최근 많은 웹사이트 운영자들이 SEO 스팸, 특히 '일본어 키워드 해킹'으로 인해 곤란을 겪고 있다며 도움을 요청해 오고 있습니다.
일본어 키워드 해킹이란 무엇인가?
일본어 키워드 해킹(Japanese Keyword Hack)은 자동으로 생성된 일본어 텍스트가 여러분의 웹사이트에 갑자기 나타나는 공격입니다. 이 블랙햇(Blackhat) SEO 기법은 감염된 페이지의 제목과 메타 설명에 일본어 단어를 삽입하여 구글 검색 결과를 조작합니다. 검색 엔진에는 해킹된 페이지를 보여주고, 일반 방문자에게는 정상적인 페이지를 보여주는 방식으로 작동하며, 'Japanese Keyword Hack', '일본어 검색 스팸(Japanese Search Spam)', '일본어 심볼 스팸(Japanese Symbol Spam)' 등으로도 알려져 있습니다.
OpenCart, Magento, Drupal, WordPress 같은 CMS(콘텐츠 관리 시스템)를 사용하는 경우, 자동 생성된 일본어 SEO 스팸 페이지를 발견하게 됩니다. 이러한 페이지에는 가짜 브랜드 제품을 판매하는 쇼핑몰로 연결되는 제휴 링크가 포함되어 있습니다. 해커들은 여러분 사이트의 외부 링크 가치를 악용해 수익을 올리기 위해 이런 일본어 스팸을 심는 것입니다.
혹시 일본어 SEO 스팸에 감염되었나요? 채팅 위젯으로 메시지를 보내주시면 즉시 도와드리겠습니다.
일본어 키워드 해킹이 발생하는 주요 원인
웹사이트에 일본어 해킹이 발생하는 데에는 여러 가지 이유가 있을 수 있습니다. 가장 흔한 원인은 다음과 같습니다.
1. 구버전 CMS 사용
CMS 개발사들이 신속하게 보안 패치를 배포하더라도, 웹사이트 운영자들이 이를 무시하는 경우가 많습니다. 통계를 살펴보면 구버전 CMS 사용이 웹사이트 해킹의 가장 큰 원인임을 알 수 있습니다. 패치되지 않은 보안 취약점은 결국 일본어 키워드 해킹으로 이어지게 됩니다.
2. 서드파티 플러그인
모든 플러그인이 안전한 것은 아닙니다. 실제로 상당수의 플러그인은 정기적으로 유지보수되거나 업데이트되지 않습니다. 따라서 설치 전 반드시 플러그인을 꼼꼼히 확인하고, 서드파티 플러그인 사용을 최소화해야 합니다. 부득이하게 사용해야 한다면 최신 업데이트 여부, 사용자 리뷰, 기술 지원 현황을 확인하세요. 버그가 있는 플러그인은 일본어 키워드 해킹에 치명적인 보안 구멍이 됩니다.
3. 디렉터리 탐색(Directory Browsing) 활성화
디렉터리 탐색이 활성화되어 있으면 해커가 간단한 온라인 검색만으로 디렉터리 정보를 열람할 수 있습니다. 이 데이터는 웹사이트에 매우 위험할 수 있으며, 해커는 이를 활용해 일본어 키워드 해킹을 실행합니다. 항상 디렉터리 탐색 기능을 비활성화했는지 확인하세요.
4. 잘못된 파일 권한 설정
잘못된 파일 권한 설정 역시 보안 취약점입니다. 일반적으로 파일에는 644, 디렉터리에는 755 권한을 설정하는 것이 좋습니다. 또한 config.php 파일과 콘텐츠 폴더처럼 민감한 파일에는 400 권한을 설정하는 것이 권장됩니다.
일본어 키워드 해킹 – SEO 스팸 결과 확인 방법
-
구글 검색으로 감염된 페이지 찾기
구글 검색창에
site:[사이트 도메인] japan을 입력하여 감염된 페이지를 찾아낼 수 있습니다.
검색 결과를 하나씩 살펴보며 의심스러운 URL이 있는지 확인하세요. 이 결과들은 'japan'이라는 단어를 포함한 구글 색인 페이지들입니다. 제목이나 설명에 일본어 문자가 포함된 페이지가 발견되면 웹사이트가 감염되었을 가능성이 높습니다.
-
구글 서치 콘솔에서 확인하기
구글 서치 콘솔(Google Search Console, 과거 Google Webmaster Tools)에 접속한 후, 좌측 사이드바의 '보안 문제(Security Issues)' 메뉴로 이동하세요. 다음과 유사한 결과 화면을 확인할 수 있습니다.
-
'Google로 가져오기'로 클로킹(Cloaking) 확인하기
해킹된 페이지에 직접 접속하면 '404 페이지를 찾을 수 없음' 메시지가 표시될 수 있습니다. 하지만 주의하세요. 해커는 '클로킹'이라는 기법을 사용할 수 있습니다. 구글 서치 콘솔의 'Google로 가져오기(Fetch as Google)' 도구를 사용해 클로킹 여부를 반드시 확인하세요.
일본어 키워드 해킹 복구 방법
-
정리 작업 전 사이트 백업
멀웨어 제거 작업을 시작하기 전에 현재 사이트를 반드시 백업하세요. 작업 중 문제가 발생하면 이 백업본으로 복원할 수 있습니다. 백업 파일은 zip 파일처럼 압축 형식으로 안전하게 보관하세요.
-
서치 콘솔에 새로 추가된 사용자 계정 삭제
'사용자 및 소유자(Users & Owners)' 탭에 인식하지 못하는 계정이 있다면 즉시 접근 권한을 회수하세요. 해커들은 스팸 Gmail 계정을 관리자로 추가해 사이트맵이나 지역 타겟팅 같은 사이트 설정을 마음대로 변경할 수 있게 합니다.
-
멀웨어 스캔 실행
웹 서버에서 멀웨어와 악성 파일을 스캔하세요. 호스팅 업체가 제공하는 cPanel의 'Virus Scanner' 도구를 사용하거나, Astra Pro 플랜을 통해 전문적인 멀웨어 제거 서비스를 받을 수도 있습니다.
-
.htaccess 파일 점검
해커들은 .htaccess 파일을 이용해 사용자와 검색 엔진을 악성 페이지로 리디렉션하는 경우가 많습니다. 백업본 중 마지막으로 확인된 깨끗한 버전과 .htaccess 파일 내용을 비교하세요. 의심스러운 코드가 발견되면 해당 규칙 앞에 '#' 문자를 붙여 주석 처리하세요.
-
WordPress 설정 파일(wp-config.php)의 DB 연결 문자열 백업
wp-config 파일은 웹사이트의 핵심 설정 파일로, 해커들이 가장 노리는 대상입니다. 해킹 시 공격자가 이 파일에 악성 코드를 삽입할 수도 있습니다. 파일을 꼼꼼히 분석하고 알 수 없는 내용을 제거해야 일본어 SEO 스팸을 완전히 없앨 수 있습니다.
다만 wp-config 편집은 필수적인 내용을 실수로 삭제하면 사이트가 망가질 수 있습니다. 따라서 수정 전에 WordPress 데이터베이스 연결 문자열을 미리 복사해 두고, 완전히 새로운 파일을 만든 후 감염된 기존 wp-config 파일을 삭제하는 것이 안전합니다.
주의: wp-config 파일을 잘못 수정하면 웹사이트 전체가 손실될 수 있으므로 각별히 주의해야 합니다. -
최근 수정된 파일 확인
다음 방법으로 최근 수정된 파일을 찾아낼 수 있습니다:
– SSH로 웹 서버에 접속합니다.
– 다음 명령어를 실행해 최근 수정된 파일 목록을 확인합니다.find /path-of-www -type f -printf '%TY-%Tm-%Td %TT %p\n' | sort -r
Astra 고객이라면 악성 파일 변경 사항을 알려주는 이메일을 이미 받으셨을 것입니다. -
코어 파일, 플러그인, 테마 파일 교체
감염된 코어 파일은 WordPress.org에서 제공하는 순정 버전으로 교체할 수 있습니다. 최신 버전과 업데이트를 다운로드해 덮어쓴 후, 기존의 오래된 파일들을 삭제하세요.
-
업로드 디렉터리 점검
wp-content/uploads 디렉터리에서 .php, .js, .ico 같은 블랙리스트 확장자를 가진 파일을 찾아보세요. 이런 파일이 발견되면 base64_decode, rot13, eval, strrev, gzinflate 등의 코드가 포함되어 있는지 내용을 확인하세요. 이런 파일은 악성 코드로 간주되므로 모두 삭제해야 합니다.
-
사이트맵 확인
해커가 일본어 SEO 스팸 페이지를 빠르게 색인시키기 위해 사이트맵을 수정하거나 새로 추가했을 수 있습니다. 사이트맵에서 의심스러운 링크가 발견되면, 즉시 마지막으로 확인된 깨끗한 백업본으로 CMS 코어 파일을 복원하세요.
-
웹 방화벽(WAF)으로 재공격 방지
일본어 SEO 스팸 감염을 예방하는 또 다른 방법은 웹사이트 방화벽을 사용하는 것입니다. 보안 솔루션은 악성 요청이 웹사이트에 도달하기 전에 차단함으로써 사이트를 자동으로 보호하고 소프트웨어 취약점을 가상 패치(virtual patching)합니다.
참고로 WordPress에서 발생하는 유사한 SEO 스팸 공격으로는 '파마(pharma) 어택'이 있습니다. 이 공격은 비아그라, 시알리스 등 원치 않는 의약품 키워드를 사이트의 SEO 제목이나 URL에 표시합니다.
일본어 키워드 해킹이 SEO와 트래픽에 미치는 영향
사이버 공격은 그 자체로 끔찍하지만, 그 후폭풍은 더욱 심각합니다. 저희는 고객사 중 한 곳의 웹사이트를 대상으로 일본어 키워드 해킹이 실제로 어떤 영향을 미치는지 조사했습니다.
해킹 이후 며칠간 사이트를 지속적으로 모니터링한 결과는 다음과 같습니다.
11월에 해킹을 당한 직후 웹사이트 트래픽이 급격히 하락한 것을 확인할 수 있습니다. 위 이미지의 데이터는 1년 치이며, 그동안 11월처럼 트래픽이 급락한 적은 한 번도 없었습니다.
이어서 분석 범위를 해킹당한 달로 좁혀 8월 데이터와 비교했습니다. 8월을 선택한 이유는 해당 월에는 구글의 주요 알고리즘 업데이트가 없었기 때문입니다.
다음 이미지는 2019년 8월 1일부터 8월 31일까지의 웹사이트 데이터입니다. 보시다시피 총 클릭수 20.3k, 노출수 254k, 평균 CTR 8%, 평균 게재순위 15위였습니다. 그래프를 보면 한 달 내내 피크와 골의 움직임이 비교적 일정하게 유지되는 것을 알 수 있습니다.
그런데 11월에 웹사이트가 해킹당한 후 데이터는 다음과 같이 변했습니다.
모든 지표가 무너졌습니다. 총 클릭수는 11.8k, 노출수는 207k, 평균 CTR은 5.7%, 평균 게재순위는 16.6위로 하락했습니다.
분석 범위를 더 좁혀 해킹이 발생한 날짜만 추적한 결과는 다음과 같습니다.
CTR은 거의 50%나 급락했고, 평균 게재순위 역시 2계단이나 하락했습니다.
일본어 키워드 해킹은 웹사이트에 오래 지속되는 악영향을 남깁니다. 해킹을 빠르게 복구하더라도 SEO에는 타격이 갑니다. 말할 필요도 있겠습니까? 웹사이트의 SEO와 평판을 다시 쌓는 데에는 어마어마한 노력이 필요합니다.
이런 불행을 겪고 싶지 않다면 운에 맡기지 마세요. 미리 투자해서 문제를 예방하세요.
사이트가 멀쩡해 보이는 지금이야말로 능동적인 웹사이트 보호에 투자할 때입니다. 웹사이트를 위한 표준 보안 루틴을 만드세요. 방화벽과 보안 플러그인은 검증된 솔루션이며, 웹사이트를 지키는 데 큰 역할을 합니다.
Astra 보안 솔루션
Astra에는 유사한 보안 문제를 매일 수십 건씩 해결하는 전담 보안 전문가 팀이 있습니다. Astra 방화벽(Astra Firewall)을 통해 XSS, SQL 인젝션, 악성 봇을 비롯한 80가지 이상의 위협으로부터 24시간 365일 웹사이트를 안전하게 보호합니다.
지금 바로 Astra DEMO를 체험해 보세요.