보안

“최대 500만 개” 악성 위젯 통한 웹 사이트 해킹 드러나

Gregg Keizer | Computerworld 2010.08.17

네트워크 솔루션(Network Solutions)에 호스팅 되어 있는 웹 사이트 500만 개 이상이 지난 몇 달간 맬웨어에 감염된 것으로 알려졌다.

 

미국의 웹 애플리케이션 보안 업체인 아모라이즈 테크놀로지(Armorize Technologies)의 CTO인 웨인 후왕은 “이것은 지금까지 가장 큰 규모로 드라이브 바이 다운로드(drive-by download)를 위해 감염된 것 중에 하나”라고 말했다.

 

네트워크 솔루션은 약 50만~500만 개 정도의 사이트가 감염됐다는 후앙의 추정을 부정했지만, 자사의 추정치는 밝히지 않았다.

 

후앙은 자신의 회사 연구원들이 초기에 GrowSmartBusiness.com 사이트에 설치된 네트워크 솔루션의 위젯에 감염되어 있는 것을 추적한 결과, 거대 호스팅 업체인 헌든(Herndon)에 호스팅되어 공사중인 도메인에는 모두 기본으로 같은 위젯이 설치되어 있는 것을 발견했다.

 

이 도메인들은 모두 등록은 되어 있으나, 웹 사이트의 주인이 만든 콘텐츠는 거의 없는 사이트 들이다. 맬웨어 제작자와 스캐머들은 이런 공사중인 사이트를 이용해서 공격 코드를 퍼뜨리거나 인위적으로 검색 사이트 랭킹에 올려서 사람들이 방문하도록 유도한다.

 

후앙은 “기억하는 110만 페이지가 감염됐던 것이 가장 대규모 사고였는데, 이번에는 이것 보다 더 많은 웹 사이트가 감염됐다”라고 지적했다.

 

이 위젯은 감염된 모든 사이트를 드라이브 바이 공격 사이트로 바꾸어 놓는다. 드라이브 바이 공격 사이트는 ‘Nuke’ 툴킷을 실행시켜서 사용자가 이용하고 있는 인터넷 익스플로러, 파이어폭스, 크롬, 오페라 등을 해킹한다. 만일 해킹이 성공하면, 트로이안 목마 다운로더(downloader)가 윈도우 PC를 공격하게 되며, 검색 결과가 우회접속 되어 광고 팝업창이 나타난다.

 

여러 안티바이러스 프로그램들은 이 다운로더를 페이스북 같은 소셜 네트워크킹 사용자를 공격하는것으로 잘 알려진 맬웨어 유포 웜 ‘Koobface’의 변종으로 인식하고 있다.

 

후앙은 공격자들이 감염된 컴퓨터를 광고를 보게 만들어 돈을 벌며, 더 나아가서는 이미 시스템에 설치되어 있는 P2P 네트워크를 통해서 공격 코드를 복사에 맬웨어를 퍼뜨린다고 전했다.

 

감염된 사이트들은 주로 대만과 홍콩 사용자를 대상으로 하는 사이트이다.

 

후앙은 여러 검색엔진을 이용해서 조사한 결과, 약 50만~500만 개의 도메인에 감염된 위젯이 설치되어 있다고 집계했다. 후앙은 “검색엔진들은 일반적으로 공사 중인 도메인을 인덱스 하지 않는다”라면서, “따라서, 야후나 다른 검색엔진이 인덱스한 것 외에도 감염된 도메인이 더 있을 것”이라고 말했다.

 

네트워크 솔루션은 후앙의 추측에 대해서, “이 보고는 몇 주가 지난 것으로 정확하지 않다”라면서, “아직까지 피해를 파악하는 중이다”라고 전했다.

 

비록 네트워크 솔루션이 모든 공사 중인 도메인에 설치된 이 위젯을 불능화 시키고 GrowSmartBusiness.com 사이트의 문을 닫았지만, 수동으로 설치된 이 위젯이 대략 5,700개 사이트에서 활동 중인 것으로 추정된다.

 

네트워크 솔루션은 보안 알림을 통해서 “만일 GrowSmartBusiness 위젯을 웹사이트에 다운받은 경우에 이 위젯을 삭제하고 맬웨어 감염 여부를 조사할 것을 권한다”라고 알렸다.

 

후앙은 이 문제를 지난 5월 아모라이즈가 네트워크 솔루션에 호스팅된 사이트가 맬웨어에 감염되게 한다는 내용을 블로그에 올린 이후부터 조사를 시작했다. 당시, 아모라이즈의 연구원들은 이것이 이렇게 널리 영향을 끼쳤는지 알지 못했다.

 

네트워크 솔루션의 맬웨어가 언제부터 감염되기 시작했는지 아직 정확한 시기가 나오지 않는 상황이다.

 

이에 따라, 보안 전문가들은 대규모 워드 프레스 블로그 감염 등 올해 있었던 여러 보안 사고에 관계가 있을 것으로 추정하고 있다.

 

한편, 후앙은 “과거에는 공격자들이 대규묘 SQL 주입을 통해서 사이트를 감염시켰는데, 이젠 호스팅 업체를 공격함으로써, 수백만 대의 컴퓨터를 제어할 수 있게 됐다”라고, 공격 형태의 변화에 대해서 설명했다.  gkeizer@ix.netcom.com

Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.