Sucuri 보고: WordPress 악성코드 SC, 20개 이더리움(ETH) RPC 게이트웨이로 방식 유지
보안 기업 Sucuri에 따르면 WordPress 악성코드 SC는 사이트 8개 계층에 숨고 약 20개의 공개 이더리움(ETH) RPC 게이트웨이를 이용해 정리 작업에서도 살아남는다. 체인 자체와 자금은 영향 밖이다.
스스로를 재구축하는 악성코드
보안 기업 Sucuri의 연구진이 이더리움(ETH) 인프라를 명령·제통신에 악용하는 비정상적으로 질긴 WordPress 악성코드 계열을 확인했다. 해당 악성코드는 SC라는 이름으로 추적된다. Sucuri는 2026년 10월 1일 목요일 공개한 공개 보안 권고문에서, 침해된 웹사이트의 모든 계층에 페이로드 복제본을 흩어놓아 정리 작업을 거듭해도 살아남는 자가치유형 악성코드를 설명했다. 침해된 사이트에 대한 포렌식 분석 결과, 악성 코드는 적어도 8개의 서로 다른 위치에 동시에 존재했다. WordPress 플러그인, 테마, 사이트 데이터베이스, 그리고 서버 지원 구성 요소가 그 범위다. Sucuri 팀은 침해된 WordPress 설치 환경을 조사한 뒤 이런 결론에 도달했다. 이런 설계는 단일 장애점을 없앤다. 충분한 기능을 갖춘 메시의 조각 하나만 살아 있으면 SC는 스스로를 재구축하고, 불완전한 제거 시도 직후 다시 모습을 드러낸다. 일반적인 WordPress 감염은 보통 파일 하나나 서비스 하나에 숨으므로 그 구성 요소만 정리하면 사건이 끝난다. 여기서는 부분 정리가 사실상 재감염을 보장하며, 이것이 일반적인 사례보다 제거 난이도가 현저히 높다고 평가되는 이유다. 보고서는 이번 발견을 WordPress 생태계 공격이 인프라 계층 더 깊이 파고들고 있음을 보여주는 증거로 다룬다. 해당 계층에서는 협력하는 여러 구성 요소를 한 번에 무력화해야 사이트를 깨끗하다고 부를 수 있다. 이야기의 두 번째 계층은 이더리움 생태계 자체와 직접 관련된다. SC는 자체 명령 서버를 전혀 운영하지 않는다. 대신 공개 블록체인 엔드포인트 목록을 순환하며 이를 누구나 접근할 수 있지만 단일 방어자는 회수할 수 없는 무료·복원력 있는 통신 채널로 취급한다. 더 넓은 알트코인 생태계에 서비스를 제공하는 동일한 개방형 접근 계층이 악성코드의 생명선으로 용도 변경됐고, 공격자가 목록의 제공자를 바꾸는 데는 며칠이 아니라 몇 초면 충분하다.
약 20개 공개 RPC 게이트웨이
캠페인의 복원력은 SC가 운영자와 통신하는 방식에 달려 있다. 기존 명령·제서버는 단일 차단으로 무력화할 수 있지만, SC는 약 20개의 공개 이더리움 RPC 게이트웨이 목록을 내장하고 나온다. RPC 엔드포인트는 애플리케이션과 암호화폐 지갑이 블록체인에서 데이터를 주고받는 기술적 접근 지점이며, 기본적으로 개방형 서비스로 운영된다. 방어자가 게이트웨이 하나를 차단하면 악성코드는 목록의 다른 제공자로 옮겨갈 뿐이다. 이런 폴백 동작 때문에 일반적인 봇넷 채널보다 캠페인을 질식시키기가 훨씬 어렵다. 한 엔드포인트가 필터링되면 트래픽은 단순히 다른 경로로 다시 나타난다. Sucuri의 분석은 범위에 대해 명시적이다. 이 악용은 체인 자체에는 미치지 않는다. 검증자, 블록 생성, 온체인 자금은 영향 반경 밖에 있으며, 탈취되는 것은 네트워크 앞에 놓인 접근 계층이다. 정상적인 블록체인 인프라가 악의적 목적으로 오용되고 있는 것이다. 침해된 사이트에서 수집된 포렌식 세부 정보에는 URL, 호스트명, 설치된 WordPress 버전과 플러그인 버전이 포함됐으며, 운영자가 각 호스트에 맞춰 적응하는 데 도움이 되는 핑거프린팅 단계였다. 더 심각한 기능은 자격 증명 탈취다. SC는 관리자 세션 토큰을 수집할 수 있고, 이 접근 권한으로 사이트 프런트 엔드에 자바스크립트를 주입한다. 전자상거래 매장에서 이 주입은 결제 단계를 결제 정보를 수집하는 스키머로 바꿀 수 있으며, 이는 현물 거래 거래소가 아니라 상인에게 걸리는 위험이다. 악성코드는 보안 도구를 비활성화하고 WordPress 내부에 관리자 수준 접근 권한을 유지할 수도 있어, 공격자가 한 번 들어오면 문을 열어둔 채로 남는다.
접근 계층, 체인이 아니다
함께 읽으면, 이번 결과는 파일 수준 감염에서 인프라 수준 지속성으로의 전환을 보여준다. COINOTAG의 관점에서 이 권고문은 운영 체크리스트로 가장 잘 작동한다. 플러그인, 테마, 데이터베이스, 서버 구성 요소를 한 번에 훑고, 관리자 자격 증명을 교체하며, 공개 RPC 제공자로 향하는 아웃바운드 연결을 점검하라는 것이다. 이번 발견은 개방형 엔드포인트에 관한 기술적 사실이며 네트워크를 겨냥한 FUD가 아니다. 이더리움 가격 움직임은 이 사건과 완전히 무관하다. 이더리움 네트워크 인프라를 추적하는 데스크에는 이번 사건이 올해의 다른 압박 지점들과 나란히 놓인다. MetaMask의 검증자 이탈부터 이더리움 재단의 ZKAPI 출시까지가 그 예다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

