TOKENPOST

워드프레스 백도어, 복사본 8곳에 분산해 삭제 뒤 복원

토포AI로 이 기사 더 깊이 읽기

노트북 화면에 표시된 웹사이트 파일과 데이터베이스 기록 / TokenPost.ai

워드프레스 백도어 ‘SC’는 파일을 삭제해도 데이터베이스와 공유 메모리 등에 남은 복사본으로 감염 상태를 되살렸다. 악성코드는 공개 이더리움 RPC 게이트웨이 약 20개를 통해 스마트컨트랙트의 명령을 조회했다.

Sucuri 보안 분석가 가브리엘 바르보사(Gabriel Barbosa)는 9월 30일 공개한 분석에서 백도어를 제거한 뒤 수 초 만에 복구된 침해 사례를 다뤘다. Sucuri는 주입 코드에서 반복적으로 발견한 ‘SC_’ 표식을 따 악성코드를 SC라고 불렀다.

분석된 페이로드는 플러그인과 테마 파일, 데이터베이스, 공유 메모리 등 최소 8곳에 분산돼 있었다. 구성요소끼리 서로를 다시 만들 수 있어 파일 하나를 삭제하는 것만으로 감염을 끝내기 어려웠다.

SC는 공개 이더리움 RPC 게이트웨이를 통해 스마트컨트랙트에 저장된 명령을 조회했다. RPC 게이트웨이는 서버나 앱이 이더리움 네트워크에 요청을 보내고 응답을 받는 통로다. 이 사례에서 악용된 것은 공개 통신 인프라로, 이더리움 네트워크 자체의 침해나 프로토콜 취약점이 확인된 것은 아니다.

Sucuri 분석에서 SC는 사이트 주소와 호스트명, 워드프레스 및 플러그인 버전, 관리자 세션 토큰 등을 수집할 수 있었다. 원격 명령으로 새 PHP 코드를 설치하거나 보안 플러그인을 비활성화·삭제하는 기능도 담겼다.

온라인 상점의 결제 화면에 JavaScript를 삽입해 결제 정보를 빼낼 수 있는 기능도 포함됐다. 다만 분석 사례에서 실제 결제 정보가 탈취됐는지는 확인되지 않았다.

이 사례의 핵심은 블록체인 자체보다 감염을 유지하는 방식이다. 공개 RPC 게이트웨이를 여러 개 두면 한 통신 경로를 차단해도 대체 경로가 남을 수 있고, 파일·데이터베이스·메모리에 복원 지점을 나눠 두면 개별 파일 삭제만으로는 정리가 끝나지 않는다.

Sucuri는 감염을 정리할 때 파일뿐 아니라 데이터베이스 옵션과 트리거, 예약 작업, 공유 메모리, 숨은 관리자 계정까지 점검해야 한다고 설명했다. 워드프레스 공식 보안 지침도 정기 업데이트와 백업, 파일 변경 감시를 보안 관리 항목으로 안내한다.

워드프레스 기반 웹사이트를 노린 악성코드 사례는 과거에도 보고됐다. 워드프레스 사이트가 암호화폐 지갑 파일 탈취와 랜섬웨어 유포에 악용된 사례와 비교하면, 이번 Sucuri 분석은 여러 위치에 복원 지점을 두고 공개 블록체인 통신 인프라를 명령 조회에 이용한 구조를 다뤘다.

이번 분석은 Sucuri가 조사한 침해 사례에 관한 기술 보고다. 감염 사이트 수와 공격자 신원, 전체 피해 규모는 제시되지 않았다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.