최신 뉴스
당신을 위한 선택

2,000 해킹당한 WordPress 사이트가 암호화폐 사용자를 위한 함정이 됨

작성자아시쉬 쿠마르아시쉬 쿠마르 3분 읽기
개인 키 침해와 연결된 공격으로 페치.ai와 NuNet 타격
  • StopAndProtect는 거의 2,000개의 WordPress 사이트를 침해하여 악성코드 공격의 인프라로 전환했습니다.
  • 이 악성코드는 암호화폐 사용자를 표적으로 삼아 Windows 기기에서 지갑 시드 구문, 비밀번호, 파일 및 기타 민감한 데이터를 탈취합니다.
  • 공격자는 가짜 CAPTCHA 페이지를 사용하여 피해자가 악성 PowerShell 명령을 실행하도록 속이고, 이를 통해 악성코드를 설치합니다.

체크포인트 리서치가 'StopAndProtect'라고 명명한 범죄 그룹은 유지 관리가 잘 되지 않는 거의 2,000개의 WordPress 블로그를 사용하여 감염된 Windows 컴퓨터에서 암호화폐 지갑 시드, 비밀번호 및 파일을 훔치는 악성코드를 호스팅해 왔습니다.

암호화폐 보유자에게 가장 우려스러운 점은 이러한 장악이 표준 비즈니스 블로그나 사이트로 보이는 합법적인 사이트 전반에 분산되어 있다는 것입니다.

체크포인트는 5월 중순에 발견된 랜섬웨어 샘플을 더 큰 보복 및 감시 캠페인과 연결하여 8월 18일 세부 사항을 공개했습니다.

왜 호스팅이 이야기의 핵심인가

대부분의 악성코드 캠페인 오늘날은 공격자가 임대하거나 장악한 서버에서 분산됩니다. 연구원 Jaromír Hořejší에 따르면 StopAndProtect는 다른 경로를 취합니다. 그들의 랜섬웨어, 페이로드, 명령 및 제어 인프라, 그리고 탈취된 데이터 는 범죄자들이 비용을 지불하거나 장악할 필요가 없는 WordPress 도메인에 호스팅됩니다.

Hořejší는 이것이 캠페인의 가장 흥미로운 부분이라고 지적했습니다. 하나의 서버는 페이로드, 장악된 컴퓨터로의 리디렉션 지침, 그리고 탈취된 파일 저장소를 모두 호스팅할 수 있습니다. Security Affairs에 따르면 해킹당한 웹사이트는 더 이상 단순한 해킹 사이트가 아닙니다. 다른 악의적 행위자들의 공격을 위한 발판이 될 수 있습니다.

Hořejší의 팀이 악성 도메인 중 하나 뒤에 있는 WordPress 인스턴스를 조사했을 때 발견한 바와 같이, 이러한 사이트들은 유지 관리가 잘 되지 않습니다. 연구원은 2021년으로 거슬러 올라가는 소프트웨어에서 거의 40가지의 서로 다른 취약점을 발견했습니다.

가짜 CAPTCHA 피싱 사기가 어떻게 작동하는가

암호화폐 보유자는 이 위협에 특히 주의해야 합니다. 이 피싱 캠페인은 Windows 사용자로 하여금 웹사이트에 접근하기 위해 CAPTCHA 테스트를 완료해야 한다고 믿게 만듭니다. 그러나 CAPTCHA는 실제로 사기이며, 이를 완료하려는 사용자는 명령 프롬프트에 PowerShell 명령을 복사하여 붙여넣으라는 지시를 받게 됩니다.

이 PowerShell 명령은 공격자가 장악된 컴퓨터에서 저장된 비밀번호, 암호화폐 지갑 시드 및 기타 데이터를 추출할 수 있게 해주는 .NET 페이로드를 다운로드하기 시작합니다.

The 악성코드 공유 네트워크 폴더, USB 드라이브에서 파일을 복사하고, 감염된 컴퓨터의 스크린샷을 찍으며, 심지어 암호화하여 랜섬웨어로 대가를 요구할 수도 있습니다. Decrypt에 따르면, 사용자는 무언가를 붙여넣거나 입력하라는 요청이 있는 사이트에 주의하고 그러한 요청을 보면 즉시 페이지를 떠나야 합니다.

암호화폐 지갑은 이 캠페인의 유일한 표적이 아닙니다. 많은 경우, 공격자는 악성코드를 사용하여 피해자의 컴퓨터에서 파일을 훔치고 있습니다. 보고서에 따르면에 따르면, 위협 행위자는 감염된 컴퓨터의 파일을 스캔하여 훔치기에 가장 흥미로운 파일들을 선택합니다.

새로운 버전의 악성코드는 키로깅 기능, 30초마다 스크린샷 찍기 기능, 심지어 WhatsApp을 사용하여 피해자의 연락처 목록 사진을 찍는 기능까지 갖추고 있습니다.

공격자가 실수로 웹에 게시한 것

StopAndProtect 캠페인에 대한 가장 가치 있는 정보는 범죄자들의 서버 자체에서 나왔습니다. 공격자들은 보안 관행이 부실했고, 디렉토리와 로그 파일을 웹에 공개해 두었습니다. 체크포인트는 공격자 중 한 명의 컴퓨터가 장악되어 범죄자가 실수로 일부 파일을 서버에 업로드했을 것으로 의심합니다.

파일들 중 Hořejší는 공격자들이 해킹당한 웹사이트를 제어하는 데 사용하던 자동화 도구의 소스 코드를 발견했습니다.

레거시 Visual Basic 6로 작성된 이 도구를 통해 범죄자는 CAPTCHA 피싱 페이지를 원격으로 토글하고, 사이트 방문자를 리디렉션하며, 장악된 사이트의 악성코드를 업데이트할 수 있습니다. 도구와 함께 첨부된 텍스트 파일에는 해킹되어 피싱 사이트로 전환된 거의 2,000개의 도메인 목록도 포함되어 있습니다.

로그 파일들은 연구원이 공격의 규모를 이해하는 데에도 도움이 되었습니다. 7월 24일 기준, 이 캠페인은 이미 6,000개 이상의 고유 IP 주소를 감염시켰습니다. 이 중 1,852명의 사용자가 미국에 위치해 있었고, 러시아와 인도는 각각 630명씩이었습니다.

5월 중순부터 7월 말까지, 연구자들은 탈취된 파일의 700개 이상의 아카이브를 발견했습니다. 서버의 공개 디렉토리 중 하나에는 피해자 컴퓨터의 스크린샷이 20,000개 이상 포함되어 있었습니다.

가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.

자주 묻는 질문

StopAndProtect란 무엇인가요?

StopAndProtect는 Check Point Research가 식별한 사이버 범죄 조직으로, 파일 암호화와 데이터 탈취를 결합하며 전용 서버 대신 거의 2,000개의 해킹당한 WordPress 웹사이트에 인프라를 구축해 운영됩니다.

StopAndProtect 악성코드는 어떻게 컴퓨터에 감염되나요?

침해당한 WordPress 사이트는 Windows 방문자에게 ClickFix 기법을 사용한 가짜 CAPTCHA를 표시하며, 다운로드 프로그램을 설치하고 자격 증명, 암호화폐 지갑 시드 구문, 파일을 탈취할 수 있는 구성 요소를 설치하는 PowerShell 명령을 실행하라고 안내합니다.

StopAndProtect는 얼마나 많은 시스템에 영향을 미쳤나요?

Check Point Research에 따르면, 2026년 7월 24일 기준 이 캠페인은 미국 내 1,852개, 러시아와 인도 각각 630개를 포함해 총 6,000개 이상의 고유 IP 주소를 침해했습니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

아시쉬 쿠마르

아시쉬 쿠마르

아시쉬 쿠마르는 8년의 뉴스룸 경험을 갖춘 암호화폐 및 금융 전문 기자입니다. 그는 암호화폐 시장, 규제, DeFi, 거래소 생태계 동향을 보도합니다. Coingape, Todayq, Newsroompost에서 활동했으며, IIMC에서 영어 저널리즘 석사 과정 (PGDP) 을 수료했습니다. 또한 아서 헤이즈, 야트 시우, 오스틴 페데라 등 업계 주요 인사들을 인터뷰한 바 있습니다.

더 많은 뉴스 …