tradingkey.logo
tradingkey.logo
검색

해커들이 암호화폐 사용자들을 노려 2,000개 이상의 해킹된 워드프레스 사이트에 함정을 설치했습니다

CryptopolitanAug 21, 2026 1:35 PM
facebooktwitterlinkedin
모든 코멘트 보기0

체크포인트 리서치가 '스톱앤프로텍트(StopAndProtect)'라고 명명한 범죄 조직이 약 2,000개의 관리가 제대로 되지 않는 워드프레스 블로그를 이용해 감염된 윈도우 컴퓨터에서 암호화폐 지갑 시드, 비밀번호, 파일을 훔치는 악성코드를 유포해 왔습니다.

암호화폐 보유자들에게 가장 우려스러운 점은 이러한 인수 시도가 일반적인 비즈니스 블로그나 웹사이트처럼 보이는 합법적인 사이트 전반에 걸쳐 이루어지고 있다는 것입니다.

체크포인트는 8월 18일, 5월 중순에 발견한 랜섬웨어 샘플이 더 큰 규모의 협박 및 감시 캠페인과 연관되어 있다고 밝히며 관련 세부 정보를 공개했습니다.

왜 스토리를 호스팅하는 건가요?

대부분의 악성코드 유포 캠페인은 공격자들이 임대하거나 해킹한 서버를 통해 이루어집니다. 하지만 StopAndProtect는 다른 방식을 택했다고 연구원 야로미르 호레이시(Jaromír Hořejší)는 말했습니다. 이들의 랜섬웨어, 페이로드, 명령 및 제어 인프라, 그리고 탈취된 데이터 는 모두 범죄자들이 비용을 지불하거나 해킹할 필요가 없는 워드프레스 도메인에 호스팅됩니다.

호레이시(Hořejší)는 이것이 캠페인에서 가장 흥미로운 부분이라고 지적했습니다. 하나의 서버가 페이로드를 호스팅하고, 해킹된 컴퓨터로 명령을 리디렉션하고, 탈취한 파일을 저장할 수 있습니다. 보안 전문 매체인 Security Affairs에 따르면, 해킹된 웹사이트는 더 이상 단순히 해킹된 웹사이트에 그치지 않고 다른 악의적인 공격자들의 공격을 위한 발판이 될 수 있습니다.

호레이시 팀이 악성 도메인 중 하나의 워드프레스 인스턴스를 조사하기로 했을 때 발견한 것처럼, 해당 사이트들은 제대로 관리되지 않고 있었습니다. 연구원은 2021년까지 거슬러 올라가는 약 40개의 취약점을 소프트웨어에서 발견했습니다.

가짜 CAPTCHA 피싱 사기는 어떻게 작동할까요?

암호화폐 보유자는 특히 이 위협에 주의해야 합니다. 이 피싱 공격은 윈도우 사용자에게 웹사이트 접속을 위해 CAPTCHA 테스트를 완료해야 한다고 속입니다. 하지만 이 CAPTCHA는 실제로는 사기이며, 테스트를 완료하려는 사용자는 명령 프롬프트에 PowerShell 명령어를 복사하여 붙여넣으라는 안내를 받게 됩니다.

이 PowerShell 명령을 실행하면 공격자는 저장된 암호, 암호화폐 지갑 시드 및 기타 데이터를 감염된 컴퓨터에서trac할 수 있는 .NET 페이로드를 다운로드하기 시작합니다.

이 악성 프로그램은 공유 네트워크 폴더나 USB 드라이브에서 파일을 복사하고, 감염된 컴퓨터의 화면을 캡처하며, 심지어 컴퓨터를 암호화하고 몸값을 요구할 수도 있습니다. Decrypt에 따르면, 사용자는 무언가를 붙여넣거나 입력하라는 메시지를 보여주는 사이트를 경계하고, 그러한 요청을 발견하는 즉시 페이지를 나가야 합니다.

암호화폐 지갑만이 이 공격의 표적은 아닙니다. 많은 경우 공격자들은 악성코드를 이용하여 피해자의 컴퓨터에서 파일을 탈취합니다. 보고, 공격자들은 감염된 컴퓨터의 파일을 스캔하여 탈취할 만한 가장 흥미로운 파일을 선별하는 것으로 나타났습니다.

이 악성 프로그램의 최신 버전은 키 입력을 기록하고, 30초마다 스크린샷을 찍고, 심지어 WhatsApp을 사용하여 피해자의 연락처 목록을 사진으로 캡처하는 기능까지 갖추고 있습니다.

공격자들이dent로 웹에 게시한 내용

StopAndProtect 캠페인에 대한 가장 가치 있는 정보는 범죄자들의 서버에서 나왔습니다. 공격자들은 부실한 사이버 보안 관행을 보였으며, 디렉터리와 로그 파일을 웹에 공개한 채 방치했습니다. 체크포인트는 공격자 중 한 명의 컴퓨터가 해킹당했고, 범죄자가dent로 일부 파일을 서버에 업로드했을 가능성이 있다고 보고 있습니다.

호레이시(Hořejší)는 해당 파일들 중에서 공격자들이 해킹된 웹사이트를 제어하는 데 사용했던 자동화 도구의 소스 코드를 발견했습니다.

구형 Visual Basic 6으로 작성된 이 도구를 사용하면 범죄자는 원격으로 CAPTCHA 피싱 페이지를 변경하고, 사이트 방문자를 리디렉션하고, 감염된 사이트의 악성코드를 업데이트할 수 있습니다. 이 도구에 첨부된 텍스트 파일에는 해킹되어 피싱 사이트로 전환된 약 2,000개의 도메인 목록도 포함되어 있습니다.

로그 파일은 연구원이 공격 규모를 파악하는 데에도 도움이 되었습니다. 7월 24일 기준으로, 해당 공격으로 6,000개 이상의 고유 IP 주소가 감염되었습니다. 이 중 1,852명은 미국에, 630명은 러시아와 인도에 거주하고 있었습니다.

5월 중순부터 7월 말 사이에 연구원들은 도난당한 파일이 담긴 700개 이상의 아카이브를 발견했습니다. 서버의 열린 디렉토리 중 하나에는 피해자들의 컴퓨터 화면 캡처 이미지 2만 장 이상이 저장되어 있었습니다.

암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.

면책 조항: 이 웹사이트에서 제공되는 정보는 교육적이고 정보 제공을 위한 목적으로만 사용되며, 금융 또는 투자 조언으로 간주되어서는 안 됩니다.

코멘트 (0)

$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.

0/500
코멘트 가이드라인
로딩 중...

추천 기사

tradingkey.logo
위험 경고: 저희 웹사이트와 모바일 앱은 특정 투자 상품에 대한 일반적인 정보만을 제공합니다. Finsights는 재정적 조언이나 투자 상품에 대한 추천을 제공하지 않으며, 이러한 정보 제공이 Finsights가 금융 조언이나 추천을 제공하는 것으로 해석되어서는 안 됩니다.
투자 상품은 투자 원금 손실을 포함한 상당한 투자 위험에 노출되어 있으며, 모든 사람에게 적합하지 않을 수 있습니다. 투자 상품의 과거 성과는 미래 성과를 보장하지 않습니다.
Finsights는 제3자 광고주나 제휴사가 저희 웹사이트나 모바일 앱 또는 그 일부에 광고를 게재하거나 전달할 수 있도록 허용할 수 있으며, 사용자가 광고와 상호작용하는 방식에 따라 이들로부터 보상을 받을 수 있습니다.
© 저작권: FINSIGHTS MEDIA PTE. LTD. 모든 권리 보유