Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

Magecart의 Magento 공격 완벽 분석: 내 쇼핑몰을 지키는 보안 대책

Magecart 공격은 Claire's, British Airways, Ticketmaster 등 유명 기업들의 신용카드 정보가 해킹당하면서 세간의 주목을 받게 되었습니다. 하지만 이러한 공격은 최근에 시작된 것이 아닙니다. Magecart의 Magento 및 기타 전자상거래 사이트 공격은 2014년, 해커 그룹이 처음으로 도난당한 신용카드 정보로 수익을 창출하기 시작한 시점까지 거슬러 올라갑니다. 이후 이들은 끊임없이 웹 곳곳에서 카드 정보를 훔치는 활동을 이어오고 있습니다.

전문가들은 Magecart가 지금까지 11만 개가 넘는 온라인 쇼핑몰의 정보를 해킹하는 데 연루된 것으로 추정합니다. Magecart 공격의 가장 큰 표적은 바로 전자상거래 사이트입니다. Magento는 전자상거래 시장에서 가장 큰 점유율을 차지하고 있기 때문에 Magecart의 주요 위협 대상이 될 수밖에 없습니다.

관련 글: Magento & OpenCart 신용카드 악성코드 제거 방법

최근 저희 엔지니어들은 소규모 스토어에서도 2~3일에 한 번꼴로 Magecart 해킹 시도를 추적하고 있습니다. Magecart는 규모와 상관없이 모든 사이트를 노리고 있으므로, 지금 그 어느 때보다 웹사이트 보안이 중요해졌습니다. 이번 글에서는 Magecart의 Magento 및 전자상거래 사이트 공격 방식과 이를 예방하는 방법을 자세히 살펴보겠습니다.

Magecart의 Magento 공격이란?

Magecart는 조직 단위로 활동하며 불법적인 웹 스키밍(web skimming)을 통해 온라인 고객들의 신용카드 정보와 결제 정보를 탈취하는 사이버 범죄 조직 네트워크를 일컫는 이름입니다.

RiskIQ가 상세한 보고서 "Inside Magecart"에서 밝힌 바에 따르면, Magecart는 인프라, 표적, 공격 방식이 서로 다른 약 6~7개 그룹으로 구성되어 있습니다. 이들 그룹은 모두 웹을 뒤져 신용카드 정보를 수집한 뒤, 이를 암시장에 판매합니다.

Magecart 그룹이란?

"Inside Magecart" 보고서에 따르면, 화면 뒤에서 활동하는 이 범죄자들이 처벌받는 경우는 드뭅니다. 오히려 이들은 탈취한 정보를 판매해 막대한 부를 축적하고 있습니다. 정보의 거래 가격은 스키머(skimmer)의 성능에 따라 통상 250달러에서 5,000달러까지 다양합니다.

웹 스키밍은 Magecart 범죄 과정의 한 부분일 뿐입니다. 이들은 신용카드 데이터를 낚아챈 후 이를 현금화하는 단계로 나아갑니다. 정보를 입수한 측은 이를 이용해 불법 결제를 하고, 물건을 구매하여 해외로 배송하는 것으로 알려져 있습니다.

Magecart 산하 그룹 목록

Magecart 그룹 1 & 2

광범위하게 표적을 설정하며, 자동화 도구를 사용해 사이트를 침입하고 스키밍하는 것으로 추정됩니다.

Magecart 그룹 3

취약한 웹사이트를 한 번에 대량으로 공격하는 방식을 사용합니다.

Magecart 그룹 4

매우 정교한 기술력을 갖춘 그룹으로, 피해자 사이트에 자연스럽게 섞여 드러나지 않고 탐지를 회피하는 방법을 구사합니다.

Magecart 그룹 5

서드파티(제3자) 벤더의 알려진 취약점을 찾아 해당 벤더의 사용자 기반을 공략합니다. Ticketmaster 유출 사건에 연루된 것도 이 유형입니다.

Magecart 그룹 6

표적 선정이 매우 까다로운 그룹입니다. British Airways, Netwegg처럼 트래픽이 많은 최상위 기업만을 겨냥해 데이터 수집량을 극대화합니다.

Magecart 그룹의 공격 방식

Magecart의 Magento 공격은 대체로 다음과 같은 과정으로 진행됩니다.

1단계: 접근 권한 확보

거대한 웹 스키밍 과정에는 여러 단계가 있습니다. 첫 번째는 취약한 스토어의 백엔드에 접근 권한을 확보하는 것입니다.

2단계: 사이트 소스 코드 변조

그다음 공격자들은 사이트의 소스 코드를 수정하고, 결제 양식과 결제 페이지를 감시하는 악성 JavaScript 코드를 삽입합니다. 이 스키머는 결제 페이지에 입력되는 모든 정보, 즉 개인 식별 정보, 신용카드 정보, 은행 계좌 정보 등을 몰래 기록합니다.

또한 일부 그룹은 플러그인 취약점 같은 온라인 스토어의 서드파티 요소만을 노려 JavaScript를 심는 것으로 관찰되었습니다. Astra 역시 민감한 데이터 유출로 이어지는 수많은 Magento 플러그인 익스플로잇 사례를 확인했습니다.

다음은 실제 웹 스키밍에 사용된 JavaScript 코드의 예시입니다:

3단계: 탈취한 정보 판매

마지막으로 이들은 수집한 기록을 암시장에서 고액에 판매합니다. 판매된 데이터는 인증되지 않은 온라인 결제, 송금, 물품 구매 후 해외 배송 등에 악용됩니다.

Magecart 공격으로부터 Magento 스토어를 지키는 방법

플러그인과 테마 업데이트

Magento는 웹마스터가 설치할 수 있도록 정기적으로 보안 패치를 배포합니다. 이 패치들은 대체로 이전 버전에서 발견된 취약점을 수정한 것입니다. 보안 회사로서 우리는 알려진 취약점이 있는 오래된 버전 때문에 해킹당하는 사이트 사례를 매우 많이 접합니다. 패치를 설치하는 것은 공격을 막는 가장 쉽고 확실한 방법입니다.

신뢰할 수 있는 출처의 플러그인 사용

Magecart 해커들은 주로 서드파티 소스의 버그를 찾습니다. 우선 신뢰할 수 있는 출처에서만 플러그인을 설치하세요. 또한 플러그인과 테마를 항상 최신 버전으로 유지해야 합니다. 업데이트를 빠짐없이 적용하면 해킹 위험을 크게 줄일 수 있습니다.

엄격한 파일 권한 설정

앞선 두 가지와 더불어, 웹사이트에는 항상 엄격한 파일 권한을 설정해야 합니다. Magento 파일 권한 설정 방법은 본 블로그의 관련 아티클을 참고하시면 도움이 됩니다.

2단계 인증(2FA) 사용

웹사이트의 결제 과정에는 반드시 2단계 인증을 적용하세요. 2단계 인증은 신용카드 소유자의 진위 여부를 확인하기 위한 추가 검증 절차를 요구합니다. 덕분에 카드가 도난당했더라도 임의의 결제 요청을 차단할 수 있습니다.

방화벽 사용

무엇보다 방화벽을 활용해 웹사이트를 보호하세요. Astra와 같은 방화벽에 투자하면 웹사이트를 보호할 뿐만 아니라, 차단한 공격마다 학습하여 보안 수준을 지속적으로 향상시킵니다. Astra 보안 스위트를 사용하면 웹사이트 보안을 철저히 위임하고 비즈니스에만 집중할 수 있습니다. 더 이상 해킹 걱정은 필요 없습니다!

Magento를 노리는 Magecart 공격: 결론

고객 입장에서는 온라인 거래 시 프라이버시를 지키기 위해 항상 각별히 경계해야 합니다. 또한 Magento 기반 전자상거래 사이트 운영자라면 최고 수준의 보안 관행을 실천해야 합니다. 강력한 권한 설정, 2단계 인증 적용, 웹사이트 전 영역의 최신 버전 유지 — 이 모든 것이 사이트를 안전하고 신뢰할 수 있으며 평판 좋은 곳으로 만드는 밑거름이 됩니다.

Magecart 공격이 워낙 광범위하게 퍼져 있기 때문에, 저희는 이에 대한 도움이 될 만한 영상도 준비했습니다.

관련 가이드 — Magento 보안 완벽 단계별 가이드 (해킹 위험 90% 감소)

Astra Security Suite 소개

Astra는 해커, 인터넷 위협, 봇으로부터 여러분을 지켜주는 필수 웹 보안 스위트입니다. WordPress, OpenCart, Magento 등 인기 CMS로 운영되는 웹사이트에 능동적인 보안 서비스를 제공합니다.