워드프레스 백도어, 복사본 8곳에 분산해 삭제 뒤 복원
제목 연관성·주요 수치·시장 영향·향후 전망을 기준으로 핵심 문장을 선별한 요약 브리핑입니다.
핵심 포인트
- Sucuri가 분석한 워드프레스 백도어 ‘SC’는 파일과 데이터베이스, 공유 메모리 등 최소 8곳에 복사본을 두고 감염 상태를 되살렸다.
- 공개 이더리움 RPC 게이트웨이 약 20개를 통해 스마트컨트랙트의 명령도 조회했다.
- 워드프레스 백도어 ‘SC’는 파일을 삭제해도 데이터베이스와 공유 메모리 등에 남은 복사본으로 감염 상태를 되살렸다.
본문
Sucuri가 분석한 워드프레스 백도어 ‘SC’는 파일과 데이터베이스, 공유 메모리 등 최소 8곳에 복사본을 두고 감염 상태를 되살렸다. 공개 이더리움 RPC 게이트웨이 약 20개를 통해 스마트컨트랙트의 명령도 조회했다. 워드프레스 백도어 ‘SC’는 파일을 삭제해도 데이터베이스와 공유 메모리 등에 남은 복사본으로 감염 상태를 되살렸다. 악성코드는 공개 이더리움 RPC 게이트웨이 약 20개를 통해 스마트컨트랙트의 명령을 조회했다. Sucuri 보안 분석가 가브리엘 바르보사(Gabriel Barbosa)는 9월 30일 공개한 분석에서 백도어를 제거한 뒤 수 초 만에 복구된 침해 사례를 다뤘다. 분석된 페이로드는 플러그인과 테마 파일, 데이터베이스, 공유 메모리 등 최소 8곳에 분산돼 있었다. Sucuri 분석에서 SC는 사이트 주소와 호스트명, 워드프레스 및 플러그인 버전, 관리자 세션 토큰 등을 수집할 수 있었다.
공개 RPC 게이트웨이를 여러 개 두면 한 통신 경로를 차단해도 대체 경로가 남을 수 있고, 파일·데이터베이스·메모리에 복원 지점을 나눠 두면 개별 파일 삭제만으로는 정리가 끝나지 않는다. Sucuri는 감염을 정리할 때 파일뿐 아니라 데이터베이스 옵션과 트리거, 예약 작업, 공유 메모리, 숨은 관리자 계정까지 점검해야 한다고 설명했다. 워드프레스 공식 보안 지침도 정기 업데이트와 백업, 파일 변경 감시를 보안 관리 항목으로 안내한다. 워드프레스 기반 웹사이트를 노린 악성코드 사례는 과거에도 보고됐다. 워드프레스 사이트가 암호화폐 지갑 파일 탈취와 랜섬웨어 유포에 악용된 사례 와 비교하면, 이번 Sucuri 분석은 여러 위치에 복원 지점을 두고 공개 블록체인 통신 인프라를 명령 조회에 이용한 구조를 다뤘다.