Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

마젠토(Magento) 스팸 리디렉션 해킹, 감지부터 제거까지 완벽 대응 가이드

마젠토(Magento) 해킹 리디렉션이란 무엇인가?

마젠토 해킹 리디렉션이란 간단히 말해, 마젠토 웹사이트에 악의적인 코드를 삽입하여 방문자를 하나 이상의 특정 사이트로 강제로 이동시키는 공격입니다. 주로 광고 노출 수(광고 임프레션)를 부풀리기 위해 사용되지만, 그 피해는 단순한 광고 수준에 그치지 않습니다. 결제 정보나 개인정보가 유출될 위험도 상당히 높습니다.

웹사이트가 해킹되었는지 확인하려면 다음과 같은 증상을 살펴보세요.

  • 웹사이트 헤더(header) 또는 푸터(footer)에 악성 코드가 존재하는 경우
  • 구글이 방문자에게 경고 메시지를 표시하면서 트래픽이 급감하는 경우
  • 구글 서치 콘솔(Google Search Console)에 경고 메시지가 표시되는 경우

해킹된 마젠토 사이트가 사용자를 스팸 사이트나 성인 사이트로 리디렉션하는 사례는 드물지 않습니다. 이러한 해킹은 고객 이탈은 물론, 브랜드 이미지 훼손과 SEO 순위 하락으로 이어질 수 있습니다.

마젠토 악성코드 리디렉션 실제 사례

얼마나 많은 운영자들이 이 문제로 어려움을 겪고 있는지 파악하기 위해 인기 포럼을 조사해 보았습니다. 아래는 마젠토 포럼(Magento Forums)과 StackExchange에서 발견한 실제 사례들입니다.

마젠토(Magento) 스팸 리디렉션 해킹, 감지부터 제거까지 완벽 대응 가이드

마젠토(Magento) 스팸 리디렉션 해킹, 감지부터 제거까지 완벽 대응 가이드

마젠토 리디렉션 스팸이 미치는 영향

  • 포르노, 광고, 가짜 고객센터 등 스팸 사이트로 강제 리디렉션
  • 구글 검색 결과에서 스토어가 다른 사이트로 리디렉션되는 현상 발생. 해커는 검색 봇이 스팸 사이트를 크롤링하도록 만들어 스토어의 SEO를 저해하고 블랙리스트에 등재시킵니다.
  • 일부 해커는 리디렉션을 모바일 기기, 노트북 또는 특정 지역에 한정하여 공격을 쉽게 드러내지 않습니다.
  • 서버 내 감염 파일이 늘어나면서 사용자 데이터 추가·삭제 권한 탈취, 금융 정보 도난 등 2차 피해 발생 가능
  • 웹마스터 도구(Webmaster Tools)에 오류 메시지 표시. 404 오류, 크롤링 오류, 로그 파일 충돌, 서버 오류, 악성코드 감염 오류 등 다양한 문제가 나타납니다.
  • SEO에 부정적 영향. 스팸 사이트로의 리디렉션으로 인한 이탈률(bounce rate) 증가와 평균 체류 시간 감소가 주요 원인입니다.
  • 고객 이탈과 매출 감소. 스팸 사이트로 연결되는 경험은 고객을 떠나게 만듭니다.
  • 구글 애즈(Google Ads) 계정 정지

마젠토 스토어 리디렉션 문제 해결 방법

1. 코어 파일 무결성 검사

최근 수정된 파일에는 해킹 코드가 숨어 있을 수 있습니다. 따라서 마젠토 전체 파일 시스템을 철저히 점검해야 합니다.

모든 마젠토 1.x 및 2.x 버전은 GitHub에서 확인할 수 있습니다. SSH 터미널을 통해 깨끗한(clean) 마젠토 버전을 로컬에 다운로드하여 비교할 수 있습니다. 아래 예시는 오염되지 않은 기준 버전으로 마젠토 2.1.3을 사용하고, 서버에 설치된 위치는 public_html이라고 가정합니다.

다음 SSH 명령어로 코어 파일의 무결성을 확인하세요.

$ mkdir magento-2.1.3

$ cd magento-2.1.3

$ wget https://github.com/magento/magento2/archive/2.1.3.tar.gz

$ tar -zxvf 2.1.3.tar.gz

$ diff -r 2.1.3 ./public_html

마지막 diff 명령어가 깨끗한 마젠토 파일과 현재 설치본을 비교합니다. 결과에는 추가된 모듈도 함께 출력되며, 동일한 방식으로 알려진 정상 파일과 비교할 수도 있습니다.

다만 주의할 점이 있습니다. 오탐(false positive)으로 표시된 모듀이나 패치를 함부로 삭제하지 마세요. 또한 대부분의 무료 온라인 스캐너는 중요 폴더만 검사하므로, 철저한 점검을 원한다면 아래 단계를 이어서 진행하세요.

최근 수정된 파일 수동 점검 방법

  • 먼저 마젠토 웹 서버에 로그인합니다.
  • SSH를 사용 중이라면, 아래 명령어로 최근 15일간 수정된 모든 파일 목록을 확인할 수 있습니다.

$ find ./ -type f -mtime -15

  • SFTP를 사용하는 경우, 서버 파일 목록에서 '수정 날짜' 열을 확인하세요.
  • 최근 수정된 모든 파일을 메모해 두세요.

특히 지난 7~30일 사이에 수정된 파일 중 수가 의심스러운 것들을 집중적으로 확인하세요.

참고: 보안을 위해 FTP 대신 SFTP/SSH/FTPS와 같은 암호화 프로토콜을 사용하는 것이 좋습니다.

또한 악성코드는 파일 수정 날짜를 변경하여 자신을 숨길 수 있습니다. 따라서 온라인 스캐너나 마젠토 보안 확장 프로그램을 활용해 의심스러운 활동과 악성 페이로드를 찾아내는 것이 좋습니다.

2. 사용자 로그 감사(Audit)

대부분의 해커는 침입 후 관리자 계정을 생성하는 것을 목표로 합니다. 따라서 모든 마젠토 사용자 계정을 점검하고, 특히 관리자 계정을 면밀히 확인해야 합니다.

마젠토에서 악성 사용자 확인 절차:

  • 마젠토 관리자 패널에 로그인합니다.
  • 메뉴에서 System을 클릭하고, Permissions 하위의 Users 또는 All Users를 선택합니다.
  • 전체 목록을 확인하고, 비정상적이거나 최근 생성된 ID 번호가 있는지 재확인합니다.
  • 해커가 생성했다고 판단되는 의심스러운 계정은 즉시 삭제합니다.

서버 로그 분석이 가능하다면 관리자 영역에 대한 요청(request)을 검색해 보세요. 서로 다른 시간대와 지역에서 로그인한 계정이 있다면 해킹당했을 가능성이 높습니다. Astra는 관리자 로그인 알림 기능을 제공합니다.

3. 보안 리포트 확인

구글이나 기타 보안 기관에 의해 사이트가 블랙리스트에 올랐는지 진단 도구를 통해 확인할 수 있습니다.

구글 투명성 리포트(Google Transparency Report) 확인 절차:

  • Safe Browsing Site Status 사이트에 접속합니다.
  • 사이트 URL을 입력하고 검색 버튼을 클릭합니다.
  • 다음 두 가지 정보를 확인할 수 있습니다.
    • 사이트 안전 세부정보 – 스팸, 악성 리디렉션, 악성 다운로드 관련 정보
    • 검사 세부정보 – 최근 구글 스캔 일자와 탐지된 악성코드 내역

또한 고객이 구매 후 사기 행위를 신고하지 않았는지 확인하는 것도 좋습니다. 이는 신용카드 데이터를 탈취하는 악성코드가 사이트에 있는지 판단하는 데 유용한 단서가 됩니다.

향후 해킹으로부터 마젠토 스토어를 보호하는 방법

감염된 사이트를 복구하는 것만으로는 미래의 공격으로부터 안전해지지 않습니다. 해커가 악성코드를 주입하는 데 사용한 취약점을 찾아 수정해야 합니다. 여기에 더해, 아래의 조치들을 통해 사이트를 지속적으로 보호하세요.

웹 애플리케이션 방화벽(WAF) 설치

WAF는 해커, 악성코드, 봇을 걸러주는 필터 역할을 합니다. 마치 게이트키퍼처럼 사이트로 들어오는 모든 트래픽을 검사하고 필요시 적절한 조치를 취합니다. WAF 사용의 주요 장점은 다음과 같습니다.

  • 요청 필터링(Request Filtering) – 들어오고 나가는 모든 HTTP 요청을 모니터링하여 '정상 트래픽'만 서버에 도달하도록 보장합니다.
  • 업로드 파일 악성코드 검사 – 대부분의 전자상거래 사이트는 고객이 청구서나 이미지를 업로드할 수 있게 하는데, 해커는 이를 악성 스크립트와 파일을 심을 기회로 삼습니다. WAF는 이러한 공격으로부터 사이트를 보호합니다.
  • 유해 봇 차단 – 악성 봇은 콘텐츠 스크래핑, 포럼 스팸 광고 등으로 큰 피해를 줍니다. 강력한 WAF로 이를 차단할 수 있습니다.

마젠토 보안 감사(Security Audit) 수행

보안 감사는 처음에는 인지하지 못했던 잠재적 위험을 발견할 수 있어 매우 중요합니다. 정기적으로, 또는 의심스러운 활동이 발견될 때마다 감사를 수행하여 사이트의 안전을 확보하세요. 피해가 발생한 후 대응하는 것보다 올바른 도구로 미리 보호하는 것이 현명한 선택입니다. 이러한 취지에서 Astra는 모든 보안 문제로부터 보호해 주는 고급 보안 감사 시스템을 개발했습니다.

추가 보안 조치

  • 사용하지 않는 관리자 계정을 모두 삭제합니다.
  • 모든 관리자 계정의 비밀번호를 변경하고, 반드시 강력한 비밀번호를 사용합니다.
  • Google Authenticator를 활용한 2단계 인증(2FA)을 활성화하여 추가 보안 계층을 마련합니다.
  • 필요한 모든 패치를 설치하고 마젠토를 최신 버전으로 업데이트합니다. 개발자가 아니라면 Codilar의 도움을 받으세요.
  • 마젠토 사이버보안 도구를 사용해 온라인 스토어를 안전하게 유지합니다.
  • 마지막으로, 무차별 대입 공격(brute force) 방지 설정을 구성합니다.

Astra Security Suite는 마젠토 스토어에 맞춰 특화된 솔루션으로, SQL 인젝션, 신용카드 해킹, 악성코드 인젝션, XSS, CSRF, LFI, RFI, 악성 봇 등 100여 가지 이상의 공격으로부터 360도 전방위 보호를 제공합니다.

지금 바로 Astra 데모(DEMO)를 신청해 보세요!