검색 엔진·백신 업체의 '블랙리스트' 등재란 무엇일까?
검색 엔진 블랙리스트(search engine blacklist)는 인터넷상에서 악성 활동에 이용된 것으로 판단된 웹사이트에 흔히 적용되는 제재입니다. 웹사이트가 해킹을 당하거나 악성 코드를 호스팅하게 되면 주요 검색 엔진과 백신 업체가 이를 탐지해 방문자에게 경고 메시지를 표시하거나 아예 접근을 차단해 버립니다.
Astra는 이전에 구글 블랙리스트 해제 방법을 다룬 글을 발표한 바 있습니다. 다만 본 글에서는 블랙리스트의 기본 개념과 각 검색 엔진이 어떤 기준으로 악성 웹사이트를 표시하는지 먼저 짚어보겠습니다. 이 글을 먼저 읽은 뒤 관련 글을 참고하시면 더욱 도움이 됩니다.
관련 글 – 구글 블랙리스트 해제 방법
주요 검색 엔진의 블랙리스트 등재 기준
법률 사전에 따르면 블랙리스트(blacklist)는 차별이나 불매 대상으로 지정된 개인 또는 기업의 명단을 의미합니다. 웹 분야에서 '블랙리스트'는 악성 파일을 호스팅하거나 방문자를 악성 링크로 우회시키는 웹사이트를 가리킵니다.
악성 리디렉션은 겉으로 드러나는 하이퍼링크 뒤에 숨어 있거나, 크롤러의 눈을 피해 은밀하게 악성 행위를 수행하기도 합니다. 웹에는 수많은 검색 엔진이 존재하며, 크롤러가 페이지를 색인하는 과정에서 비정상적인 요소를 발견하면 해당 사이트를 블랙리스트 목록에 등록합니다. 그럼 웹에서 이루어지는 대표적인 블랙리스트 유형을 하나씩 살펴보겠습니다.
검색 엔진 블랙리스트: 구글(Google)
세계에서 가장 많이 쓰이는 검색 엔진인 구글은 웹사이트에서 멀웨어를 발견하거나 피싱(phishing) 특징을 확인하면 해당 사이트를 블랙리스트에 등재합니다. 크롤러는 하이퍼링크에 접속될 때마다 사이트에서 실행되는 악성 스크립트를 탐지하고, 신뢰할 수 없는 외부 사이트로 연결되는 리디렉션이 있으면 역시 블랙리스트 처리 대상이 됩니다.
그 결과, 누군가 해당 웹사이트에 접속하려 할 때 "이 사이트는 컴퓨터에 손상을 줄 수 있습니다(This site may harm your computer)"라는 경고 메시지가 표시됩니다.
구글은 웹사이트 소유주에게도 블랙리스트 등재 사실을 알려 빠른 복구 조치를 취할 수 있도록 돕습니다. 또한 피싱 특징이 있는 사이트 역시 블랙리스트에 올리는데, 이는 사용자의 민감한 정보를 수집하는 페이지가 발견되고 그 정보가 해커가 통제하는 서버로 전송되는 경우를 말합니다.
검색 엔진 블랙리스트: 얀덱스(Yandex)
얀덱스는 러시아와 네덜란드에서 가장 널리 사용되는 검색 엔진입니다. 얀덱스 세이프브라우징(Yandex Safe Browsing) 서비스는 아래와 같은 경우 웹사이트를 블랙리스트에 등재하고 불안전한 사이트로 처벌합니다.
- 악성 코드가 탐지되는 경우
- 해당 웹사이트를 원치 않는(unwanted) 사이트로 판단하는 경우
- 사용자가 방문할 때마다 안전 경고가 반복적으로 표시되는 경우
- 코드가 백업 또는 관리 시스템 버전과 일치하지 않고, 읽을 수 없거나 구조화되어 있지 않은 경우
- 웹사이트 구조에 포함된 기능이 악성으로 판명된 경우
- 파일 변경 일자가 악성 데이터 감염 일자와 동일한 경우
- 검색 결과 페이지(SERP)에 해당 웹사이트가 노출되지 않는 경우
참고로 오페라(Opera) 브라우저 역시 동일한 알고리즘을 활용합니다.
검색 엔진 블랙리스트: 빙(Bing)
빙의 블랙리스트는 마이크로소프트가 관리합니다. 따라서 빙에서의 블랙리스트 등재 여부는 검색 시 웹사이트가 보유한 딥링크(deep link)의 수 등을 기준으로 판단됩니다.
백신 업체의 블랙리스트 등재
노턴(Norton)의 블랙리스트
노턴은 평점 서비스를 통해 웹사이트를 등급화합니다. 웹사이트 소유주는 노턴이 제공하는 양식에 자신의 사이트를 등록해야 하며, 이후 노턴의 크롤러가 다음 항목들을 기준으로 사이트를 스캔합니다.
- 멀웨어
- 악성 자바스크립트 및 iframe
- 드라이브바이 다운로드(drive-by download)
- 이상 징후(anomaly)
- IE(Internet Explorer) 전용 공격
- 의심스러운 리디렉션
- 스팸
크롤러는 이러한 항목들을 점검한 뒤 해당 웹사이트가 악성인지 여부를 최종 판정합니다.
맥아피(McAfee)의 블랙리스트
맥아피의 Web Advisor는 사용자가 브라우저를 실행할 때 함께 작동하며, 동반자처럼 더 안전한 웹 서핑 경험을 제공하는 소프트웨어입니다. 멀웨어와 피싱 사이트의 탐지·차단 외에도 오타 방지(typo protection), 다운로드 파일 스캔, 방화벽 정상 작동 점검 등의 기능을 갖추고 있습니다.
멀웨어바이츠(MalwareBytes)의 블랙리스트
멀웨어바이츠는 대상 웹사이트가 악성 IP 또는 악성 서버에서 기원한 것으로 확인되면 블랙리스트에 등재합니다. 다만 MalwareBytes Labs에서 오탐(false positive)이 발생한 사례가 있었기 때문에, 블랙리스트 여부를 확인하는 신뢰할 만한 기준으로 삼기에는 다소 무리가 있습니다.
블랙리스트 등재가 사업에 미치는 충격
기업들이 빠르게 생겨나는 치열한 경쟁 환경에서 이커머스 시장 진출을 위해 웹사이트 운영은 필수적입니다. 그런데 회사 웹사이트가 블랙리스트에 오르게 되면 매출에 막대한 타격을 입게 됩니다.
웹사이트가 블랙리스트에 등재되면 트래픽이 무려 95%까지 급감할 수 있으며, 이는 곧바로 수익 감소로 이어집니다. 방문자들은 자신의 데이터가 더 이상 안전하지 않다고 판단해 사이트에 대한 신뢰를 잃게 됩니다. 따라서 웹사이트 운영자는 항상 주의를 기울이고 악성 스크립트나 악성 하이퍼링크가 없는지 수시로 점검해야 합니다.
웹사이트 블랙리스트 해제 방법
이제 웹사이트가 블랙리스트에 등재되는 것을 예방하고 해제하기 위한 실질적인 대응 방법을 알아보겠습니다.
감염된 파일 제거하기
멀웨어에 감염된 파일을 제거하려면 웹사이트 관리자가 서버에 호스팅된 파일을 수정할 수 있어야 합니다. 백업본이 감염되지 않았다면 이전 백업으로 웹사이트를 재구축하는 방법도 좋습니다. FTP로 서버에 접속해 악성 파일을 삭제할 계획이라면, 반드시 멀웨어 없는 깨끗한 백업본을 확보한 상태에서 작업하세요. 감염 파일 제거 방법이 확실하지 않다면 전문가의 도움을 받는 것이 안전합니다.
데이터베이스와 테이블 감염 제거하기
데이터베이스 관리 패널에 로그인하면 감염된 테이블과 데이터베이스를 직접 관리할 수 있습니다. 깨끗한 데이터를 충분히 백업한 뒤, 멀웨어에 감염된 것으로 의심되는 데이터베이스나 테이블로 이동해 삭제하거나 격리 조치를 취하세요. cPanel 환경이라면 대부분의 호스팅 업체가 PHPMyAdmin을 제공하므로 초보자도 손쉽게 작업할 수 있습니다.
또한 eval, base64_decode, gzinflate, preg_replace, str_replace 같은 악성 PHP 함수로 자주 악용되는 코드를 점검할 수 있습니다. 다만 이 함수들은 플러그인이 정상적인 작업을 수행할 때도 사용되므로, 변경할 때마다 반드시 테스트를 거쳐 웹사이트가 의도치 않게 손상되지 않도록 주의해야 합니다.
웹 방화벽 강화로 공격 차단하기
웹 방화벽(WAF)을 강화하면 관리자 콘솔 자격 증명에 대한 무차별 대입(brute-force) 공격을 막을 수 있습니다. 또한 허위 방문 트래픽 급증을 적절히 탐지해 DDoS 공격을 스스로 완화할 수 있어야 합니다. 아울러 정기 보안 점검 중 발견한 취약점은 즉시 패치하여 웹사이트 전반의 보안 수준을 최신으로 유지하세요.
구글 블랙리스트에서 웹사이트 제외하기
구글 검색 엔진의 블랙리스트에서 웹사이트를 제외하려면 다음 단계를 따르세요.
- Google Search Console에 웹사이트를 등록합니다.
- 콘솔에서 'Manual Actions(수동 조치)' 또는 'Security Issues(보안 문제)' 섹션으로 이동합니다.
- 구글이 웹사이트를 악성으로 판정한 근거가 된 URL을 확인합니다.
- 관리자 콘솔에 로그인해 해당 하이퍼링크를 웹사이트에서 제거합니다.
- Google Search Console에 재심사 요청을 제출합니다.
얀덱스 블랙리스트에서 웹사이트 제외하기
다음 단계를 통해 얀덱스 블랙리스트에서 웹사이트를 제외할 수 있습니다.
- 얀덱스 콘솔에 로그인하고 웹사이트를 등록합니다.
- 웹사이트가 운영 중인 웹 서버를 중단합니다.
- 감염된 현재 버전과 깨끗하고 감염되지 않은 백업 버전 모두에 대해 스캔을 진행합니다.
- 스캔 결과를 비교해 불일치 항목을 찾아내고, 의심스러운 악성 코드를 제거합니다.
- 변경 사항으로 인해 웹사이트가 손상되지 않는지 테스트합니다. 코드 변경이 문제를 일으키지 않는다면 새 변경 사항을 커밋하고 모든 프로그램을 업데이트합니다.
- Yandex 웹마스터에 블랙리스트 해제 요청을 제출합니다.
맥아피 블랙리스트에서 웹사이트 제외하기
웹사이트가 맥아피 블랙리스트에 등재된 경우, 아래 단계를 따르면 안전 지대로 복귀할 수 있습니다.
- https://www.trustedsource.org/ 에 로그인합니다.
- 드롭다운 메뉴에서 해당하는 카테고리를 선택합니다. 대부분의 경우 데이터베이스는 실시간으로 자주 갱신되어 최신 상태를 유지합니다.
- 코멘트란에 [파일명]에서 멀웨어 제거, 웹 애플리케이션 방화벽(WAF) 적용 여부 등 문제 해결을 위해 취한 조치를 구체적으로 기재합니다.
- 검토 결과를 받을 이메일 주소를 입력하고 제출합니다.
결론
정리하자면, 블랙리스트 등재는 오늘날의 치열한 비즈니스 환경에서 결코 가볍게 볼 수 없는 중대한 문제입니다. 안전한 웹사이트일수록 더 많은 방문자와 고객을 확보할 수 있다는 점은 두말할 필요도 없습니다. 따라서 웹사이트를 철저히 보호하고 신뢰성을 검증받는 것이 최선의 전략입니다. 가장 효과적인 방법은 웹사이트를 지속적으로 모니터링하고, 감염 자체를 사전에 차단해 주는 보안 솔루션을 도입하는 것입니다.
Astra Security는 바로 그런 목적을 위해 설계된 회사로, 예리한 보안 기술과 지능형 메커니즘을 갖추고 있습니다. Astra는 웹사이트가 감염되어 블랙리스트에 오르는 것을 사전에 방지합니다. 모든 웹사이트와 호환되는 Astra 방화벽은 SQLi, XSS, CSRF를 비롯한 100여 가지 이상의 공격을 실시간으로 모니터링하고 차단합니다. 또한 Astra의 자동 멀웨어 스캐너가 감염 가능성이 있는 영역을 스캔하여 즉시 표시해 줍니다.