운로드 버튼”이라는 조합을 무조건 신뢰해서는 안 된다는 점은 분명합니다.

무료 혜택이라는 문구 자체도 사기 여부를 판정하는 기준은 아닙니다. Anthropic은 과거 제한된 조건의 공식 Max 프로모션을 운영한 적도 있습니다. 다만 2026년 8월 24일 기준 제가 확인한 공식 자료에서는 첨부 광고와 일치하는 일반 사용자를 대상으로 한 ‘Claude Max 1년 무료’ 프로모션은 확인하지 못했습니다.

이미 설치했다면 제가 권하는 대응 순서

계정이나 결제 정보까지 영향을 받았을 가능성이 있다면 단순히 문제의 앱만 휴지통으로 옮기고 끝내서는 안 됩니다. 저는 다음과 같은 순서로 대응하는 것이 안전하다고 생각합니다.

  1. 의심되는 Mac의 네트워크 연결부터 끊습니다. 악성 프로그램이 아직 실행 중이라면 추가 데이터 전송이나 원격 제어 가능성을 줄이기 위한 조치입니다.
  2. 비밀번호 변경은 가능하면 감염이 의심되는 Mac이 아닌 다른 신뢰할 수 있는 기기에서 진행합니다. 이메일, Google 계정, Apple 계정처럼 다른 서비스의 비밀번호 재설정에 이용할 수 있는 핵심 계정부터 변경하고, 같은 비밀번호를 사용했던 사이트가 있다면 모두 서로 다른 비밀번호로 바꿉니다.
  3. Google과 Apple 계정에 연결된 기기와 로그인 기록을 확인합니다. Google은 알 수 없는 기기를 제거하고 최근 보안 활동을 확인하도록 안내하며, Apple도 모르는 기기를 계정에서 삭제하고 Apple 계정 암호를 변경하도록 권고합니다.
  4. 2단계 인증이나 패스키를 설정합니다. Chrome에 저장된 비밀번호가 있었다면 Google 비밀번호 진단을 실행해 노출되거나 재사용된 비밀번호도 확인합니다.
  5. Mac의 자동 실행 및 권한을 확인합니다. ‘로그인 항목 및 확장 프로그램’, ‘개인정보 보호 및 보안’의 전체 디스크 접근 권한·손쉬운 사용·화면 기록 관련 권한, 그리고 ‘일반 → 기기 관리’에서 자신이 설치하지 않은 프로필이 있는지 살펴봅니다. Apple은 알 수 없는 구성 프로필을 확인하고 제거하는 방법을 별도로 안내하고 있습니다.
  6. 저장된 카드 정보나 실제 금융 피해 가능성이 있다면 카드사·은행에도 확인합니다. Google 역시 Chrome이나 Google 계정에 금융 정보가 저장돼 있었고 계정이 침해됐다고 의심되는 경우 은행 또는 관련 기관에 확인하도록 안내합니다.
  7. 정보 탈취형 악성코드나 RAT 감염 가능성이 높다면 단순 삭제만 믿지 않습니다. 중요한 문서와 사진을 선별해 백업한 뒤 전문적인 악성코드 점검을 받거나, 필요하다면 디스크를 지우고 macOS를 깨끗하게 다시 설치하는 방법까지 고려할 수 있습니다. Apple은 macOS 복구를 통한 재설치와 디스크 삭제 후 재설치 절차를 공식 안내하고 있습니다.

특히 이메일·Apple·Google 같은 핵심 계정 비밀번호는 Mac을 정리한 뒤 다시 한 번 변경하는 것도 고려할 만합니다. 감염된 상태에서 이미 입력했던 새 비밀번호까지 탈취됐을 가능성을 배제할 수 없기 때문입니다.

앞으로 진짜! Claude Desktop은 어디서 받아야 할까?

Claude Desktop 자체는 Anthropic이 공식 제공하는 macOS·Windows·Linux용 프로그램입니다. Anthropic은 공식 지원 문서에서 다운로드 페이지를 통해 운영체제에 맞는 설치 파일을 받도록 안내하고 있습니다.

소프트웨어를 설치할 때는 광고의 ‘다운로드’ 버튼을 따라가기보다 Anthropic 공식 Claude 다운로드 페이지를 직접 이용하는 편이 안전합니다.

또한 설치 과정에서 갑자기 Terminal을 열고 긴 명령어를 붙여 넣으라고 하거나, 의미를 알 수 없는 Base64 문자열·curl·zsh 명령을 그대로 실행하라고 한다면 작업을 중단하는 것이 좋습니다. 2026년 실제 Claude 사칭 macOS 공격에서 바로 이런 방식의 ‘ClickFix’ 사회공학 기법이 사용됐습니다.

이 글을 쓰는 이유

이번 가짜 Claude 앱 다운로드 후 큰 일을 겪고 가장 크게 느낀 점은 광고 화면이 정교하고 유명 회사의 로고를 사용한다고 해서 다운로드 파일까지 신뢰할 수 있는 것은 아니라는 점입니다.

저 역시 Claude라는 익숙한 브랜드, “1년 무료”라는 혜택, macOS 다운로드 버튼을 보고 경계심을 낮췄습니다. 그 뒤 가상 디스플레이 문제, 부팅 후 성능 저하, 계정과 저장 정보 관련 피해까지 겪으면서 생각보다 큰 비용을 치르게 됐습니다.

제가 설치했던 파일이 정확히 어떤 악성코드였는지는 추가 분석이 필요합니다. 그래서 이 글에서는 확인하지 못한 부분을 사실처럼 단정하지 않았습니다.

하지만 Claude 브랜드를 사칭하거나 악용해 macOS 사용자를 노린 멀버타이징과 정보 탈취 공격이 2026년에 실제로 확인됐다는 사실은 분명합니다.

비슷한 광고를 본다면 광고 안의 다운로드 버튼부터 누르지 말고 먼저 공식 사이트에서 동일한 프로모션과 설치 파일이 실제로 제공되는지 확인해 주세요.

몇 분의 확인이 계정 전체의 비밀번호를 바꾸고, 결제수단을 점검하고, 컴퓨터를 초기화하는 며칠의 작업보다 훨씬 저렴합니다.

[2026.08.24]
결국 나같은 경우, 모든 데이터를 백업하고 시스템 초기화하여 재설치 했습니다. 맥북 재설치는 다들 아시겠지만, 모르시면 아래 내용 참고하세요.

1. 완전 종료 후, 파워버튼을 계속 누르고 있으면 특정 모드로 진입함
2. 디스크 유틸리티에서 모든 데이터 삭제
3. 현재 재설치 가능한 OS를 다시 설치해야함

핵심 출처와 확인 기준일

이 원고의 공개 사실은 2026년 8월 24일 기준으로 확인했습니다. Anthropic 공식 Claude Desktop 설치·Cowork 문서, Apple의 macOS 보안·계정 침해 대응 문서, Google의 계정 침해·비밀번호 진단 문서, Huntress 및 Bitdefender의 2026년 Claude 사칭 macOS 악성코드 분석을 핵심 근거로 사용했습니다.

특히 Huntress와 Bitdefender 자료는 사용자의 이번 사건과 동일한 악성코드라고 확인하는 근거가 아니라, Claude 브랜드가 실제 악성코드 유포에 악용된 독립적인 사례를 설명하기 위한 근거입니다.

[다른글 추천] 챗GTP 챗GPT PC 모바일 다운로드 (+사용법, 장단점 비교)

Similar Posts