Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

워드프레스 사이트들이 대규모 리디렉션 악성코드의 표적이 되고 있습니다. 최근 수많은 워드프레스 운영자들이 자신의 웹사이트가 다른 도메인으로 강제 이동하거나 관리자 페이지에서 오류가 발생한다는 호소와 함께 저희에게 문의해 왔습니다.

해당 사이트들의 복구 작업을 진행하면서 해킹 방식에 공통점이 있다는 것을 확인했습니다. 감염된 모든 웹사이트가 동일한 리디렉션 악성코드에 감염된 것이었습니다. 이 악성코드는 먼저 buyittraffic[.com]이라는 악성 도메인으로 리디렉션한 뒤, sinowncrers12[.]live, cuttraffic[.com], puttraffic[.com], importtraffic[.com], gianttraffic[.com], js.greenlabelfrancisco[.com]/touch.js, dl.gotosecond2[.com]/talk.js, statistic[.]admarketlocation[.com], stat.trackstatisticsss[.com]/slan.[js], silvergatest15[.]live, www.wow-robotics[.xyz], planeobservetoo1[.]live, dock.lovegreenpencils[.ga]/m.js?n=nb5, cht.secondaryinformtrand[.com]/m.js?n=nb5, main.travelfornamewalking[.ga], irc.lovegreenpencils[.ga] 등의 도메인으로 최종 이동시킵니다.

또한 많은 경우, 위 도메인 중 하나로 최종 이동하기 전에 clicks.worldctraffic[.com], top.worldctraffic[.com], red.toupandgoforward[.com], bluelabelmoscow[.com] 또는 ticker.trasnaltemyrecords[.com]를 거치는 것도 확인되었습니다.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

이것은 전형적인 '리디렉션 체인(연쇄 리디렉션)' 악성코드의 사례입니다. 웹사이트가 여러 번 리디렉션을 거친 후 최종적으로 의도된 도메인에 도달하는 방식입니다.

추가 조사 결과, 현재 수백 개의 웹사이트가 이 악성코드에 감염된 것으로 파악되고 있습니다.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

웹사이트가 해킹되었음을 알려주는 증상

홈페이지가 다른 도메인으로 강제 이동하는 것은 당연히 해킹의 대표적인 징후입니다. 하지만 이 악성코드에는 그 외에도 다른 증상들이 있습니다. 아래 증상이 나타난다면 해킹을 의심해야 합니다.

  • 웹사이트에 접속할 수 없습니다.
  • wp-admin 관리자 페이지에 로그인할 수 없습니다.
  • wp-admin 접속 시 404 오류가 발생합니다.
  • 워드프레스 관리자 영역에 로그인할 때 다음과 같은 오류 메시지가 표시됩니다.
    "ERROR: There is no user registered with that email address" (해당 이메일 주소로 등록된 사용자가 없습니다)

위와 같은 증상이 나타난다면 즉시 전문가의 도움을 받으세요. 몇 시간 안에 웹사이트의 해킹을 완전히 제거할 수 있으며, 악성코드 스캐너를 통해 몇 분 만에 멀웨어를 탐지할 수 있습니다.

해킹의 기술적 배경

앞서 이 악성코드가 웹사이트를 여러 번 리디렉션시키는 방식을 설명했습니다. 실제로 어떻게 작동하는지 살펴보겠습니다.

아래 이미지는 저희에게 문의해 온 해킹 피해 사이트 중 하나입니다. 도메인 이름에 주목해 보세요.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

이 도메인에서 알림 창을 닫으려고 하면 같은 도메인의 변형인 0.cuttraffic[.com]으로 리디렉션됩니다.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

알림 창을 다시 한번 닫으면 1.cuttraffic[.com]으로, 그다음에는 계속 숫자가 늘어나는 형태로 리디렉션이 반복됩니다.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

간단한 소스 검토를 통해서도 사이트에 buyittraffic[.com] 링크가 삽입되었음을 확인할 수 있습니다.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

또한 리디렉션 페이지가 웹사이트의 지역 언어에 맞춰 자동으로 변경되는 것도 발견했습니다. 아래 이미지를 참고하세요.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

해커는 어떻게 사이트를 감염시켰을까?

그렇다면 해커들은 어떻게 이렇게 많은 웹사이트를 감염시킬 수 있었을까요?

원인은 명확하지 않지만, 취약한 버전의 Adminer 스크립트가 원인으로 추정됩니다.

복구 작업 과정에서 감염된 모든 웹사이트의 루트 폴더에서 adminer.php 파일을 발견했습니다. 따라서 해커들이 Adminer 스크립트를 이용해 데이터베이스에 접근하고 감염시킨 것으로 안전하게 추정할 수 있습니다.

여기에 더해, Adminer 4.6.3 미만 버전에는 심각한 취약점이 존재합니다. 이 취약점을 이용하면 공격자가 서버의 로컬 파일을 읽을 수 있습니다. 예를 들어 워드프레스의 wp-config.php, 마젠토(Magento)의 local.xml 등이 있으며, 이 파일들에는 데이터베이스 접속 정보가 담겨 있어 데이터베이스 침입에 악용될 수 있습니다.

따라서 서버에 adminer.php 파일이 있는지 반드시 확인하고, 발견 시 즉시 삭제하시기 바랍니다.

워드프레스 리디렉션 해킹에 대해 더 자세히 알고 싶다면 관련 블로그 글을 확인해 보세요.

해킹 피해 시 대처 방법

웹사이트가 감염되었다는 것을 인지했다면, 이제 무엇을 해야 할까요?

선택지는 두 가지입니다. 전문 업체에 웹사이트 정화를 의뢰하거나, 직접 수동으로 복구를 시도하는 것입니다.

직접 복구를 선택했다면 서버 내 악성 파일 검색부터 시작하세요. 해커들은 보통 여러 취약점을 동시에 악용하고 서버에 다수의 악성 파일을 생성합니다. 감염된 파일을 찾아내고, 리디렉션을 유발하는 코드 부분만 정확히 제거해야 합니다. 이 감염을 일으키는 악성코드를 찾을 핵심 위치는 다음과 같습니다:

  1. Adminer 스크립트 확인: cPanel 또는 FTP로 웹사이트에 접속하여 'adminer.php'라는 이름의 파일이 있는지 확인하세요. 해커들이 서버 백도어를 확보하기 위해 배치하는 파일입니다. 발견 즉시 삭제하세요.
  2. 백도어 파일 위치 확인: 이런 사례에서 흔히 wp-content/force-download.php 경로에 수상한 파일이 있는 것이 발견됩니다. 워드프레스의 wp-content 폴더 아래 force-download.php 파일이 있는지 반드시 확인하고, 있다면 삭제하세요.
  3. 소스 코드 점검: 가장 기본적인 점검 방법입니다. index 페이지의 코드를 열어 악성 링크가 삽입되어 있는지 검색하고, 발견되면 제거하세요.
  4. 가짜 사용자 계정 확인: 데이터베이스의 wp_users 테이블을 열어 알 수 없거나 허가되지 않은 사용자가 있는지 확인하세요. 해커들은 피해 사이트에 대한 접근 권한을 유지하기 위해 가짜 관리자 계정을 생성합니다. 이번 공격에서도 동일한 패턴이 확인되었습니다. 문의해 온 대부분의 감염 사이트에 악성 사용자/관리자 계정이 생성되어 있었습니다.
    이번 공격에 사용된 것으로 알려진 가짜 사용자 ID는 admin@wsxdn.com[.com], admin@wsxdn.com[.]com (사용자명: wordpresdadmin) 등입니다.

단계별 수동 정화 절차가 필요하다면 워드프레스 악성코드 제거 가이드를 참고하세요.

악성 링크를 클릭한 사용자라면?

즐겨 찾던 웹사이트를 방문하던 중 이런 악성 팝업에서 '허용(Allow)' 버튼을 누른 적이 있다면, 다음 조치들을 취하는 것이 좋습니다.

  1. 크롬의 푸시 알림 설정을 점검하세요. 인식하지 못하는 웹사이트가 있다면 해당 알림을 비활성화하세요.
  2. PC에서 바이러스 백신 검사를 실행하세요.
  3. 오늘 날짜의 브라우저 캐시와 방문 기록을 삭제하세요.

웹사이트를 보호하는 방법

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

이런 끔찍하고 비용이 큰 피해를 예방하려면 신뢰할 수 있는 보안 솔루션에 투자하는 것이 필수입니다. Astra 보안 솔루션은 웹 애플리케이션 방화벽(WAF), 악성코드 스캐너, 즉시 악성코드 제거, VAPT(취약점 진단 및 침투 테스트) 등 다양한 기능을 제공합니다. Astra의 워드프레스 보안 솔루션을 사용하면 이런 걱정에서 벗어날 수 있습니다.

또한 WP Hardening 플러그인도 Astra가 제공하는 종합 솔루션입니다. 웹사이트 감사와 원클릭 보안 수정 기능을 갖추고 있으며, 이 도구 하나로 12개 이상의 핵심 보안 항목을 손쉽게 점검하고 강화할 수 있습니다.

워드프레스 사이트가 buyittraffic.com, cuttraffic.com, puttraffic.com으로 리디렉션되나요? 원인과 해결 방법 총정리

마무리

워드프레스 리디렉션 해킹은 새로운 유형이 아닙니다. 하지만 buyittraffic[.com] 리디렉션 악성코드는 여러 경로로 웹사이트에 피해를 주면서 우리를 놀라게 하고 있습니다. 이 감염에는 생각보다 많은 요소가 얽혀 있는 것이 분명합니다.

이런 해킹은 결국 웹사이트의 취약점에서 비롯됩니다. 부실한 사이트 유지보수가 취약점의 원인이 될 수 있고, 보안 감사와 취약점 테스트를 소홀히 하는 것도 또 다른 원인입니다. 이러한 원인들을 잘 관리한다면, 다시는 악성코드 제거 방법을 검색할 일이 없을 것입니다.

웹사이트에 대해 구체적인 걱정이 있으신가요? 아래 댓글로 남기거나 저희와 상담해 주세요. 성심껏 답변해 드리겠습니다 :)