암호화폐는 2017년 최대의 화두였습니다. 비트코인은 폭발적인 성장을 이루었고, 전 세계적으로 수많은 알트코인이 쏟아져 나왔습니다. 더 놀라운 것은 온라인 공격의 몸값마저 비트코인으로 요구되는 사례가 급증했다는 점입니다. 최근에는 2,000개가 넘는 워드프레스 웹사이트가 크립토 멀웨어에 감염되어 사용자 자격 증명을 탈취당하고 암호화폐 채굴에 악용되는 사건이 발생했습니다. 해커들은 금융 시장에서 주목받는 신규 암호화폐 중 하나인 모네로(Monero)를 채굴하기 위해 악성 소프트웨어를 사용했습니다.
크립토 멀웨어란 무엇인가?
구글 크롬에서 'Archive Poster' 브라우저 확장 프로그램을 사용하고 있다면, 본인도 모르는 사이 PC가 암호화폐 채굴에 동원되었을 가능성이 높습니다. 이 확장 프로그램은 'Coinhive'라는 분산 네트워크 채굴 프로그램을 활용해 모네로를 채굴했습니다.
또 다른 사례로, 토렌트 포털 '더 파이레이트 베이(The Pirate Bay)'가 웹사이트에 채굴 프로그램을 몰래 심어 방문자의 컴퓨팅 자원을 빼돌려 모네로 코인을 쌓아온 것이 적발되기도 했습니다.
거대한 블록체인 붐과 함께 크립토재킹(crypto-jacking) 스크립트도 급증했습니다. 쉽게 말해 이러한 스크립트가 바로 크립토 멀웨어로, 웹사이트 방문자의 CPU를 이용해 암호화폐를 채굴합니다.
전형적인 크립토 멀웨어는 인기 있는 앱에 기생하는 형태의 악성 코드로, 전 세계 수천~수백만 대의 컴퓨팅 장치의 연산력을 소유자가 눈치채지 못하게 몰래 빼내어 사용합니다.
유튜브에서도 '크립토재킹' 사례가 발생했으며, 구글이 이를 차단했습니다. 익명 해커들이 유튜브에 광고를 게재해 방문자의 CPU와 전력을 소모시켜 암호화폐를 채굴한 것입니다. 공격자는 구글 더블클릭(Google DoubleClick) 광고 플랫폼을 통해 유튜브에 채굴 멀웨어를 배치했으며, 특히 일본, 프랑스, 대만, 이탈리아, 스페인 사용자들이 주요 표적이 되었습니다.
크립토 멀웨어 공격은 어떻게 이루어질까?
최근 워드프레스 웹사이트를 대상으로 한 채굴 공격에서 해커들은 사이트의 핵심 코드를 변경해 악성 도메인에 호스팅된 감염된 자바스크립트 파일을 실행하도록 만들었습니다. 또한 키로거(keylogger)로 표적 페이지를 감염시키는데, 키로거는 사용자의 키 입력을 기록해 공격자의 서버로 전송하는 악성 코드입니다. 이를 통해 해커는 웹사이트 양식에 입력된 자격 증명과 각종 데이터를 손쉽게 탈취할 수 있습니다.
워드프레스 웹사이트는 브라우저에서 작동하는 크립토재커 'CoinHive'에 감염되는 경우가 많으며, 이는 방문자의 CPU를 몰래 사용해 암호화폐를 채굴합니다. 암호화폐 채굴기 감염의 대표적인 증상은 컴퓨터나 스마트폰의 갑작스러운 속도 저하와 배터리 소모 급증입니다.
이러한 공격은 대체로 구버전 워드프레스를 사용하거나 보안 패치가 되지 않은 취약한 플러그인을 운영하는 사이트에서 발생합니다. 워드프레스에는 5만 개가 넘는 플러그인이 등록되어 있고, 외부 출처에서 유통되는 플러그인까지 수천 개에 달합니다. 그런데 이들 상당수는 보안이 허술해 악용 가능한 취약점을 포함하고 있어 멀웨어 공격에 노출되기 매우 쉽습니다.
크립토 멀웨어 공격, 어떻게 대비할까?
아직 채굴기 공격을 당하지 않았다면, 아래 조치들을 실천해 시스템을 안전하게 지키고 랜섬웨어 피해까지 예방할 수 있습니다.
1. Astra 웹 보안 스캔 실행
공격이 시작되기 전에 위협 요소를 미리 제거하는 데 큰 도움이 됩니다.
2. 멀웨어 스캐너 설치
안티멀웨어 솔루션은 강력한 시그니처를 기반으로 크립토 멀웨어가 시스템에서 실행되기 전에 탐지하고 차단합니다. 복호화 도구와 백업 옵션을 함께 활용하면 랜섬웨어 피해자가 데이터를 복원하기 전에 감염을 먼저 제거할 수 있습니다.
3. 무차별 대입(Brute Force) 공격으로부터 사이트 보호
무차별 대입 공격은 관리자 계정 비밀번호를 크랙하는 데 널리 쓰이며, 탈취한 계정으로 중요한 정보와 문서까지 빼돌릴 수 있습니다. Magento, Joomla, WordPress, Drupal, OpenCart 관리자 페이지를 보호하는 방법에 대한 상세 가이드를 참고하는 것도 좋습니다.
4. 팝업 차단기 설치
맬버타이징(malvertising, 악성 광고)은 흔한 멀웨어 유통 경로입니다. 전형적인 캠페인에서 공격자는 깨끗한 광고를 게재해 광고 네트워크의 신뢰를 얻은 뒤, 그 자리를 이용해 악성 광고를 뿌립니다. 크립토 채굴기를 탐지하는 가장 간단한 방법은 CPU 사용량의 급증 여부를 살피는 것입니다. NoScript(Firefox용)나 ScriptSafe(Chrome용) 같은 자바스크립트 차단 확장 프로그램을 사용하거나, 애드블로커의 차단 도메인 목록에 해당 채굴 스크립트를 직접 추가하는 것도 효과적입니다.
암호화폐 가치가 계속 상승하는 가운데, 채굴용 크립토 멀웨어는 당분간 사라지지 않을 전망입니다. 하지만 피해가 발생하기 전에 멀웨어를 탐지하도록 시스템을 점검·개선한다면 상당한 리스크를 줄일 수 있습니다.
이미 크립토 멀웨어나 기타 보안 문제에 감염되었다면? 채팅 위젯으로 메시지를 남겨주세요. 해결을 위해 기꺼이 도와드리겠습니다.