최신 뉴스
당신을 위한 선택

크립토재킹이 시장을 강타하다, 모네로 마이커 멀웨어가 3,500개 이상의 사이트를 표적으로 삼다

작성자플로렌스 무차이플로렌스 무차이 3분 읽기
크립토재킹이 시장을 강타하다, 모네로 마이커 멀웨어가 3,500개 이상의 사이트를 표적으로 삼다
  • 연구진에 따르면 3,500 개 이상의 웹사이트가 사용자의 동의 없이 Monero 를 채굴하는 정교한 자바스크립트 맬웨어에 의해 침해되었습니다.
  • 이 맬웨어는 식별 회피와 지속적인 CPU 자원 탈취를 위해 난독화된 코드, Web Workers, WebSocket 연결을 활용합니다.
  • 크립토재킹 공격자는 공급망 및 자격 증명 기반 침해를 통해 WordPress 사이트와 USAID 를 포함한 정부 기관도 표적으로 삼습니다.

크립토재킹 공격이 다시 등장하여 3,500개 이상의 웹사이트를 침해하고 사용자의 브라우저를 침묵 중에 탈취하여 프라이버시 중심 암호화폐인 모네로(Monero)를 마이닝하고 있습니다. 이 캠페인은 사이버 보안 기업 c/side에 의해 화요일에 발견되었으며, 2017년 이후 이 전술을 대중화한 후 폐쇄된 서비스인 Coinhive가 중단된 지 거의 7년 만의 일입니다.

c/side 연구원들에 따르면, 이 멀웨어는 사용자가 감염된 사이트를 방문할 때 마이커를 침묵 중에 배포하는 난독화된 JavaScript 코드에 숨어 있습니다. 방문자가 침해된 페이지에 도착하면, 스크립트는 장치의 컴퓨팅 성능을 조용히 평가합니다. 그런 다음 사용자의 동의 없이 마이닝 작업을 수행하기 위해 백그라운드에서 병렬 Web Workers를 실행합니다.

마이커는 프로세서 사용량을 제한하고 WebSocket 스트림을 통해 통신을 라우팅하여 감지를 피하고 정상적인 브라우저 트래픽 뒤에 숨어 있습니다. c/side 분석가들은 "목표는 디지털 뱀파이어처럼 지속적으로 자원을 유출하는 것입니다"라고 설명했습니다.

크립토재킹 코드의 작동 방식

c/side 발견한 코드가 https://www.yobox[.]store/karma/karma.js?karma=bs?nosaj=faster.mo에서 로드된 서드파티 JavaScript 파일을 통해 웹사이트에 삽입되었다. 초기 실행 시 모네로를 직접 채굴하는 대신, 먼저 사용자의 브라우저가 높은 처리 요구 사항을 가진 애플리케이션을 실행하기 위한 표준인 WebAssembly를 지원하는지 확인한다.

코드는 장치 마이닝에 적합한지 여부를 판단한 후, 'worcy'라는 이름의 백그라운드 Web Workers를 생성하여 마이닝 작업을 은밀하게 처리하고 메인 브라우저 스레드는 방해하지 않습니다. 명령어와 마이닝 강도 수준은 WebSocket 연결을 통해 명령 및 제어(C2) 서버에서 삽입됩니다. 

JavaScript 마이커의 호스팅 도메인은 이전에 결제 카드 정보를 훔치는 것으로 악명 높은 Magecart 캠페인과 연결된 바 있습니다. 이는 현재 캠페인을 주도한 그룹이 사이버 범죄 이력을 가지고 있을 가능성을 시사합니다. 

웹사이트 취약점을 통한 위협 확산

최근 몇 주 동안 사이버 보안 전문가들은 WordPress를 실행하는 웹사이트에서 여러 클라이언트 측 공격을 발견했습니다. 연구원들은 WP 사이트에 악성 JavaScript 또는 PHP 코드를 임베드하는 감염 방법을 포착했습니다.

크립토재킹이 시장을 강타하다, 모네로 마이커 멀웨어가 3,500개 이상의 사이트를 표적으로 삼다
Coinhive 단축 URL. 출처: Malwarebytes.com

공격자들은 'accounts.google.com/o/oauth2/revoke'와 같은 URL에 연결된 콜백 매개변수에 JavaScript를 임베드하여 Google의 OAuth 시스템을 남용하기 시작했습니다. 리디렉션은 브라우저를 통해 클로킹된 JavaScript 페이로드를 통과하여 악의적인 행위자의 서버로 WebSocket 연결을 설정합니다.

또 다른 방법은 Google Tag Manager(GTM)를 통해 스크립트를 주입한 후, 이를 wp_options 및 wp_posts와 같은 WordPress 데이터베이스 테이블에 직접 임베딩하는 것이다. 이 스크립트는 사용자를 200개 이상의 스팸 도메인으로 조용히 리디렉션한다.

다른 접근 방식에는 원격 서버에 호스팅된 ZIP 아카이브에서 페이로드를 가져오기 위해 WordPress의 wp-settings.php 파일을 변경하는 것이 포함됩니다. 활성화되면 이러한 스크립트는 사이트의 SEO 순위를 침해하고 사기성 웹사이트의 가시성을 높이기 위해 콘텐츠를 추가합니다.

한 사례에서는 테마의 푸터 PHP 스크립트에 코드가 삽입되어 브라우저가 사용자를 악성 웹사이트로 리디렉션하게 했습니다. 또 다른 사례에서는 감염된 도메인 이름을 가진 가짜 WordPress 플러그인이 검색 엔진 크롤러가 페이지를 방문할 때 감지하는 것이 포함되었습니다. 그런 다음 이 플러그인은 인간 방문자에게는 숨겨진 채로 검색 엔진 순위를 조작하기 위해 콘텐츠를 스팸으로 보냈습니다.

C/side는 Gravity Forms 플러그인 버전 2.9.11.1 및 2.9.12가 공급망 공격을 통해 공식 플러그인 사이트를 통해 배포되도록 침해당했다고 언급했다. 수정된 버전은 외부 서버에 연락하여 추가 페이로드를 가져오고 WordPress 사이트에 관리 계정을 생성하려고 시도한다.

2024년 가을, 미국 국제개발청(USAID)은 Microsoft가 테스트 환경에서 침해된 관리자 계정을 알려면서 크립토재킹의 피해자가 되었습니다. 공격자는 패스워드 스프레이 공격을 통해 시스템에 접근한 후, USAID의 Azure 클라우드 인프라를 통해 크립토 마이닝 작업을 위한 두 번째 계정을 생성했습니다.

암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.

이 기사 공유하기

면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이

플로렌스 무차이

플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.

더 많은 뉴스 …