Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

Magento 및 OpenCart 신용카드 정보 탈취(하이재킹)란?

신용카드 멀웨어 또는 신용카드 하이재킹은 Magento 및 OpenCart 쇼핑몰에 악성 PHP/JavaScript 코드가 삽입되어 해커가 고객의 신용카드 데이터를 몰래 가로챌 수 있게 만드는 공격입니다. 이 새로운 유형의 신용카드 사기는 무려 6개월 동안이나 감지되지 않았으며, 해커들이 Magento 결제 보안을 표적으로 삼은 사례가 이미 여러 건 보고되었습니다.

신용카드 멀웨어 해킹의 주요 증상

Magento와 OpenCart 같은 전자상거래 플랫폼의 사용이 늘어나면서 멀웨어 감염 사례도 함께 급증하고 있습니다. 해커와 사이버 범죄자들은 이러한 CMS의 코어 파일변조하여 쇼핑몰 고객의 신용카드 정보를 탈취합니다. 이러한 유형의 해킹이 발생했을 때 나타나는 대표적인 증상은 다음과 같습니다.

  • 고객의 신용카드가 부정 거래에 사용됨
  • 쇼핑몰에서 상품 구매 시도 중 오류 발생
  • 결제 프로세스가 비정상적으로 느려지거나 멈춤
  • 웹사이트에서 알 수 없는 팝업과 메시지가 표시됨
  • 관리자 페이지 로그인 시간이 평소보다 현저히 길어짐
OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

Magento/OpenCart 쇼핑몰의 신용카드 해킹이 걱정되시나요? 채팅 위젯으로 메시지를 보내주시면 기꺼이 도와드리겠습니다. 지금 바로 웹사이트를 복구하세요.

아래는 해커가 삽입한 악성 코드의 스크린샷입니다.

OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

고객이 결제 페이지에 머무는 동안 이 코드는 모든 입력 데이터를 인코딩한 뒤 해커의 서버로 전송합니다. 다음은 신용카드 정보를 인코딩하는 악성 코드의 스크린샷입니다.

OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

결제 게이트웨이 해킹으로 인한 피해

이 해킹은 매우 표적화된 성격을 지니며, 주로 Magento와 OpenCart 기반 전자상거래 쇼핑몰에 영향을 미칩니다. 해당 멀웨어는 아래와 같은 민감한 정보를 수집하여 해커가 통제하는 서버로 전송합니다.

  1. 신용카드(CC) 정보
    1. 신용카드 번호
    2. 신용카드 보안 코드(CVV)
    3. 카드 유효기간
  2. Magento 관리자의 로그인 활동 정보
  3. 사용자의 개인 식별 정보(PII)
    1. 계정 비밀번호
    2. 고객 IP 주소
    3. 청구서 상의 이름
    4. 이메일 주소
    5. 주소
    6. 전화번호
    7. 생년월일
  4. Magento/OpenCart 쇼핑몰 서버 정보

전자상거래 쇼핑몰 운영에는 웹 애플리케이션 방화벽(WAF)이 필수적입니다. WAF는 웹사이트로 유입되는 모든 트래픽을 실시간으로 모니터링하며, 정상적인 요청만 웹 서버로 통과시킵니다. Astra로 지금 바로 쇼핑몰을 안전하게 보호하세요.

Magento/OpenCart 쇼핑몰의 신용카드 해킹이 걱정되시나요? 채팅 위젯으로 메시지를 보내주시면 기꺼이 도와드리겠습니다. 지금 바로 웹사이트를 복구하세요.

Magento/OpenCart 쇼핑몰의 신용카드 멀웨어 해킹 복구 방법

복구 작업은 다소 까다로울 수 있습니다. 대부분의 멀웨어 스캐너가 이런 유형의 공격을 탐지하지 못하기 때문입니다. 이러한 해킹은 매우 표적화되어 있어 쇼핑몰마다 침투 방식이 다르게 나타날 수 있습니다.

신용카드 하이재킹 — 1단계: 변조되었을 수 있는 코어 시스템 파일 점검

악성 코드가 실제로 발견된 파일 목록을 정리했습니다. 서버에 로그인한 후 아래 파일들이 최근에 수정되었는지 확인하세요.

Magento 1.9.X

  • app/code/core/Mage/XmlConnect/Block/Checkout/Payment/Method/Ccsave.php
  • app/code/core/Mage/Client/controllers/AccountController.php
  • app/code/core/Mage/Payment/Model/Method/Cc.php
  • app/code/core/Mage/Checkout/Model/Type/Onepage.php
OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

OpenCart 1.5 / 2.0

  • catalog/controller/extension/payment/pp_payflow.php
  • catalog/controller/extension/payment/pp_pro.php
  • catalog/controller/extension/payment/authorizenet_aim.php
  • catalog/controller/extension/payment/sagepay_us.php
  • catalog/controller/extension/credit_card/sagepay_direct.php

아래는 악성 코드의 일부로, PHP의 cURL을 이용해 고객의 민감한 정보가 외부로 전송되는 과정을 보여줍니다.

OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드 OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

신용카드 하이재킹 — 2단계: 최근 수정된 파일 확인

SSH를 통해 웹 서버에 접속한 뒤 다음 명령어를 실행하면 가장 최근에 수정된 파일들을 확인할 수 있습니다.

find /path-of-www -type f -printf '%TY-%Tm-%Td %TT %p\n' | sort -r

이 명령어는 최근 수정된 파일의 경로를 최신순으로 정렬해 보여줍니다. 출력된 파일들을 텍스트 에디터로 열어 의심스러운 코드가 포함되어 있는지 꼼꼼히 살펴보세요.

Astra 고객이라면 악성 파일 변경 사항을 알리는 이메일 알림을 이미 받으셨을 것입니다.

신용카드 하이재킹 — 3단계: 웹셸(Webshell) 및 백도어 파일 검색

해커는 서버에 대한 지속적인 접근 권한을 유지하기 위해 웹셸이나 백도어를 미리 업로드해 두고, 이후 새로운 악성 파일을 추가로 올리는 데 활용합니다. 앞선 단계와 마찬가지로 SSH로 서버에 접속한 후 다음 명령어를 실행하세요.

find /var/www -name "*.php" -exec grep -l "$_FILES\[" {} \;

위 검색 결과에 나타난 각 파일을 하나씩 열어 아래 스크린샷과 유사한 코드가 숨어 있는지 확인합니다.

OpenCart 및 Magento 신용카드 멀웨어 제거 방법 완벽 가이드

신용카드 해킹 예방 조치 및 원인 분석 방법

  1. OpenCart/WordPress 사이트를 최신 버전으로 업데이트: CMS 코어에 존재하는 알려진 보안 취약점을 해소할 수 있습니다.
  2. 파일 업로드 시 멀웨어 검사 활성화: 악성 셸 파일이 서버에 업로드되지 않도록 차단합니다. (Astra 대시보드에서 해당 모듈을 활성화할 수 있습니다.)
  3. 관리자 계정의 아이디와 비밀번호 변경: 멀웨어 제거 후에도 해커가 웹사이트에 재접속하지 못하도록 합니다.
  4. 데이터베이스 비밀번호 변경: 해커가 데이터베이스에 직접 연결하는 것을 차단합니다.
  5. 서버 로그 분석(접속 및 오류 로그): 로그에서 알 수 없는 오류나 의미 불명의 문자열을 발견하면 해킹의 경위와 발생 시점을 역추적할 수 있습니다.
  6. 웹사이트 방화벽으로 향후 공격 선제 차단: Magento 멀웨어 감염을 예방하는 또 다른 효과적인 방법은 Astra와 같은 웹사이트 방화벽을 도입하는 것입니다. 저희 보안 솔루션은 사이트를 자동으로 보호하고, 악성 요청이 웹사이트에 도달하기 전에 차단하는 가상 패치 기능을 제공합니다.