주의2026년 9월 7일· 데일리시큐
블록체인에 악성코드 숨겼다…해킹된 웹사이트 5,400곳서 클릭픽스 유포
핵심 요약
전 세계 5,400개 이상의 해킹된 워드프레스 및 프레스타숍 기반 웹사이트에서 블록체인에 저장된 악성 스크립트를 이용한 클릭픽스(Clickfix) 공격이 유포되고 있음이 확인되었습니다. 공격자들은 웹사이트 침투 후 악성 스크립트를 삽입하여 방문자에게 드라이브-바이 다운로드(Drive-by Compromise, T1189) 방식으로 악성코드를 유포하며, 특히 블록체인 네트워크를 악성코드 호스팅 인프라로 활용하여 탐지를 회피하려는 시도가 관찰되었습니다. 초기 침투 경로는 아직 불분명하나, 웹 애플리케이션 취약점(예: A03:2021 – Injection, A01:2021 – Broken Access Control) 악용 가능성이 높습니다. 이러한 공격은 웹사이트 방문자의 데이터 손실 및 재무적 피해를 야기할 수 있으며, 조직의 웹 서비스 보안 취약점 관리 및 악성코드 대응 체계 전반에 대한 감사가 필요함을 시사합니다.
개선 권고안
- ✔기술적 조치운영 중인 웹 서비스(워드프레스, 프레스타숍 등 CMS 포함)에 대해 정기적인 웹 취약점 점검을 수행하고, 발견된 취약점에 대해서는 즉시 보안 패치를 적용하며, 특히 스크립트 인젝션(A03:2021 – Injection) 및 접근통제(A01:2021 – Broken Access Control) 취약점에 대한 점검을 강화할 것을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF) 및 침입 방지 시스템(IPS)의 정책을 고도화하여 비정상적인 외부 스크립트 로딩, 블록체인 기반 도메인으로의 연결 시도, 그리고 알려진 악성 스크립트 패턴에 대한 탐지 및 차단 규칙을 적용해야 함을 권고함.
- ✔기술적 조치웹 서버 및 사용자 단말에 배포된 악성코드 탐지 및 대응 솔루션(EDR, 안티바이러스)의 시그니처 및 행위 기반 탐지 규칙을 최신 위협 정보(예: 블록체인 기반 악성코드 호스팅)에 맞춰 지속적으로 업데이트하고, 정기적인 악성코드 스캔을 수행할 것을 권고함.
- ✔관리적 조치웹 서비스 개발 및 운영 단계에서 시큐어 코딩 가이드라인을 준수하고, 외부 라이브러리 및 플러그인 사용 시 보안 취약점 여부를 철저히 검토하는 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치웹 서비스 침해 사고 발생 시 신속하게 대응할 수 있도록 비상 대응 계획(IRP)을 주기적으로 검토하고, 관련 담당자들에게 모의 훈련을 통해 대응 역량을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →