클로키(Cloki) 악성코드란?
최근 '클로키(Cloki)'라는 새로운 유형의 악성코드가 등장해 보안이 취약한 줌라(Joomla)와 워드프레스(WordPress) 웹사이트에 큰 피해를 주고 있습니다. 감염된 웹사이트는 페이지 로딩 속도가 급격히 느려지고, 심한 경우 사이트가 완전히 다운되기까지 합니다.
클로키의 가장 위험한 특징은 cPanel이나 SSH 접근 권한 없이도 시스템 핵심 명령어를 실행할 수 있다는 점입니다. 또한 스스로 크론 작업(cron job)을 등록해 매우 짧은 주기로 악성 코드를 반복 실행합니다. 그 결과 CPU와 메모리 등 서버 자원이 고갈되어 워드프레스와 줌라 사이트 전반의 성능이 크게 저하됩니다.
실제로 GoDaddy, HostGator, InMotion과 같은 주요 호스팅 업체에서 클로키에 감염된 리눅스 공유 호스팅 계정을 강제 정지(suspend)한 사례도 확인되었습니다.
클로키 감염 여부 확인 방법
- cPanel에서 크론 작업(Cron Jobs/Crontab) 확인: 본인이 추가하지 않은 수상한 크론 작업이 등록되어 있는지 먼저 살펴보세요.
- 특정 파일명 존재 여부 확인: 아래 이름의 파일들이 사용자 홈 디렉터리(home directory)에 생성되어 있는지 확인하세요.
- cloki
- mip
- udic
- wprx
- xmcc
클로키 악성코드 제거 방법
- 호스팅 계정 임시 비활성화: cPanel/WHM에서 직접 처리하거나 호스팅 업체에 티켓을 제출해 계정을 일시 정지하세요.
- 위험 PHP 함수 비활성화 설정 추가: public_html 폴더에 사용자 지정 php.ini 파일을 생성하고 다음과 같이 'disable_functions' 항목을 추가하세요.
show_source, system, shell_exec, passthru, phpinfo, popen, proc_open, allow_url_fopen, eval, exec, parse_ini_file, open_base, symlink - 클로키 크론 작업 삭제: 앞서 확인한 수상한 크론 작업을 모두 제거합니다.
- 악성 파일 전량 삭제: 아래 파일명에 해당하는 파일을 모두 찾아 삭제하세요.
- cloki
- mip
- udic
- wprx
- xmcc
- 호스팅 계정 재활성화 후 모니터링: 계정을 다시 활성화하고 몇 분간 웹사이트 상태를 지속적으로 관찰하세요.
- 재생성 여부 점검: 악성코드가 파일이나 크론 작업을 다시 만들었는지 반드시 확인하세요.
클로키로부터 워드프레스·줌라 보호하는 방법
- 웹 애플리케이션 방화벽(WAF) 적용: WAF를 도입해 외부 공격을 사전에 차단하세요.
- 위험한 PHP 함수 비활성화: 앞서 안내한 방법대로 php.ini 파일을 통해 서버의 위험 PHP 함수를 차단합니다.
- CMS 및 플러그인 최신 버전 유지: 워드프레스와 줌라 코어, 플러그인을 항상 최신 상태로 업데이트하세요.
- 파일 업로드 취약점 점검: 웹사이트 내 파일 업로드 영역에 보안 허점이 없는지 확인하고 보완하세요.
- 정기적인 모니터링: 서버의 파일 변경 이력과 크론 작업 변동을 주기적으로 점검하세요.
클로키 제거는 생각보다 까다로울 수 있습니다. 이 악성코드는 재감염 속도가 매우 빠른 특징이 있어, 하나의 파일이나 크론 작업을 삭제하면 거의 즉시 새로운 것이 생성되기 때문입니다. 혼자 해결하기 어렵다면 전문 웹사이트 클린업 및 멀웨어 제거 서비스의 도움을 받는 것을 권장합니다.