매일 수천 개의 웹사이트가 해커의 표적이 됩니다. 한 번 해킹당한 사이트는 피싱 페이지 호스팅부터 SEO 스팸 유포까지 다양한 범죄 활동의 도구로 변신합니다. 소규모 웹사이트를 운영한다면 '우리 같은 곳을 해커가 신경 쓸 리 없다'고 생각하기 쉽지만, 안타깝게도 현실은 다릅니다.
웹사이트 해킹의 동기는 해킹 기법만큼이나 다양하며, 그만큼 어떤 사이트든 표적이 될 수 있습니다. 누군가 왜 하필 당신의 웹사이트를 노리는지 궁금하다면, 아래 10가지 잠재적 이유를 확인해 보세요.
1. 결제 정보 탈취
웹사이트에서 무언가를 판매하고 있다면 해커들에게 가장 매력적인 표적이 됩니다. 결제 정보는 도난당한 뒤 해커가 직접 사용하거나 제3자에게 판매됩니다.
방문자가 결제 정보를 입력하는 순간 이를 가로채는 다양한 해킹 기법이 존재합니다. 즉, 직접 결제 정보를 저장하지 않더라도 사이트는 얼마든지 공격 대상이 될 수 있습니다.
2. 어떤 종류의 정보든
웹사이트는 방문자의 개인 정보를 수집하는 경우가 많습니다. 이메일 목록을 운영하거나, 사업 운영을 위해 직원 정보나 신제품 출시 일정 등을 저장하기도 합니다.
이런 정보들은 해커에게 값진 자산입니다. 다크웹이나 블랙마켓에 팔리지 않더라도, 원래 주인에게 되파는 방식, 즉 안전한 반환을 조건으로 금품을 요구하는 방식으로 수익화할 수 있습니다.
또한 유출 사고로 타인에게 피해가 발생하면 웹사이트 소유자가 법적 책임을 질 수 있다는 점도 반드시 기억해야 합니다.
3. 피싱 페이지
피싱 페이지는 기밀 정보를 훔치기 위해 만들어진 웹 페이지로, 실제 사이트와 똑같이 위장됩니다. 예를 들어 은행 웹사이트와 완전히 동일하게 보이는 페이지를 통해 사용자가 로그인하는 순간 계정 정보가 빼앗기는 방식입니다.
구글은 피싱 페이지를 철저히 차단하며, 사용자가 접속하기 전에 경고를 표시합니다. 하지만 이미 신뢰를 얻은 웹사이트라면 이 경고 시스템을 우회하는 통로로 악용될 수 있습니다. 피싱 페이지 호스팅은 불법 행위이며, 해킹된 사이트를 이용하면 범죄자는 익명성을 유지할 수 있습니다.
4. SEO 스팸
웹사이트를 운영한다면 SEO의 중요성은 이미 잘 알고 있을 것입니다. 많은 SEO 기법이 백링크 생성에 의존하는데, A 사이트에서 B 사이트로 연결되는 백링크는 'A가 B를 추천한다'는 신호로 작동합니다.
수많은 웹사이트가 바로 이 목적으로 해킹당합니다. 해커는 사이트를 장악한 뒤 직접 백링크를 심거나, 자동화 프로그램을 설치해 작업을 대신 시킵니다.
평판이 좋은 사이트일수록 이런 용도로는 더욱 가치가 높습니다. 문제는 사이트가 악용될 때마다 검색 엔진상의 평판도 함께 훼손된다는 점입니다.
5. 스팸 이메일 발송
스팸 메일은 성가신 존재지만 생각보다 수익성이 높습니다. 그래서 오직 스팸 발송만을 위해 웹사이트가 해킹되기도 합니다.
합법적인 도메인을 빌려 쓰면 수신자의 스팸 폴더를 피할 수 있습니다. 또한 자신의 이메일 계정이 차단될 걱정 없이 대량 발송도 가능해집니다.
이 공격의 가장 나쁜 점은 스팸을 받은 사람들이 발송자를 사이트 소유자, 즉 당신으로 여긴다는 사실입니다.
6. 멀웨어 유포
멀웨어는 만들기가 어렵지 않습니다. 많은 사이버 범죄자는 직접 제작하지 않고 아예 구입하기도 합니다. 진짜 어려운 것은 남의 컴퓨터에 어떻게 심느냐는 문제입니다.
해킹된 웹사이트는 이 목적에 딱 맞습니다. 구글이 신뢰하는 사이트라면 경고 없이 악성코드를 배포할 수 있고, 사이트를 믿는 방문자라면 수상한 파일 다운로드에 스스로 동의할 수도 있습니다.
7. 무료 광고
트래픽이 충분한 사이트라면 광고 목적으로 해킹당할 수 있습니다. 한 가지 방법은 사이트를 수정해 해커가 제휴한 제품의 광고를 표시하게 만드는 것입니다.
또 다른 방법은 트래픽 전체를 리다이렉트하는 것입니다. 방문자가 사이트에 도착하자마자 해커의 사이트로 강제 이동시키는 코드를 삽입하는 방식입니다.
8. 해킹 연습
해킹은 하나의 기술이며, 다른 기술과 마찬가지로 연습이 필요합니다. 안전한 환경에서 해킹을 배울 수 있는 온라인 서비스도 많지만, 상당수 해커는 실제 웹사이트를 대상으로 연습하며 시작합니다.
따라서 소규모 사이트를 운영 중이라면, 해커가 더 큰 수익을 노리기 전에 연습 삼아 당신의 사이트를 먼저 건드릴 가능성도 있습니다.
9. 단순한 재미
때로는 해커가 그저 해킹 자체를 좋아하는 것뿐입니다. 유명 사건 중 상당수는 '내가 정말 해낼 수 있을까'라는 호기심 하나로 저질러졌습니다. 즉, 해커는 가능한지 확인해 보려고 당신의 사이트를 노릴 수 있습니다.
자랑거리 역시 흔한 동기입니다. 친구들에게 '그 사이트를 내가 장악했다'고 과시하고 싶은 마음 하나로 공격이 시작되기도 합니다.
10. 사이트 마비
웹사이트를 아예 접속 불가 상태로 만들기 위해 해킹하는 경우도 많습니다. 동기는 복수일 수 있습니다. 해커가 마음에 들지 않는 발언을 했을 수도 있죠. 아니면 돈이 목적일 수도 있습니다.
사이트가 수익을 창출한다면 다운타임은 곧바로 손실로 이어집니다. 해커는 이를 알고 사이트를 장악한 뒤, 원상 복구를 조건으로 금품을 요구할 수 있습니다.
오늘부터 웹사이트를 지키세요
어떤 종류의 웹사이트든 해커에게 표적이 될 이유는 얼마든지 있습니다. 다행인 점은 대부분의 해커를 막는 일이 생각보다 어렵지 않다는 것입니다.
소규모 해킹으로부터 사이트를 지키려면 보안이 검증된 호스팅을 선택하고, 소프트웨어를 항상 최신 버전으로 유지하며, 약한 비밀번호 사용을 피하세요. 그리고 무엇보다 피싱 이메일을 경계하는 것이 중요합니다.