WordPress 웹사이트에 favicon.ico(파비콘) 멀웨어가 감염된 것 같으신가요? 본인이 작성하지 않은 콘텐츠가 사이트에 표시되거나, 불법 제품 관련 키워드로 검색 결과에 노출되고 있다면 그 원인은 favicon.ico 바이러스일 가능성이 높습니다.
이 감염은 해커가 웹 서버에 파일을 주입할 수 있게 해줍니다. 주입되는 파일에는 악성 PHP 코드가 포함되어 있으며, 이 코드는 허위 관리자 계정 생성이나 스파이웨어 설치와 같은 위험한 동작을 수행할 수 있습니다.
그다음 해커는 사이트를 변조하고 데이터를 탈취하며, 더 큰 규모의 해킹 캠페인을 시작합니다. 이로 인해 검색 결과에 '기만적인 사이트', '이 사이트는 해킹당했을 수 있습니다' 같은 경고가 표시됩니다. 해킹을 방치하면 Google 블랙리스트 등재나 웹호스팅 계정 정지로 이어질 수 있고, 결국 트래픽과 수익이 급락하여 비즈니스에 심각한 타격을 입히게 됩니다.
운이 좋다면 웹호스팅 업체가 해킹 사실을 이메일로 알려줄 것입니다. favicon 바이러스인지 확실하지 않더라도 걱정하지 마세요. 스캔하고 정화하는 방법은 분명히 존재합니다.
이 글에서는 favicon.ico 멀웨어를 쉽게 식별하는 방법과 함께, 이를 해결하고 재발을 방지하는 단계를 자세히 안내해 드립니다.
핵심 요약(TL;DR): favicon.ico 바이러스가 만든 감염은 WordPress 사이트 전반에 무작위로 퍼져 탐지가 어렵습니다. MalCare의 자동화 플러그인을 설치하면 멀웨어를 즉시 탐지하고 한 번의 클릭으로 제거할 수 있습니다.
favicon.ico 멀웨어란 무엇인가?
먼저 favicon.ico 파일에 대한 이해가 필요합니다.
파비콘(Favicon) – 파비콘은 브라우저 탭에서 웹사이트 이름 옆에 표시되는 작은 아이콘입니다. 북마크 목록이나 스마트폰 홈 화면의 앱 아이콘으로도 나타납니다.
ICO – ICO는 JPEG, PNG처럼 이미지 파일 형식의 하나입니다. 최신 브라우저는 파비콘을 표시하기 위해 ICO, JPEG, PNG 또는 GIF 파일을 사용합니다.
이제 favicon.ico 멀웨어를 살펴보겠습니다. 해커는 웹사이트의 취약점을 악용해 사이트에 침입합니다.
침입에 성공하면 공격자는 악성 파일을 생성하고 이름을 'favicon.ico'로 지정합니다. 이런 악성 파비콘에는 보통 'favicon_bdfk34.ico'처럼 무작위 문자와 숫자가 포함된 이름이 붙습니다.
참고: 해커는 HTML이나 JavaScript 파일 등 어떤 파일이든 .ico로 이름을 바꿀 수 있습니다. 따라서 .ico 파일이라고 해서 반드시 이미지 파일인 것은 아닙니다.
favicon.ico 바이러스가 일으키는 문제
favicon.ico 해킹에서 해커들이 흔히 저지르는 행위는 다음과 같습니다.
- 웹사이트 파일에 악성 코드를 삽입하고, 무작위 위치에 자신만의 파일을 생성합니다.
- 악성 파일로 웹 서버를 스팸 도배합니다.
- 피싱 스크립트를 실행해 사이트와 고객의 소중한 데이터를 탈취합니다.
- 방문자를 피싱 또는 악성 사이트로 리디렉션합니다.
- 숨겨진 파비콘 파일을 통해 범죄에 사용될 수 있는 암호화된 데이터를 전송합니다.
- 사이트에 스파이웨어를 설치해 사용자의 기기를 침입하고 인터넷 사용 정보와 민감한 데이터를 훔칩니다.
- 방문자를 속여 컴퓨터에 멀웨어와 랜섬웨어를 다운로드하게 만듭니다.
- 새로운 관리자 계정을 만들어 언제든 사이트에 다시 접근할 수 있도록 합니다.
- 관리자 계정을 삭제하더라도 침입이 가능한 숨겨진 백도어를 삽입합니다.
파비콘 바이러스 탐지 방법
favicon 바이러스는 특히 탐지가 까다롭습니다. 해커가 악성 스크립트를 위장하고, 여러 파일에 흩어져 배포하기 때문입니다. 코어 파일 곳곳에 코드가 섞여 있으면 찾아내기가 더욱 어려워집니다.
탐지 방법은 수동 방식과 플러그인 활용, 두 가지가 있습니다. 수동 방식은 번거롭고 위험합니다. 하지만 원리를 알고 싶다면 이 글 후반부에서 소개해 드리겠습니다.
favicon.ico 바이러스 감염이 의심된다면 신속하게 탐지하고 정리해야 합니다. 빠르고 정확한 처리를 위해 플러그인 사용을 강력히 권장합니다.
플러그인으로 파비콘 멀웨어 탐지하기
플러그인은 파비콘 멀웨어를 탐지하는 가장 쉬운 방법입니다. 시중에 다양한 보안 플러그인이 있지만 모두 효과적이지는 않습니다. 이 감염을 잡으려면 사이트 전체를 깊이 스캔해 놓치는 것이 없도록 보장하는 솔루션이 필요합니다.
여기서는 MalCare 보안 플러그인 사용법을 소개합니다. MalCare를 추천하는 이유는 다음과 같습니다.
- 대부분의 플러그인은 스캔을 실행하려면 먼저 유료 플랜을 구매해야 합니다. 반면 MalCare는 첫 스캔이 무료입니다. 멀웨어 존재 여부를 먼저 확인한 후 플랜 가입 여부를 결정할 수 있습니다.
- 많은 플러그인은 이미 발견된 악성 코드 시그니처만 찾는 구식 방식을 사용합니다. 새로운 코드나 위장된 코드는 놓치기 쉽죠. MalCare의 스캐너는 코드의 행동 패턴을 분석하는 스마트 시그널을 활용해 신종 멀웨어와 숨겨졌거나 위장된 코드까지 찾아냅니다.
- 일부 바이러스 스캐너는 '멀웨어가 있을 법한 폴더'만 확인합니다. 그러나 파비콘 바이러스는 사이트의 어떤 폴더에든 숨을 수 있습니다. MalCare는 사이트 전체를 빠짐없이 스캔하므로 누락 걱정이 없습니다.
- 설정이 간단하고 빠릅니다. 문제가 생겨도 24시간 연중무휴 지원팀이 궁금증을 해결해 줍니다.
이러한 기능 덕분에 바이러스의 흔적을 하나도 남김없이 찾아낼 수 있습니다.
MalCare로 파비콘 바이러스 탐지하는 방법
다음 단계를 따라 진행하세요.
1. 사이트에 MalCare를 다운로드하고 활성화합니다.
2. 플러그인 메뉴에서 'Malware Scan(멀웨어 스캔)'을 선택하고 스캔을 실행합니다.
3. 스캐너가 웹사이트의 모든 파일과 폴더를 샅샅이 훑습니다. 완료되면 감염된 파일 수를 보고해 줍니다.
멀웨어 존재가 확인되었다면 즉시 조치하여 사이트를 정상 상태로 되돌려야 합니다. 멀웨어를 오래 방치할수록 피해는 커집니다. 지금 바로 정화 작업을 시작하세요!
파비콘 멀웨어 제거 방법
사이트에서 favicon.ico 바이러스를 제거하려면 MalCare 플러그인 사용을 권장합니다. 그 이유는 다음과 같습니다.
- 대부분의 플러그인은 티켓을 제출하고 보안 분석가가 배정되어 수동으로 청소하는 긴 과정을 거칩니다. 몇 시간에서 며칠까지 걸릴 수도 있죠. MalCare는 클릭 한 번으로 실행되는 자동 클리너를 제공하며, 몇 분 안에 작업이 끝납니다.
- 대부분의 플러그인은 사이트에 접근해 청소하려면 wp-admin 자격 증명과 FTP 자격 증명을 요구합니다. MalCare는 자동화 방식이므로 민감한 정보를 제3자에게 넘길 필요가 없습니다.
- 멀웨어 클리너는 웹사이트를 망가뜨리지 않고 모든 악성 코드를 제거하는 방식을 사용합니다.
- 강력한 방화벽을 구축해 능동적으로 방어하므로 미래의 공격으로부터도 보호됩니다.
- 매일 자동으로 스캔하여 의심스러운 활동이나 멀웨어를 상시 점검합니다.
플러그인으로 파비콘 멀웨어 제거하기
사이트 청소를 시작해 보겠습니다.
- MalCare가 발견한 해킹된 시스템 파일 수를 표시하는 페이지에서 업그레이드 옵션을 선택합니다.
참고: 멀웨어 제거 과정은 복잡하고 충분한 리소스가 필요하기 때문에 유료 서비스입니다. 무료 서비스도 있지만 표면적인 스캔과 청소만 수행합니다. 보안 문제에서는 검증되고 신뢰할 수 있는 옵션을 선택하는 것이 좋습니다.
- 업그레이드하면 'Auto-clean(자동 청소)' 버튼이 나타납니다. 버튼을 클릭하고 기다리기만 하면 됩니다.
- 몇 분 후 플러그인이 사이트를 청소하고 '사이트가 깨끗해졌습니다'라는 알림을 표시합니다. 끝났습니다!
- 웹사이트를 직접 방문해 모든 것이 정상으로 돌아왔는지 확인해 보세요. 두 번째 스캔을 실행해 재확인할 수도 있습니다.
이제 웹사이트는 favicon.ico 멀웨어로부터 자유로워졌습니다.
참고: 멀웨어 존재로 인해 Google에 블랙리스트에 올랐다면 'Google 블랙리스트 제거 방법' 가이드를 참고하세요.
이 방법이 적합하지 않다면, 아래에서 수동 탐지 및 제거 방법을 자세히 설명합니다.
수동으로 파비콘 바이러스 탐지하고 제거하는 방법
시작하기 전에 경고합니다. 이 방법은 상당한 위험을 수반하며, 이 단계들을 수행하려면 충분한 기술 지식이 필요합니다. WordPress 내부 구조 전문가라 할지라도 권장하지 않습니다. 사소한 실수 하나로 웹사이트가 손상될 수 있기 때문입니다.
주의: 이 방법은 데이터 손실과 사이트 손상을 일으킬 수 있습니다. 진행하기 전에 반드시 웹사이트 전체 백업을 완료하세요.
1단계: WordPress 폴더에서 파비콘 파일 찾기
해커는 favicon.ico 바이러스를 갖가지 파일과 폴더에 숨기는 것으로 알려져 있습니다. 호스팅 계정에 로그인한 후 cPanel > File Manager(파일 관리자)에 접속합니다.
웹사이트 폴더를 찾습니다. 보통 public_html이라는 이름입니다.
웹사이트의 모든 폴더에서 'favicon'이라는 이름의 파일을 찾아보길 권장합니다. 특히 다음 폴더를 주의 깊게 살펴보세요.
- /plugins, /extensions, /components, /modules, /uploads, /media, /themes, /templates, /skin 폴더
2단계: 스크립트에서 악성 코드 확인
파일을 찾았다면 분석해야 합니다. "ALREADY_RUN_" 문자열과 그 뒤에 이어지는 무작위 문자열이 있는지 확인하세요. 'base64'와 'eval' 같은 키워드도 찾아보세요. 스크립트 전체가 암호화되어 있다면 악성 PHP 파일일 가능성이 높습니다.
3단계: 악성 스크립트 삭제
악성 파일을 식별했다면 멀웨어를 없애기 위해 삭제해야 합니다. 다만 주의가 필요합니다. 해당 파일에 의존하는 다른 요소나 파일이 있을 수 있으며, 이를 삭제하면 의존성이 깨져 사이트가 다운될 수 있습니다.
4단계: 백도어 제거
앞서 해커가 원할 때 다시 접근할 수 있도록 백도어를 만든다고 언급했습니다. 이런 악성 코드도 찾아내 삭제해야 합니다. 백도어는 매우 교묘하게 숨겨져 있어 수동 탐지가 어렵습니다. '웹사이트 백도어 제거 가이드'를 참고하세요.
여기까지 완료했다면 웹사이트에서 favicon.ico 멀웨어가 제거된 상태일 것입니다. 하지만 완전히 사라졌다는 보장은 없습니다. 이런 공격은 암과 같아서, 아주 작은 흔적 하나만 남아도 해킹 전체가 다시 나타날 수 있습니다.
바이러스 파일의 흔적을 모두 제거했다고 확신한다면, 이제 예방 단계로 넘어갈 차례입니다.
favicon.ico 멀웨어 공격으로부터 웹사이트를 보호하는 방법
웹사이트가 해킹당한 것은 해커가 접근할 수 있는 취약점이 존재했기 때문입니다. 처음에 해킹을 가능하게 만든 그 취약점을 찾아 막아야 합니다.
- 보안 플러그인을 사용해 웹사이트 바이러스 검사를 정기적으로 수행합니다.
- WordPress 코어를 항상 최신 버전으로 업데이트합니다.
- 모든 테마와 플러그인을 최신 버전으로 유지합니다.
- 테마와 플러그인을 정기적으로 스캔해 악성 코드 여부를 점검합니다.
- 정체를 알 수 없는 rogue(허위) 관리자 계정을 삭제합니다.
- 본인이 설치한 기억이 없는 플러그인은 삭제합니다.
- 사이트에 설치된 사용하지 않는 플러그인과 테마를 모두 제거합니다.
- 불법 복제판이나 크랙 버전 소프트웨어를 설치했다면 즉시 삭제합니다. 이런 버전에는 멀웨어가 미리 심어져 있는 경우가 많습니다.
- 웹사이트 보안 강화 조치를 취합니다. 'WordPress 사이트 하드닝(Hardening) 가이드'를 따라 해보세요.
이 과정을 마치면 favicon.ico 멀웨어 공격으로부터 웹사이트를 안전하게 지킬 수 있습니다.
마무리 thoughts: 보안에 타협은 없습니다
저희는 favicon 멀웨어로 고통받은 고객들을 여럿 상담해 왔습니다. 처음에는 수동 방식으로 직접 해결하려 했지만, 사이트가 반복해서 해킹당하는 것을 발견했습니다. 확신이 서지 않는다면 내 웹사이트가 해킹당했는지 먼저 점검해 보세요.
해킹 대응이 늦어지면 콘텐츠, 브랜드, 평판에 심각한 피해가 발생합니다. 때로는 그 피해가 돌이킬 수 없을 정도로 커지기도 합니다.
웹사이트 보안에서 타협은 용납될 수 없습니다. 그렇기 때문에 사이트 보안을 확실히 보장하는 MalCare 같은 WordPress 보안 플러그인 사용을 강력히 권장합니다. Stack Overflow나 Stack Exchange 같은 커뮤니티에서도 관련 정보를 더 찾아볼 수 있습니다.
24시간 내내 사이트가 모니터링되고 있다는 안도감을 느껴보세요. 웹사이트 방화벽이 해커의 접근을 차단하고, 의심스러운 활동이 감지되면 즉시 알려줍니다.
MalCare로 지금 바로 WordPress 웹사이트를 안전하게 보호하세요!