Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

워드프레스 사이트가 '1800ForBail – One+Number'로 표시되는 기이한 해킹, 원인과 대응법

최근 수많은 워드프레스(WordPress) 웹사이트에서 기이한 해킹 흔적이 발견되었습니다. 피해 사이트들의 SEO 제목과 블로그 이름이 "1800ForBail – One+Number" 또는 "1800ForBail"로 변조된 것입니다. 현재까지 드러난 정황으로는 대규모 블랙햇(black hat) SEO 캠페인으로 추정되지만, 단순한 검색 노출 조작을 넘어선 다른 의도가 숨어 있을 가능성도 배제할 수 없습니다.

실제로 구글 검색 결과에서는 아래 화면과 같이 나타납니다.

워드프레스 사이트가  1800ForBail – One+Number 로 표시되는 기이한 해킹, 원인과 대응법

공격의 세부 내용

이런 유형의 공격에서 해커는 워드프레스의 기본 설정값인 blogname(블로그 이름)을 자신이 원하는 키워드나 제목으로 바꾸는 방식을 주로 사용합니다. 피해 사이트의 HTML 소스를 분석하면 이를 명확히 확인할 수 있으며, 실제 삽입된 악성 코드는 다음과 같습니다.

<meta property="og:title" content="Home - 1800ForBail" />

<meta property="og:url" content="hxxps://deliverygoodstrategy[.]com/destiny?tt=2&amp;/" />

<meta property="og:site_name" content="1800ForBail" /</code>

해커가 이렇게 HTML 코드를 조작할 수 있었던 핵심 원인은 플러그인 취약점입니다. 피해 사이트 대부분은 오래되었거나 보안 패치가 적용되지 않은 플러그인과 테마를 사용하고 있었습니다. 과거 사이트 URL 공격의 원인으로 지목된 바 있는 플러그인·테마는 다음과 같습니다.

  • WordPress GDPR Compliance
  • TagDiv 테마
  • Freemius 라이브러리 (및 이를 사용하는 모든 플러그인)
  • Convert Plus

유사했던 과거 공격 사례

이번 '1800ForBail' 블로그 이름 변조 공격은 과거에 여러 차례 목격된 공격 양상과 매우 흡사합니다. 대표적인 예가 일본어 SEO 스팸한국어 SEO 스팸입니다. 이 공격에서는 해커가 피해 사이트의 URL을 조작해 일본어나 한국어 키워드가 검색 결과에 노출되도록 만들어, 자신이 운영하는 사이트의 검색 노출도를 부당하게 끌어올립니다.

또 하나 닮은 공격은 사이트 URL(Site URL) 공격입니다. 이 경우 해커는 해킹한 웹사이트의 URL 설정을 자신의 도메인으로 바꿔, 해당 사이트를 방문하는 사용자를 자신의 도메인으로 강제 리디렉션합니다. 결국 방문자 트래픽을 가로채는 것이 목적입니다.

복구 및 예방 대책

사이트를 정상 상태로 되돌리려면 먼저 워드프레스 관리자 화면에서 "블로그 제목(Blog title)" 설정을 원래 값으로 변경해야 합니다. 데이터베이스를 직접 수정할 수 있는 환경이라면 wp_options 테이블의 blogname 옵션 값을 수정하는 방법도 활용할 수 있습니다.

무엇보다 중요한 것은 오래되고 취약한 플러그인과 테마를 최신 버전으로 업데이트하는 것입니다. 이번 공격을 포함해 대부분의 워드프레스 해킹은 방치된 구버전 소프트웨어에서 비롯되므로, 항상 최신 상태를 유지하는 것이 가장 확실한 예방책입니다.

여기에 더해 신뢰할 수 있는 프리미엄 웹 방화벽(WAF)이나 웹사이트 보안 서비스를 도입하면, 이처럼 사이트 외형을 변조하는 디페이싱(defacing) 공격으로부터 한층 안전해집니다. 만약 이미 '1800ForBail' 공격에 감염되었다면 전문 보안 업체에 즉시 문의해 도움을 받으시기 바랍니다.