운영 중인 워드프레스 사이트가 사용자를 알 수 없는 위험한 사이트로 강제 이동시키고 있나요? 그렇다면 사이트가 해킹당했을 가능성이 높습니다. 이러한 워드프레스 리디렉션 해킹은 매우 흔한 공격 유형으로, 악성코드가 특정 웹사이트 방문자들을 스팸 사이트, 피싱 페이지 또는 해커가 통제하는 도메인으로 강제로 리디렉션합니다.
최근에는 다수의 워드프레스 사이트가 adaranth[.]com/afu.php 등의 악성 도메인을 거쳐 정상 사이트처럼 위장된 피싱 페이지로 연결되는 사례가 확인되었습니다. 공격자는 다양한 침입 경로와 감염 수단을 활용해 이를 실행합니다. 이 글에서는 워드프레스 리디렉션 해킹의 원인과 피해 양상을 살펴보고, 완전히 제거하는 과정까지 단계별로 안내하겠습니다.
워드프레스 리디렉션 해킹이란?
워드프레스 악성코드 리디렉션 해킹은 감염된 웹사이트 방문자가 자동으로 피싱 사이트나 악성 웹사이트로 전송되는 흔한 공격 형태입니다.
이러한 해킹은 다음과 같은 심각한 피해를 초래할 수 있습니다.
- 기업 이미지와 브랜드 신뢰도가 훼손될 수 있습니다.
- 방문자들이 다른 곳으로 강제 이동되므로 트래픽 손실이 발생합니다.
- 트래픽 감소는 곧 매출 하락으로 이어져 비즈니스에 직접적인 타격을 줍니다.
- 리디렉션되는 사이트에서 불법 제품이 판매될 경우, 사이트 운영자도 법적 분쟁에 휘말릴 수 있습니다.
워드프레스 스팸 리디렉션: 어떻게 감염되었는가?
공격자들은 여러 방법으로 사용자를 리디렉션합니다. 대표적인 침입 수단은 다음과 같습니다.
- 웹사이트에 삽입한 악성 코드를 통해 사용자 리디렉션
- 악성 .php 파일 실행
- 유령 관리자(ghost admin) 계정 생성 후 관리자 권한 탈취
.htaccess / wp-config.php 파일에 코드 삽입
많은 경우 공격자는 악성 코드나 파일을 .htaccess 파일 안에 숨겨둡니다. 이런 코드는 때때로 정상 코드와 거의 구분하기 어려울 정도로 유사하게 위장되어 식별과 제거가 더욱 까다롭습니다. .htaccess 외에도 wp-config.php, wp-vcd 같은 핵심 파일에도 코드가 은닉될 수 있습니다.
플러그인 파일에 JavaScript 삽입
플러그인 취약점을 통해 JavaScript를 삽입하여 워드프레스 사이트를 해킹하는 사례도 확인되었습니다. 공격자는 코드를 숨기기 위해 일반 문자 형식 대신 문자열 형식으로 삽입해 더 복잡하게 보이게 만듭니다.
특히 Internet Explorer 환경에서는 악성코드가 사용자를 가짜 Java 및 Flash 업데이트 페이지로 유도했습니다. 해당 링크는 adobe_flash_player-31254524.exe 파일을 다운로드하게 했으며, 여러 보안 업체가 이 파일을 악성코드로 판별했습니다.
유령 관리자 계정 생성
공격자가 취약점을 뚫고 사이트에 진입하면 스스로 관리자 계정을 추가할 수 있습니다. 사이트에 대한 모든 권한을 확보한 뒤, 불법적이거나 검증되지 않은 도메인으로 사이트를 리디렉션합니다.
워드프레스 리디렉션 감염 위치 확인
공격자는 워드프레스의 핵심 파일 어디든 코드를 주입해 사이트를 감염시킬 수 있습니다. 아래 파일들을 우선적으로 점검하세요.
- index.php
- index.html
- .htaccess 파일
- 테마 파일
- footer.php
- header.php
- functions.php
일부 코드는 jquery.js를 포함한 .js 파일까지 감염시킵니다. 페이지 소스 보기에서도 악성코드가 발견될 수 있습니다.
악성 리디렉션 진단 – 워드프레스 악성코드 분석 방법
악성코드 제거의 첫 단계는 감염 지점을 찾는 것입니다. 공격자는 여러 영역을 동시에 감염시켰을 수 있으므로, 감염 위치를 파악하는 것만으로도 제거 작업의 절반이 끝난 셈입니다. 악성코드 검색은 자동화 스캐너를 사용하거나 수동으로 진행할 수 있습니다.
1. 악성코드 스캐너 활용
악성코드 스캐너는 가장 간편하고 최적화된 해킹 탐지 방법입니다. Astra의 악성코드 스캐너는 스캔 결과 화면에서 원클릭으로 악성코드를 제거하는 기능까지 제공합니다.
스캐너 사용이 어려운 상황이라면, 아래의 수동 탐지 방법을 따라 할 수 있습니다.
2. 진단 도구 확인
Google 진단 페이지(Safe Browsing)는 사이트 내 감염된 부분을 정확히 찾아내는 데 도움을 줍니다. 감염된 파일·디렉터리 수도 함께 알려줍니다.
3. 코어 파일 분석
워드프레스 코어 파일은 소프트웨어의 외형과 기능을 결정합니다. 코어 파일의 변경 사항을 식별하면 공격 경위를 파악하는 데 큰 도움이 됩니다. 알 수 없는 변경이 있다면 공격의 출처일 가능성이 높습니다.
대부분의 경우 코드는 index.php, index.html, 테마 파일 등 일부 코어 파일에 숨겨져 있습니다.
대표적인 워드프레스 리디렉션 해킹 사례 중 하나는 header.php 파일에 삽입된 악성코드였습니다. 코드는 무의미한 문자열처럼 보이지만, 사용자를 특정 사이트로 리디렉션하고 1년 유효기간의 쿠키까지 설정했습니다.
또한 'eval', 'base64_decode' 같은 키워드로 알려진 악성코드 패턴을 검색해 볼 수 있습니다. 다만 이런 함수가 포함되었다고 해서 반드시 악성코드인 것은 아니며, 정상 코드를 오해하고 삭제하는 실수를 조심해야 합니다.
또 다른 사례에서는 공격자가 확장자가 .js인 모든 파일에 JavaScript 코드를 삽입했습니다. 초기 버전은 jquery.js만 감염시켰지만, 어느 경우든 코드가 정상 파일 안에 섞여 있어 탐지가 매우 어려웠습니다.
4. WP Admin에서 미확인 관리자 점검
공격자가 유령 관리자 계정을 만들어 침입하는 경우도 흔합니다. 워드프레스 사이트의 현재 사용자·관리자 목록을 꼼꼼히 살펴보세요.
회원제 사이트라면 전체 사용자 확인이 번거로울 수 있지만, 사용자 수가 적은 사이트라면 의심스러운 계정을 찾기 쉽습니다. 유령 계정을 발견하면 즉시 삭제하세요.
5. 플러그인 파일 분석
플러그인 취약점 점검
보안이 취약한 서드파티 플러그인은 잦은 감염 원인입니다. WP 관리자 페이지에서 로그인한 뒤 좌측 메뉴의 '플러그인'을 클릭하면 설치된 목록을 볼 수 있습니다. 식별되지 않았거나 수상한 플러그인은 즉시 삭제하세요.
취약한 플러그인을 바로 찾지 못하겠다면 워드프레스 포럼을 참고하세요. 종종 워드프레스 리디렉션 해킹의 근본 원인이 플러그인 취약점인 경우가 많으며, 포럼 검색으로 당시 악용 중인 플러그인을 확인할 수 있습니다.
플러그인 익스플로잇은 대규모로 워드프레스 사이트를 표적으로 삼기 때문에, 피해자가 여러분뿐일 가능성은 낮습니다. 포럼에서 다른 피해자들의 질문과 제보를 찾아볼 수 있습니다.
원본 파일과 비교
diff checker 같은 온라인 도구로 설치된 플러그인 파일과 원본을 비교하세요. WordPress 플러그인 저장소에서 동일한 플러그인을 내려받아 하나씩 대조하면 됩니다.
다만 이 방법에도 한계가 있습니다. 저장소의 모든 플러그인이 새 버전 출시 시마다 업데이트되는 것은 아니기 때문에 가장 안전한 버전을 찾기 어려울 수 있습니다.
6. 테마 파일 분석
테마 파일 역시 감염되었을 가능성이 있습니다. 무료 보안 서비스로 스캔하는 것보다 직접 수동으로 분석하는 것이 더 확실합니다.
비교 도구를 사용해 설치된 테마 파일과 원본 파일을 대조하고, 차이점을 발견하면 그 이유와 발생 경위를 반드시 확인하세요.
워드프레스 리디렉션 해킹: 사이트 정리 방법
스캔이 끝났다면 이제 악성코드 제거 작업으로 넘어갑니다. 아직 감염 흔적을 찾지 못했다면 위의 점검 항목을 다시 확인해 보세요.
수동 악성코드 제거
- 먼저 서버 로그를 확인하세요. 로그를 분석하면 감염 경로에 대한 단서를 찾을 수 있고, 악성코드를 삽입했을 가능성이 있는 미지의 IP 주소나 POST 요청도 추적할 수 있습니다. POST 요청은 데이터를 사이트로 전송하므로 악성코드 유입 통로였을 수 있습니다. 발견 즉시 조치하세요.
- SSH 클라이언트를 통해 Grep, Find 같은 명령어를 실행하면 사이트가 침해된 위치를 찾을 수 있습니다. 이후 해당 코드를 수동으로 삭제해 사이트를 복구하세요.
- 감염된 파일을 백엔드에서 정리하고 설정값을 원래대로 되돌립니다. 마무리로 플러그인과 테마를 최신 버전으로 업데이트하세요. 이곳이 가장 흔한 감염 경로입니다.
전문가에게 맡기는 방법
- Astra Web Security 같은 전문 서비스의 도움을 받을 수 있습니다. Astra의 악성코드 클린업 서비스를 이용하면 원인부터 완전히 복구되고, 방화벽과 자동화된 악성코드 스캐너를 포함한 지속적인 보안 모니터링 구독도 함께 제공됩니다.
워드프레스 리디렉션 해킹: 정리 후 재발 방지 조치
클린업을 마쳤다면 시크릿 키와 비밀번호를 모두 교체해야 합니다. 무료·유료를 막론하고 모든 플러그인을 재설치하여 새로운 환경을 구성하는 것도 좋습니다.
Google Search Console 활용도 적극 권장합니다. 무료 도구로 사이트 관리에 필요한 다양한 정보를 얻을 수 있으며, 알려지지 않은 악성코드를 심사 요청할 수도 있습니다. 사이트 정리를 마친 후 제거 과정을 첨부해 검토 요청을 제출하세요. 절차는 다음과 같습니다.
- Google Search Console에 로그인
- 사이트 소유권 인증
- 사이트 선택 후 대시보드 클릭
- 보안 문제(Security Issues) 항목 선택
대부분의 경우 감염은 header.php 파일에서 발생합니다. 이는 공격자가 워드프레스 관리자 화면에 접근해 테마 파일 편집 권한을 확보했을 때 일어납니다. 이러한 공격을 예방하려면 wp-admin에서 PHP 파일 수정 기능을 비활성화하는 것이 좋습니다. wp-config.php 파일에 아래 코드를 추가하세요.
define ('DISALLOW_FILE_EDIT', true);이렇게 하면 워드프레스 리디렉션 해킹으로부터 사이트를 보호하고 서비스 중단을 예방할 수 있습니다.
함께 읽으면 좋은 글: 워드프레스 사이트의 불필요한 팝업 제거 방법
워드프레스 악성 리디렉션: 결론
사이트 정리를 마쳤다면 다시 온라인에 공개할 준비가 된 것입니다. 그 전에 사이트가 정상적으로 작동하는지 테스트하고 이상 징후가 없는지 확인하세요. 또한 사이트 보안을 한층 강화해야 합니다. 워드프레스 보안 가이드를 참고해 사이트 보안 수준을 끌어올리세요.
기본 보안 조치를 마쳤다면 Astra 같은 프리미엄 웹사이트 보안 서비스를 도입해 실시간 모니터링을 시작하세요. 이를 통해 워드프레스 리디렉션 해킹으로부터 사이트를 안전하게 지킬 수 있습니다. Astra는 원격 악성코드 스캔, 파일 인젝션 방지, 회원가입 스팸 차단 기능에 더해 방화벽과 VAPT(취약점 평가 및 침투 테스트)까지 제공합니다. 최신·종합 보안 도구로 안심하고 운영하세요.
또한 아래의 단계별 영상 가이드를 따라 워드프레스 사이트를 보호하는 것도 추천합니다.
관련 글 – Astra 워드프레스 방화벽이 사이트를 보호하는 방법