해커들은 Magento 1.9에서 신용카드 정보를 탈취하기 위해 교묘한 기법을 사용하고 있습니다. 그중 하나가 핵심(core) 파일을 변조하여 'Visbot(비스봇)'이라는 악성코드를 삽입하는 방식입니다. 이 글에서는 Visbot 악성코드를 찾아내고 해결하는 방법을 자세히 알려드립니다.
Visbot 악성코드의 작동 원리
Visbot 악성코드는 해킹당한 Magento 웹사이트에서 발견되며, 사이트가 로드될 때마다 실행됩니다. 이 악성코드는 서버로 전송되는 POST 요청을 가로채어, 방문자가 입력한 모든 정보를 수집한 뒤 이를 암호화하여 이미지 파일 형태로 저장합니다.
이 이미지 파일에는 비밀번호, 주소 정보는 물론 신용카드 번호와 결제 정보까지 포함될 수 있습니다. 해커들은 주기적으로 해당 파일을 회수해 다크웹(암시장)에서 판매하며, 경우에 따라 파일 크기가 무려 850MB에 달하기도 합니다!
Visbot 악성코드는 대부분 Magento 핵심 파일에 숨어 있습니다. 아래 예시처럼 /var/www/html/includes/config.php 경로에서 발견된 사례가 대표적입니다.
Visbot 악성코드 찾는 방법
Visbot 악성코드를 확인하는 가장 간단한 방법은 아래 명령어로 스캔을 실행하는 것입니다.
grep -r Visbot --include='*.php' /my/document/root
Visbot 악성코드는 보통 모든 페이지 로드 시 실행되는 핵심 파일에 숨겨져 있으며, 위 예시처럼 app/Mage.php 또는 includes/config.php가 대표적인 위치입니다. 수집된 데이터는 다양한 경로에 저장될 수 있으며, 실제로 아래와 같은 위치에서 파일이 발견된 바 있습니다.
- /media/mage.jpg
- /media/catalog/category/<다양한 파일>
- /skin/adminhtml/default/default/images/accordion_open_bg.gif
- /skin/adminhtml/default/default/images/btn_gr_on_bg.gif
- /skin/adminhtml/default/default/images/notice-msg_bg.png
- /skin/adminhtml/default/default/images/sort-arrow-down_bg.png
- /skin/adminhtml/default/default/images/side_col_bg_bg.gif
- /skin/adminhtml/default/default/images/left_button_back.gif
여러 유형의 악성 코드와 파일을 동시에 탐지할 수 있는 전문 악성코드 스캐너(예: Astra)를 활용하면 별도의 어려운 작업 없이 Visbot 악성코드를 효과적으로 찾아낼 수 있습니다.
Visbot 악성코드 감염 후 복구 방법
1. 정리 작업 전 반드시 사이트 백업
정리 작업 중 사용자가 감염된 페이지에 접속하지 않도록 웹사이트를 일시적으로 오프라인 상태로 전환하는 것이 좋습니다. 또한 모든 핵심 파일과 데이터베이스를 반드시 백업하세요. .zip처럼 압축된 형태로 백업해 두면 관리가 훨씬 편리합니다.
2. 핵심·플러그인·테마 파일 교체
감염된 핵심 파일은 신뢰할 수 있는 출처에서 받은 원본 버전으로 교체해야 합니다. 최신 버전의 파일 및 디렉터리를 내려받은 후 기존 파일을 삭제하면 됩니다. Visbot 악성코드의 경우 핵심 파일 내부에 악성 코드가 심어져 있는 경우가 많으므로, 이 단계는 특히 중요합니다.
3. 의심스러운 최근 수정 파일 정리
최근에 수정된 파일들을 점검하면 잠재적으로 감염된 파일을 찾을 수 있습니다. 해당 파일들은 확보해 둔 깨끗한 백업본이나 신뢰할 수 있는 출처에서 복원하세요.
4. 악성코드 전체 스캔 실행
웹 서버 전체를 대상으로 악성코드 및 악성 파일 검사를 진행하세요. 호스팅 업체가 제공하는 cPanel의 '바이러스 스캐너' 도구를 활용하거나, Astra Pro 플랜처럼 공격 자체와 탈취 데이터 다운로드를 시도하는 봇까지 차단해주는 전문가의 악성코드 제거 서비스를 이용하는 것도 좋은 방법입니다.
위 단계 외에도 Magento 보안에 관한 별도의 가이드를 참고하면 도움이 됩니다.
Visbot 악성코드 정리
Visbot 악성코드는 대부분 핵심 파일에 숨어 있으며 신용카드 정보 같은 민감한 데이터를 탈취하기 때문에 매우 위험합니다. 따라서 사이트를 항상 악성코드 없이 깨끗하게 유지하는 것이 무엇보다 중요합니다. 소프트웨어를 최신 버전으로 유지하는 것과 더불어, Astra 같은 웹 방화벽(WAF)을 도입하는 것도 훌륭한 선택입니다. Astra 보안 솔루션은 악성 요청이 웹사이트에 도달하기 전에 차단하여 사이트를 자동으로 보호하고 가상 패치를 적용해 줍니다. 이제 해킹 걱정 없이 안심하고 운영하세요!
Astra 소개
Astra는 해커, 인터넷 위협, 봇으로부터 여러분을 지켜주는 필수 웹 보안 솔루션입니다. WordPress, OpenCart, Magento 등 주요 CMS 기반 웹사이트에 선제적 보안을 제공하며, 보안 전문팀이 연중무휴 24시간 문의를 지원합니다.