사이버 보안

Cloudflare, 기존 검사 도구를 피한 악성 JavaScript 캠페인 4건 포착

Cloudflare는 전자상거래 매장을 겨냥해 제휴 수수료를 탈취하거나 분석을 방해하고 원격 코드 실행의 길을 연 악성 작업 4건과 JavaScript 8개를 공개했다. 회사는 Page Shield ML 모델이 실시간 트래픽에서 모든 페이로드를 탐지했으며, 이 중 7개는 VirusTotal에서 발견되지 않았고 URLScan은 어느 것에도 악성 판정을 내리지 않았다고 밝혔다.

2026-09-16
3 분 읽기
5 조회수
فريق تحرير certi.news
Cloudflare, 기존 검사 도구를 피한 악성 JavaScript 캠페인 4건 포착

Cloudflare는 전자상거래 매장을 겨냥한 악성 작업 4건을 공개했다. 여기에는 방문자의 브라우저에서 매장 동작을 조작할 수 있는 JavaScript 8개가 포함됐으며, 사이트가 고장 난 것처럼 보이지도 않았다. 영향에는 제휴 수수료 탈취, 클릭 가로채기, 분석 데이터 위조, 모니터링 및 지원 도구 비활성화, 원격 서버에서 추가 JavaScript를 다운로드할 수 있는 통로 개설이 포함됐다.

회사에 따르면 Page Shield의 Client-Side Security 머신러닝 모델은 실시간 트래픽 중 8개 페이로드를 모두 탐지했다. 이후 공개 보안 도구로 캠페인을 검사했을 때 7개 페이로드는 VirusTotal에 나타나지 않았고, URLScan은 어떤 사례에도 악성 판정을 내리지 않았다. Cloudflare는 Lnkr 계열 중 한 버전이 2024년 1월의 직접 검사를 포함해 약 2년 반 동안 URLScan에 분류되지 않은 채 색인돼 있었다고 밝혔다.

단발성 스캔을 피하는 공격

네 가지 작업은 하나의 통일된 시그니처나 단일 난독화 방식을 사용하지 않았다. 일부 스크립트는 특정 기기, 국가, 시간 또는 브라우저 상태를 기다렸고, 다른 스크립트는 페이지 로드 후 동적으로 나타나는 요소를 감시하거나 보이지 않는 프레임에서 제휴 요청을 실행하거나 외부 서버에서 새로운 지시를 불러왔다. 이러한 조건 때문에 페이지를 한 번 자동 방문하는 것만으로는 해당 동작을 발견하기 어렵다.

첫 번째 작업에서 페이로드는 휴대전화 사용자가 상품을 클릭하는 행위를 가로채 공격자가 지정한 페이지를 새 탭에서 열었으며, 원래 탭은 제휴 링크를 통해 전달해 구매를 수수료를 받을 자격이 없는 계정에 귀속시키려 했다. 활성화된 버전은 최대 3일의 유휴 기간과 이후 페이지에 추가되는 요소에 대한 감시를 사용했다.

두 번째 작업은 클릭이 필요하지 않은 방식으로 제휴 수수료를 탈취했다. 숨겨진 프레임이나 프로그래밍 방식으로 클릭되는 링크를 이용한 것이다. Cloudflare는 해당 요청이 실제로 판매 귀속이나 수수료 지급으로 이어졌다는 점을 입증하지는 못했지만, 코드가 은밀한 자동 제휴 요청을 실행한다는 점은 확인했다.

검색 방해에서 백도어까지

세 번째 작업은 과거 검색 결과 가로채기와 연관된 Lnkr 계열을 재활용한 버전이었다. 전자상거래 매장 안에서 기존 기능 일부는 비활성 상태로 남아 있었지만, 스크립트는 방문자 데이터를 전송했고 원격 서버에서 임의의 JavaScript를 불러와 실행하는 메커니즘을 포함했다. Cloudflare는 해당 서버가 2단계에서 실제로 무엇을 실행했는지는 확인하지 못했다.

네 번째 작업은 유료 캠페인을 통해 유입된 휴대전화 방문자를 겨냥했다. 기기, 캠페인, 네트워크 및 지리적 위치 조건을 연속으로 통과한 뒤, 모니터링 및 분석 도구 9개를 제거하거나 비활성화하고 채팅과 문의 양식을 숨기며 광고 및 분석 식별자를 공격자가 통제하는 식별자로 교체하려 했다. 회사는 대체 분석 스크립트가 로드되고 추적 신호가 전송된 것은 확인했지만, 세션 데이터 탈취나 수익 전환이 성공했다는 점은 입증하지 못했다.

실무적으로 무엇이 달라지는가?

Cloudflare의 방식은 알려진 주소나 지문을 찾는 대신 JavaScript의 구조와 구성 요소 간 관계를 분석하는 그래프 신경망 모델에 기반한다. 의심되는 스크립트는 분석 대상 트래픽의 0.3% 미만이며, 오탐을 줄이고 2차 의견을 얻기 위해 소형 언어 모델로 전달된다. 이후 회사는 일련의 고급 모델을 사용해 코드를 정상 동작, 결제 탈취, 기타 악성 소프트웨어, 은밀한 채굴 등의 범주로 분류하며, 악성 또는 판정이 불확실한 사례는 사람이 검토한다.

매장 운영팀이 주목해야 할 핵심은 마케팅 체계와 외부 태그가 공격 표면의 일부가 됐다는 점이다. 그러나 이 자료는 Google Tag Manager, AWS 또는 도메인이 모방된 마케팅 플랫폼이 침해됐다는 사실을 입증하지 않는다. 오히려 빠른 검토를 속이기 위해 유사한 도메인이 사용됐음을 지적한다. 따라서 페이지를 한 번 검사하거나 알려진 파일의 분류를 기다리는 것만으로는 충분하지 않다. 서로 다른 상태, 기기 및 시간대에서 동작을 모니터링하고 동적으로 로드되는 코드를 분석하는 것이 이러한 유형의 공격을 발견하는 데 핵심적인 두 축으로 보인다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기