Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

파마 해킹(pharma hack)은 결코 새로운 유형의 공격이 아닙니다. 과거에도 수많은 인기 CMS가 파마 멀웨어의 표적이 되어 왔습니다. 하지만 최근 들어 이러한 멀웨어가 소련(.su)과 유럽 연합(.eu) 도메인 사이트로 트래픽을 리디렉션하는 사례가 나타나기 시작했습니다.

이미 알려져 있듯이, 파마 멀웨어는 그 목적에 따라 다양한 형태를 띱니다. 일부는 데이터를 탈취하도록 설계되었고, 또 다른 일부는 블랙햇 SEO(black hat SEO)를 위해 웹사이트에 스팸 링크를 삽입합니다. 실제로 블랙햇 SEO 감염을 위한 파마 해킹은 꽤 흔하게 발생하고 있습니다.

이 멀웨어는 사이트 방문자들을 비아그라, 시알리스 등의 의약품 판매를 주장하는 가짜 사이트로 리디렉션합니다. 최근에는 .eu와 .su 같은 TLD(최상위 도메인)를 사용하는 가짜 사이트들이 속속 등장하고 있습니다. 더욱이 이러한 감염은 멀웨어가 자신의 존재를 숨기기 위해 다양한 콘텐츠를 제공하기 때문에 탐지가 매우 어렵습니다.

이 글에서는 이러한 멀웨어가 어떻게 작동하는지 자세히 살펴보겠습니다.

혹시 해킹당하셨나요? 지금 바로 Astra에 악성코드 제거 요청을 하세요.

파마 해킹 리디렉션

감염 원인

이런 유형의 감염으로 이어질 수 있는 요소는 무수히 많습니다. 그중 가장 흔한 원인들을 정리하면 다음과 같습니다:

  • XSS 또는 SQL 인젝션 등 각종 인젝션 취약점
  • 약한 FTP 비밀번호 또는 기본 자격 증명 사용
  • 업데이트되지 않은 플러그인이나 패치되지 않은 CMS 취약점
  • 잘못된 서버 및 사이트 설정

멀웨어는 위와 같은 취약점 중 하나를 이용해 웹사이트에 침투한 후, 악성 파일을 생성하고 그 안에 숨어 있습니다. 이러한 파일들은 대개 무작위로 생성된 이름을 가집니다. 사용자를 가짜 파마 사이트로 리디렉션하는 감염된 PHP 파일들의 이름 예시는 아래와 같습니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

리디렉션형 파마 해킹의 모든 변종이 PHP 파일을 사용하는 것은 아닙니다. 일부 변종은 역시 무작위로 명명된 HTML 파일에 의존하기도 합니다.

탐지 회피 기법

탐지를 피하기 위해 멀웨어는 교묘한 기법들을 사용합니다. 아래 코드 예시를 살펴보겠습니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

코드 상단의 배열에는 리디렉션 URL에 해당하는 도메인 이름이 인코딩된 형태로 담겨 있습니다. URL은 영리하게 숨겨져 있으며, 코드의 m() 함수d() 함수를 통해 이를 추출해냅니다.

구체적인 작동 방식은 다음과 같습니다. 코드 첫 줄에서 배열이 m() 함수에 전달되고, m() 함수는 이를 다시 d() 함수로 넘깁니다. d() 함수는 PHP의 “array_shift” 메서드를 사용해 배열의 첫 번째 요소를 얻어냅니다. 이 경우 첫 번째 요소는 79입니다.

이후 PHP의 “foreach” 함수로 배열의 각 요소를 순회하면서, 각 요소에서 첫 번째 값인 79를 하나씩 차감합니다. 계산된 숫자는 PHP의 “chr” 함수를 통해 ASCII 코드에서 해당 문자로 변환됩니다.

예를 들어, 배열의 두 번째 요소가 183이라면 183 - 79 = 104가 되고, 이는 ASCII 문자 'h'에 해당합니다. 최종적으로 리디렉션되는 도메인은 hotprivatetrade[dot]su입니다.

이 도메인을 빠르게 검색해 보면 비아그라, 시알리스 등을 판매하는 가짜 온라인 약국임을 알 수 있습니다. 가짜 사이트는 완전한 상품 카탈로그는 물론 장바구니 기능까지 갖추고 있어 사용자의 신용카드 정보를 입력하도록 유도합니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

사용자가 결제를 진행하면, 신용카드 피싱 페이지는 SSL 인증서까지 갖춘 별도의 악성 도메인에 호스팅됩니다. 예를 들어 https://checkoutzdsuyfsw[dot]saferxprovider[dot]com/cart/checkout/ 같은 주소입니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

또한 멀웨어는 아래 이미지에 나타난 것처럼 다른 여러 웹사이트로도 리디렉션됩니다. 해당 사이트들은 이미지 하단에 표시된 IP 주소에서 호스팅되고 있습니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

주요 변종

404.php 변종

404.php 파일은 사이트에서 사용자 지정 오류 메시지를 표시하는 데 사용됩니다. 이 멀웨어의 한 변종은 아래 코드에서 볼 수 있듯이 워드프레스 테마 내부에 인코딩된 404.php 파일을 생성합니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

코드에서 확인할 수 있듯이, 이 멀웨어는 HTML의 <map> 태그를 활용합니다. 이 태그는 원래 이미지 위에 클릭 가능한 영역을 만드는 용도인데, 이 클릭 영역을 통해 사용자를 악성 파마 사이트로 리디렉션합니다.

메타 태그(Meta Tag) 변종

같은 멀웨어의 또 다른 변종은 HTML의 <meta http-equiv="refresh" 태그를 이용해 사용자를 리디렉션합니다. “http-equiv” 속성은 HTTP 헤더 응답을 시뮬레이션하는 역할을 합니다. content=5 옵션은 페이지를 5초 후에 새로 고침하여 “url” 옵션에 지정된 위치로 사용자를 보냅니다. 리디렉션 중에는 다음과 같은 메시지가 화면에 표시됩니다: “Please wait 5 seconds! Redirecting to site.”(5초만 기다려주세요! 사이트로 이동합니다.)

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

자바스크립트(Javascript) 리디렉션 변종

또 다른 변종은 메타 리프레시와 window.location.href 리디렉션을 결합하여 사용합니다. window.location 객체는 일반적으로 현재 페이지 주소를 가져오거나 사용자를 새 페이지로 이동시키는 데 쓰입니다. 이 변종은 메타 태그가 어떤 이유로든 리디렉션에 실패할 경우를 대비해 window.location.href를 백업 수단으로 활용합니다.

파마 해킹(Pharma Hack)의 새로운 공격 경로: .su 및 .eu 도메인으로 리디렉션되는 악성코드 분석

예방 대책

이러한 종류의 파마 스팸은 웹사이트에 치명적인 영향을 미칠 수 있습니다. 이탈률(bounce rate)을 크게 높일 뿐만 아니라, 웹사이트 평판에도 장기적인 악영향을 끼칠 수 있습니다. 파마 해킹 리디렉션 멀웨어에 감염되지 않으려면 다음 사항을 실천하세요:

  • 웹사이트의 잘못된 설정을 점검하고, 무작위로 생성된 강력한 비밀번호를 사용하세요.
  • 더 이상 관리되지 않는 플러그인과 테마의 사용을 피하고, 의심스러운 플러그인은 즉시 삭제하세요.
  • CMS 버전, 플러그인, 테마를 항상 최신 상태로 유지하세요.
  • 정기적인 보안 감사를 실시하고 방화벽을 활용하세요.

만약 웹사이트가 이런 멀웨어에 감염되었다면 Astra에 악성코드 제거를 요청하세요. Astra는 단순히 사이트를 정리하는 것을 넘어, 동일한 감염이 재발하지 않도록 보장합니다. 합리적인 가격으로 Astra 보안 솔루션은 다양한 강력한 보안 기능까지 함께 제공합니다.

아직 확신이 서지 않으신가요? 지금 바로 데모를 신청하고 직접 확인해 보세요!