요약:
- 푸시 알림은 이제 악성 소프트웨어를 전달하는 시스템으로 사용되고 있으며, 사용자들은 자신도 모르게 이에 참여하고 있습니다.
- 가짜 CAPTCHA 프롬프트는 이제 지속적인 브라우저 하이재킹 및 피싱 공격의 관문이 되었습니다.
- WordPress 사이트는 보이지 않는 DNS 명령과 일반적인 JavaScript 페이로드를 통해 사용자를 조용히 납치합니다.
최근 조사 결과, 워드프레스 해커와 상업적 광고 기술 회사 사이에 우려스러운 동맹이 형성되어 전 세계적으로 악성코드를 유포하는 거대한 인프라가 구축되고 있다는 사실이 드러났습니다. 이러한 공격은 워드프레스 콘텐츠 관리 시스템을 사용하는 사이트를 특히 노리기 때문에 해킹에 취약합니다.
검색 결과 인포블록스 위협 정보 이 작전의 핵심은 VexTrio입니다. VexTrio는 웹 사용자를 가짜 광고, 사기성 리디렉션, 사기성 푸시 알림 등으로 리디렉션하는 트래픽 분배 시스템(TDS)입니다. 해커는 이 시스템을 통해 수백만 명의 사용자에게 접근할 수 있습니다.

보고서는 로스 폴로스(Los Pollos), 파트너스 하우스(Partners House), 리치애즈(RichAds)를 포함한 여러 상업 기업들이 이 네트워크에 연루되어 중개자 및 조력자 역할을 하고 있다고 주장합니다. 이러한 기업들은 정교한 광고 기술을 사용하여 악성코드를 위장합니다.
로스 폴로스 관계와 실패한 마무리
Infoblox는 처음에 Los Pollos 네트워크를 VexTrio와 연결했는데, 그 이유는 VexTrio가 러시아의 허위 정보 캠페인에 연루되었기 때문입니다.
이에 대해 로스 폴로스는 "결제 링크를 통한 수익 창출" 모델을 종료하겠다고 밝혔습니다.
그러나 공격자들이 Help라는 새로운 TDS 시스템으로 전환하면서 잠재적인 악성 활동은 지속되었고, 이 시스템은 결국 VexTrio와 연결되었습니다. 이러한 변화는 악의적인 행위자들의 회복력과 운영 방해 시도에 대한 적응력을 보여줍니다.
WordPress 취약점은 여러 악성 코드 캠페인의 진입점으로 작용하여 공격자들이 수천 개의 웹사이트를 감염시키고 악성 리디렉션 스크립트를 심었습니다. 이러한 스크립트는 웹 방문자의 이동 경로를 파악하기 위해 DNS TXT 레코드를 명령 및 제어 메커니즘으로 사용했습니다. 이러한 전략을 통해 공격자들은 은밀하게 트래픽을 제어하고 유도할 수 있었습니다.
2024년 8월부터 12월까지 450만 건 이상의 DNS 응답을 분석한 결과, 다양한 악성코드 변종이 서로 별개의 것처럼 보였지만, VexTrio 또는 Help TDS와 Disposable TDS를 포함한 프록시로 이어지는 인프라, 호스팅 및 행동 패턴을 공유했습니다. 이러한 인프라의 유사성은 다양한 캠페인 전반에 걸쳐 중앙 집중식 조정 또는 공유 도구 세트를 시사합니다.
이러한 플랫폼 전반의 JavaScript는 동일한 기능을 수행하여 브라우저 제어를 방해하고, 리디렉션을 강제하고, 가짜 콘테스트로 사용자를 유인했습니다. 이러한 기법은 사용자를 속여 개인 정보를 유출하거나 악성코드를 다운로드하도록 유도하기 위한 것이었습니다.
흥미롭게도, 이러한 TDS 시스템은 합법적인 제휴 네트워크로 위장한 광고 기술 플랫폼에 내장되어 있습니다. 이러한 내장 구조로 인해 악성 활동을 탐지하고 합법적인 광고 트래픽과 구분하기 어렵습니다.
연구진은 "이러한 회사들은 '퍼블리셔 제휴사', 즉 공격자들과 배타적인 관계를 유지했으며, 그들의 신원을 알고 있었다"고 지적했습니다. 이는 광고 기술 회사들의 공모 또는 과실 가능성을 시사합니다.
푸시 알림은 특히 강력한 위협으로 부상했습니다. 사용자는 가짜 CAPTCHA 프롬프트를 사용하여 브라우저 알림을 활성화하도록 속입니다. 이 기술은 일반적인 보안 메커니즘에 대한 사용자의 신뢰를 악용합니다.
해커는 사용자가 가입한 후 방화벽 설정을 우회하여 피싱 링크나 맬웨어를 보냅니다. 최고의 바이러스 백신 소프트웨어이러한 우회로 인해 사용자는 공격으로부터 자신을 보호하기 어렵습니다.
일부 캠페인은 Google Firebase와 같은 신뢰할 수 있는 서비스를 통해 메시지를 전송하기 때문에 탐지가 더욱 어렵습니다. 합법적인 서비스를 사용하면 메시지의 악의적인 성격이 감춰지고 보안 시스템에서 탐지하기가 더 어려워집니다.
BroPush, RichAds, Partners House 등 광고 기술 플랫폼 간의 중복으로 인해 어트리뷰션 분석이 복잡해집니다. 이러한 중복으로 인해 공격 책임자를 파악하고 책임을 묻기가 어려워집니다.
잘못 구성된 DNS 시스템과 재사용된 스크립트는 공통된 배경, 심지어 공통된 개발 환경을 시사합니다. 이는 악의적인 행위자들이 공통된 도구와 기법을 사용하고 있음을 시사합니다.
위험을 방지하려면 사용자는 의심스러운 브라우저 알림을 트리거하지 말고 신뢰 없이 네트워크 액세스를 제공하는 도구를 사용해야 합니다.ZTNA), 그리고 CAPTCHA 프롬프트를 사용할 때는 주의하시기 바랍니다. 이러한 조치는 사용자가 공격으로부터 자신을 보호하는 데 도움이 될 수 있습니다.
WordPress를 업데이트하고 DNS 이상을 모니터링함으로써 웹사이트 관리자는 해킹 가능성을 줄일 수 있습니다. 정기적인 유지 관리와 사전 예방적 보안 조치는 웹사이트를 공격으로부터 보호하는 데 필수적입니다.
하지만 광고 기술 기업들은 이러한 활동을 중단시킬 수 있는 영향력과 열쇠를 가지고 있을 수 있습니다. 광고 기술 기업들은 자사 플랫폼에서 악의적인 활동을 방지할 책임이 있습니다.










