최신 뉴스
당신을 위해 엄선되었습니다

해킹당한 워드프레스 사이트 2,000곳이 암호화폐 사용자들을 위한 함정으로 변질됐다

에 의해아시쉬 쿠마르아시쉬 쿠마르 읽는 데 3분 소요
해킹당한 워드프레스 사이트 2,000곳이 암호화폐 사용자들을 위한 함정으로 변질됐다
  • StopAndProtect는 약 2,000개의 WordPress 사이트를 해킹하여 악성코드 공격의 기반으로 만들었습니다.
  • 이 악성 소프트웨어는 암호화폐 사용자를 대상으로 하며, 윈도우 기기에서 지갑 시드 구문, 비밀번호, 파일 및 기타 민감한 데이터를 훔칩니다.
  • 공격자들은 가짜 CAPTCHA 페이지를 사용하여 피해자들이 악성 PowerShell 명령을 실행하도록 유도하고, 이 명령이 악성코드를 설치하도록 합니다.

체크포인트 리서치가 '스톱앤프로텍트(StopAndProtect)'라고 명명한 범죄 조직이 약 2,000개의 관리가 제대로 되지 않는 워드프레스 블로그를 이용해 감염된 윈도우 컴퓨터에서 암호화폐 지갑 시드, 비밀번호, 파일을 훔치는 악성코드를 유포해 왔습니다.

암호화폐 보유자들에게 가장 우려스러운 점은 이러한 인수 시도가 일반적인 비즈니스 블로그나 웹사이트처럼 보이는 합법적인 사이트 전반에 걸쳐 이루어지고 있다는 것입니다.

체크포인트는 8월 18일, 5월 중순에 발견한 랜섬웨어 샘플이 더 큰 규모의 협박 및 감시 캠페인과 연관되어 있다고 밝히며 관련 세부 정보를 공개했습니다.

왜 스토리를 호스팅하는 건가요?

대부분의 악성코드 유포 캠페인은 공격자들이 임대하거나 해킹한 서버를 통해 이루어집니다. 하지만 StopAndProtect는 다른 방식을 택했다고 연구원 야로미르 호레이시(Jaromír Hořejší)는 말했습니다. 이들의 랜섬웨어, 페이로드, 명령 및 제어 인프라, 그리고 탈취된 데이터 는 모두 범죄자들이 비용을 지불하거나 해킹할 필요가 없는 워드프레스 도메인에 호스팅됩니다.

호레이시(Hořejší)는 이것이 캠페인에서 가장 흥미로운 부분이라고 지적했습니다. 하나의 서버가 페이로드를 호스팅하고, 해킹된 컴퓨터로 명령을 리디렉션하고, 탈취한 파일을 저장할 수 있습니다. 보안 전문 매체인 Security Affairs에 따르면, 해킹된 웹사이트는 더 이상 단순히 해킹된 웹사이트에 그치지 않고 다른 악의적인 공격자들의 공격을 위한 발판이 될 수 있습니다.

호레이시 팀이 악성 도메인 중 하나의 워드프레스 인스턴스를 조사하기로 했을 때 발견한 것처럼, 해당 사이트들은 제대로 관리되지 않고 있었습니다. 연구원은 2021년까지 거슬러 올라가는 약 40개의 취약점을 소프트웨어에서 발견했습니다.

가짜 CAPTCHA 피싱 사기는 어떻게 작동할까요?

암호화폐 보유자는 특히 이 위협에 주의해야 합니다. 이 피싱 공격은 윈도우 사용자에게 웹사이트 접속을 위해 CAPTCHA 테스트를 완료해야 한다고 속입니다. 하지만 이 CAPTCHA는 실제로는 사기이며, 테스트를 완료하려는 사용자는 명령 프롬프트에 PowerShell 명령어를 복사하여 붙여넣으라는 안내를 받게 됩니다.

이 PowerShell 명령을 실행하면 공격자는 저장된 암호, 암호화폐 지갑 시드 및 기타 데이터를 감염된 컴퓨터에서trac할 수 있는 .NET 페이로드를 다운로드하기 시작합니다.

악성 프로그램은 공유 네트워크 폴더나 USB 드라이브에서 파일을 복사하고, 감염된 컴퓨터의 화면을 캡처하며, 심지어 컴퓨터를 암호화하고 몸값을 요구할 수도 있습니다. Decrypt에 따르면, 사용자는 무언가를 붙여넣거나 입력하라는 메시지를 보여주는 사이트를 경계하고, 그러한 요청을 발견하는 즉시 페이지를 나가야 합니다.

암호화폐 지갑만이 이 공격의 표적은 아닙니다. 많은 경우 공격자들은 악성코드를 이용하여 피해자의 컴퓨터에서 파일을 탈취합니다. 보고, 공격자들은 감염된 컴퓨터의 파일을 스캔하여 탈취할 만한 가장 흥미로운 파일을 선별하는 것으로 나타났습니다.

이 악성 프로그램의 최신 버전은 키 입력을 기록하고, 30초마다 스크린샷을 찍고, 심지어 WhatsApp을 사용하여 피해자의 연락처 목록을 사진으로 캡처하는 기능까지 갖추고 있습니다.

공격자들이dent로 웹에 게시한 내용

StopAndProtect 캠페인에 대한 가장 가치 있는 정보는 범죄자들의 서버에서 나왔습니다. 공격자들은 부실한 사이버 보안 관행을 보였으며, 디렉터리와 로그 파일을 웹에 공개한 채 방치했습니다. 체크포인트는 공격자 중 한 명의 컴퓨터가 해킹당했고, 범죄자가dent로 일부 파일을 서버에 업로드했을 가능성이 있다고 보고 있습니다.

호레이시(Hořejší)는 해당 파일들 중에서 공격자들이 해킹된 웹사이트를 제어하는 ​​데 사용했던 자동화 도구의 소스 코드를 발견했습니다.

구형 Visual Basic 6으로 작성된 이 도구를 사용하면 범죄자는 원격으로 CAPTCHA 피싱 페이지를 변경하고, 사이트 방문자를 리디렉션하고, 감염된 사이트의 악성코드를 업데이트할 수 있습니다. 이 도구에 첨부된 텍스트 파일에는 해킹되어 피싱 사이트로 전환된 약 2,000개의 도메인 목록도 포함되어 있습니다.

로그 파일은 연구원이 공격 규모를 파악하는 데에도 도움이 되었습니다. 7월 24일 기준으로, 해당 공격으로 6,000개 이상의 고유 IP 주소가 감염되었습니다. 이 중 1,852명은 미국에, 630명은 러시아와 인도에 거주하고 있었습니다.

5월 중순부터 7월 말 사이에 연구원들은 도난당한 파일이 담긴 700개 이상의 아카이브를 발견했습니다. 서버의 열린 디렉토리 중 하나에는 피해자들의 컴퓨터 화면 캡처 이미지 2만 장 이상이 저장되어 있었습니다.

이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.

자주 묻는 질문

StopAndProtect란 무엇인가요?

StopAndProtect는 Check Point Research가dent한 사이버 범죄 조직으로, 파일 암호화와 데이터 탈취를 결합하고 전용 서버가 아닌 약 2,000개의 해킹된 WordPress 웹사이트에서 인프라를 운영합니다.

StopAndProtect 악성 프로그램은 어떻게 컴퓨터를 감염시키나요?

해킹당한 워드프레스 사이트가 클릭픽스(ClickFix) 기법을 이용해 윈도우 방문자에게 가짜 CAPTCHA를 표시하고, 다운로더와dent증명, 암호화폐 지갑 시드 구문, 파일 등을 탈취할 수 있는 구성 요소를 설치하는 PowerShell 명령을 실행하도록 유도합니다.

StopAndProt이 영향을 미친 시스템은 몇 개입니까?

체크포인트 리서치에 따르면 2026년 7월 24일 현재 해당 캠페인으로 인해 6,000개 이상의 고유 IP 주소가 침해당했으며, 여기에는 미국 1,852개, 러시아 및 인도 각각 630개가 포함됩니다.

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

아시쉬 쿠마르

아시쉬 쿠마르

아시쉬 쿠마르는 8년 경력의 암호화폐 및 금융 전문 기자입니다. 그는 암호화폐 시장, 규제, DeFi, 거래소 생태계 관련 소식을 다룹니다. 코인가이프, 투데이큐, 뉴스룸포스트에서 근무한 경험이 있으며, IIMC에서 영문 저널리즘 석사 학위(PGDP)를 취득했습니다. 또한 아서 헤이즈, 얏 시우, 오스틴 페데라 등 업계 유명 인사들을 인터뷰하기도 했습니다.

더 많은 뉴스