Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

오늘날 기업과 구매자 모두가 만나는 공통의 공간은 바로 이커머스입니다. 온라인 쇼핑은 이제 가장 자연스러운 소비 방식으로 자리 잡았으며, Magento(마젠토)와 같은 CMS(콘텐츠 관리 시스템)는 이 분야에서 꾸준히 성장하고 있는 소프트웨어입니다. 하지만 그만큼 해커들의 주요 표적이 되기도 합니다. 마젠토에서 발생하는 신용카드 해킹은 더 이상 낯선 이야기가 아니며, 이번에도 새로운 신용카드 해킹 사례가 세간에 알려지게 되었습니다.

신용카드 해킹의 징후

과거에도 OpenCart, PrestaShop 같은 주요 이커머스 CMS에서 신용카드 해킹 사건이 반복적으로 발생해 왔습니다. 이러한 유형의 해킹에서 공격자는 새로운 결제 수단을 추가하거나 가짜 결제 양식을 몰래 심어두는 방식으로 귀중한 신용카드 정보를 낚아챕니다.

이번 사건은 한 마젠토 사용자가 자신의 웹사이트 결제 게이트웨이에 이상한 점을 발견해 신고하면서 밝혀졌습니다. 보안 엔지니어들이 해당 웹사이트를 정밀 스캔한 결과, 실제로 해킹당한 것으로 확인되었습니다.

결제 페이지에 삽입된 가짜 결제 폼

아래 이미지는 해커가 추가한 가짜 결제 폼입니다. 오른쪽에 이름, 신용카드 번호 등 추가 정보를 입력하도록 강제하는 필드가 나타나며, 여기에 입력된 정보는 고객도 모르게 해커에게 전송됩니다.

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

Astra의 마젠토 악성코드 스캐너

사용자로부터 첫 단서를 받은 Astra의 엔지니어들은 지체 없이 고객 웹사이트에 대한 악성코드 스캔을 진행했습니다. 스캔 결과는 감염된 정확한 위치와 파일까지 명확히 보여주었는데, 이번 사건에서는 JS(자바스크립트) 파일 안에서 악성코드가 발견되었습니다.

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

발견된 악성 코드

화이트햇 해킹 팀이 더 깊이 조사한 결과, 해커가 여러 줄의 코드를 조작하여 보안을 우회했음을 확인했습니다. 아래 이미지는 침해당한 코드의 실제 모습입니다.

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

신용카드 해킹 예방 방법

보안팀은 웹사이트에서 악성코드를 수동으로 제거한 뒤, 강화된 보안 설정을 적용하여 사이트를 정상 상태로 복구했습니다.

여러분도 다음과 같은 방법으로 웹사이트의 신용카드 해킹 여부를 점검하고 제거할 수 있습니다.

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

관련 가이드 – 마젠토 보안 완벽 단계별 가이드 (해킹 위험 90% 감소)

1. 마젠토 보안 패치 설치

Magento는 정기적으로 보안 패치를 배포합니다. 패치 설치를 미루지 말고, 스토어를 항상 최신 버전으로 업그레이드하세요. 이것이 여러분의 스토어를 지키는 생명줄이 될 수 있습니다.

2. 관리자 폴더 이름 변경

관리자 폴더명을 변경하면 공격자가 해당 경로를 찾기 어려워집니다. 또한 .htaccess를 활용해 관리자 IP 외에는 로그인 폴더에 접근하지 못하도록 차단할 수 있습니다.

3. 카탈로그 보호

.htaccess를 사용하면 카탈로그와 .txt, .twig 같은 민감한 파일도 보호할 수 있습니다. 파일 매칭(File Match) 설정으로 손쉽게 구현 가능합니다.

4. 엄격한 폴더 권한 설정

파일, 폴더, 하위 폴더에 대해 관리자만 접근할 수 있도록 권한을 제한하면 보안 수준이 크게 향상됩니다.

5. 엄격한 파일 권한 설정

민감한 파일에는 644 또는 444 권한을 설정하세요. 이렇게 하면 관리자 외에는 누구도 파일을 쓰거나 수정할 수 없습니다. 권한 설정이 필요한 대표적인 민감 파일은 다음과 같습니다.

  • config.php
  • index.php
  • admin/config.php
  • admin/index.php
  • system/startup.php

관련 글 – 마젠토 신용카드 악성코드 해킹 제거 방법

결론

매일 보고되는 이커머스 사이트 공격 건수를 고려하면, 이커머스는 해커들에게 가장 노리고 싶은 영역임이 분명합니다. 따라서 다른 어떤 사이트보다 철저한 보안이 필요합니다. 신용카드 해킹으로부터 스토어를 지키려면 웹사이트를 최신 버전으로 유지하고, 중요한 파일들을 외부의 손이 닿지 않는 곳에 두어야 합니다. 혼자 해결하기 어렵다면 Astra Security가 도와드릴 준비가 되어 있습니다.

Astra의 방화벽은 SQL 인젝션(SQLi), XSS, 악성 봇을 비롯한 100가지 이상의 보안 위협으로부터 웹사이트를 보호합니다. Astra의 악성코드 스캐너는 최초 스캔 시 10분, 이후 스캔은 1분 이내에 완료되며, 필요할 때마다 요청하여 사용할 수 있습니다. 또한 Astra의 VAPT(취약점 평가 및 침투 테스트)를 통해 코딩 오류나 악성코드가 남지 않도록 최종 점검이 이루어집니다.

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석

마젠토(Magento) 스토어에 심어진 가짜 결제 수단 – 신용카드 정보 유출 사건 분석