Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

오픈카트(OpenCart)·마젠토(Magento)에서 가장 흔한 맬웨어 감염 유형 TOP 3

지난주는 저희 보안팀에게 매우 바쁜 한 주였습니다. 수많은 웹사이트 해킹 사건을 처리해야 했는데, 여기에는 맬웨어 감염은 물론 구글 블랙리스트 등록, 심지어 해커에 의한 홈페이지 변조(defacement) 사례까지 포함되어 있었습니다. 통계적으로 살펴보면 이러한 사건의 대부분은 오픈카트(OpenCart) 쇼핑몰에서 발생했고, 그다음으로 마젠토(Magento)가 많았습니다.

그중에서도 가장 빈번하게 발견된 오픈카트·마젠토 맬웨어 감염 및 공격 벡터 TOP 3를 소개합니다.

1. Base64 인코딩 악성코드 — 가장 흔한 유형

이 유형은 오픈카트와 마젠토에서 가장 널리 퍼져 있는 맬웨어 감염 방식입니다. 해커는 악성 코드를 여러 차례 인코딩하여 쇼핑몰 운영자가 내용을 알아볼 수 없도록 만듭니다. 나아가 운영자나 IT 담당자를 현혹하기 위해 악성코드가 담긴 파일에 payments.php, shipping.php처럼 오픈카트·마젠토 시스템 파일로 오인하기 쉬운 이름을 붙입니다.

이런 맬웨어는 주로 결제 게이트웨이 키를 몰래 변경하여 고객의 결제 금액이 해커가 운영하는 결제 시스템으로 흘러들어가도록 조작합니다.

2. 데이터베이스 감염 — SEO 스팸의 주범

자동화 해킹 스크립트는 웹사이트의 취약점을 끊임없이 탐색하며, 데이터베이스까지 침투할 수 있는 허점을 찾아냅니다. 이러한 구멍이 발견되면 악성 스크립트가 데이터베이스에 직접 삽입됩니다.

이 유형의 맬웨어는 대체로 쇼핑몰의 상품 설명이나 카테고리 설명 부분에 해커가 운영하는 사이트의 링크를 심는 데 사용됩니다. 이를 통해 SEO 스팸애드웨어(adware) 삽입이 이루어집니다. 실제로 올해 워드프레스에서도 치명적인 취약점으로 인해 수많은 사이트가 SEO 스팸 피해를 입은 바 있습니다.

3. 치명적인 백도어 — 가장 위험한 유형

이것은 오픈카트·마젠토 맬웨어 중 가장 심각한 유형 중 하나로, 지난주에만 저희 팀이 여러 건을 접했습니다. 이 백도어 맬웨어는 시스템에 자동으로 관리자 계정을 추가하며, 사용자명과 비밀번호를 'root'(또는 해커가 지정한 값)로 설정합니다.

실제 사례: 러시아에서 로그인한 'root' 계정

지난주, 맬웨어에 감염된 쇼핑몰을 운영하던 한 고객이 저희의 악성코드 제거 서비스를 요청했습니다. 정화 작업을 시작하기 전에 웹사이트의 추가 피해를 막기 위해 먼저 Astra 방화벽을 배포했습니다. 그리고 클린업 작업이 진행되는 동안 Astra는 다음과 같은 로그인 시도를 탐지했습니다.

러시아에서 'root'라는 사용자명과 비밀번호로 시스템에 로그인한 기록이었지만, 정작 당사 고객은 러시아가 아닌 유럽에 기반을 둔 업체였습니다.

저희 팀은 신속하게 원인을 파악했습니다. 원인은 일정 주기마다 실행되면서 웹사이트에 관리자 계정을 하나씩 추가하던 숨겨진 스크립트였습니다. 이 계정이 생성될 때마다 해커가 해당 사이트에 로그인하여 결제 정보를 변경하고 있었던 것입니다.

맺음말: 예방이 최선의 방어입니다

오픈카트와 마젠토를 겨냥한 맬웨어 감염은 계속 증가하는 추세입니다. 해커들은 상대적으로 보안 솔루션이 미비하거나 아예 갖추지 않은 중소 규모 사업자를 주요 표적으로 삼습니다. 해킹을 당한 후에 대응하기보다는, 지금 바로 웹사이트에 보안 솔루션을 도입하는 것이 현명한 선택입니다.