PrestaShop이 자사 스토어를 위협하는 'XsamXadoo'라는 이름의 악성코드에 대한 공식 보안 권고를 발표했습니다.
해커들이 이 악성코드를 이용해 PrestaShop 스토어에 침입하고 있는 것으로 파악되었으며, 이미 상당수의 스토어 운영자가 피해를 입은 것으로 전해집니다.
조사 결과, 이 악성코드는 다수의 PrestaShop 모듈에 포함된 PHP 도구 PHPUnit의 알려진 취약점을 악용하는 것으로 드러났습니다. 이번 글에서는 해당 취약점의 세부 사항과 함께, 내 스토어의 취약점 여부를 점검하는 방법까지 단계별로 살펴보겠습니다.
PrestaShop 취약점 상세 분석
PHPUnit의 이 취약점은 CVE-2017-9841로 등록되어 있으며, 보고된 내용에 따르면 PHPUnit 폴더 내 'Util/PHP/eval-stdin.php' 파일에 영향을 미칩니다.
특히 PHPUnit 4.8.28 미만 버전, 그리고 5.x 계열 중 5.6.3 미만 버전을 사용 중이라면 가장 큰 위험에 노출되어 있습니다.
공격자는 이 취약점을 통해 웹사이트에서 임의의 PHP 코드를 실행할 수 있습니다. 또한 취약한 파일이 위치한 '/vendor' 폴더가 공격의 진원지가 되고 있습니다.
내 스토어가 취약한지 확인하는 방법
스토어의 위험 여부는 아래의 간단한 절차만 거치면 됩니다.
- FileZilla와 같은 FTP 클라이언트로 사이트에 접속합니다.
- 작업 전 반드시 웹사이트 백업을 생성합니다.
- 웹사이트 루트 디렉터리에서
/vendor폴더로 이동합니다. - 그 안에 PHPUnit 폴더가 있는지 검색합니다.
이후 두 가지 경우로 나뉩니다.
케이스 1: PHPUnit 폴더가 존재하는 경우
현재 위험한 상태입니다. 즉시 PHPUnit 폴더를 삭제하시기 바랍니다. 이 폴더를 삭제해도 웹사이트 운영에는 아무런 지장이 없으며, 오히려 XsamXadoo 악성코드에 감염될 위험을 크게 줄일 수 있습니다.
이후에는 모든 모듈에 대해 동일한 과정을 반복하세요. 즉, 설치된 모든 PrestaShop 모듈 안에서 PHPUnit 폴더를 검색하고, 찾아서 삭제하면 됩니다.
케이스 2: PHPUnit 폴더가 존재하지 않는 경우
축하드립니다! 현재로서는 안전한 상태입니다.
다만, 한 걸음 더 나아가 체계적인 보안 조치를 통해 PrestaShop 스토어를 미리 보호해 두는 것을 권장합니다. 정기적인 업데이트, 강력한 관리자 비밀번호 설정, 웹방화벽(WAF) 적용 등 기본적인 보안 수칙을 지키는 것이 향후 공격을 예방하는 가장 확실한 방법입니다.
해킹 여부를 확인하는 방법
PHPUnit 폴더를 찾아 삭제했다면, 그다음으로 확인해야 할 것은 "내 스토어가 이미 감염되지는 않았는가?"입니다. 아래와 같은 해킹 징후가 나타나는지 살펴보세요.
- 웹사이트에 접속할 수 없음
- 새로운 또는 알 수 없는 관리자 계정이 추가됨
- 스토어가 원치 않는 페이지로 리디렉션됨
- 웹사이트가 매우 느려지고 오류 메시지가 표시됨
- 악성 광고 및 팝업이 화면에 나타남
- 결제 과정이 조작되거나 비정상적으로 작동함
- 고객으로부터 신용카드 부정 사용 피해 신고가 접수됨
보안 솔루션을 사용 중이라면 위 증상을 일일이 찾아볼 필요 없이, 악성코드 스캐너로 스토어 전체를 검사하는 것이 더욱 빠르고 정확합니다.
이미 해킹당했다면, 어떻게 해야 할까?
대응이 빠를수록 피해를 더 빨리 통제할 수 있습니다.
가장 효율적이고 확실한 방법은 전문가의 도움을 받는 것입니다. 복잡한 시행착오를 거치는 자체 악성코드 제거보다는, 아래 절차를 따르는 것이 좋습니다.
- 즉시 악성코드 제거 서비스에 가입합니다.
- 웹사이트 접속 정보를 입력합니다.
- 보안 전문가가 통상 6~8시간 이내에 악성코드와 백도어를 제거합니다.
- 웹사이트가 완전히 정상화되어 다시 운영됩니다.
보안에 대한 전문 지식이 충분하다면 직접 악성코드를 제거하는 것도 가능합니다. 다만 보안 전문성이 부족한 상태에서 무리하게 자체 복구를 시도하면, 불완전한 제거로 인해 사이트가 오히려 더 큰 위험에 처할 수 있으므로 신중하게 판단하시기 바랍니다.
맺음말 — 신속한 대응이 핵심입니다
PrestaShop 스토어들이 대규모 악성코드 공격의 표적이 되고 있습니다. 빠르게 조치하지 않으면 소중한 스토어가 해킹당하는 피해를 입을 수 있습니다.
지금 바로 스토어의 취약점 여부를 점검하고, 권장되는 보안 조치를 적용해 안전한 운영 환경을 만들어 두시기 바랍니다.