✦ guniq 시각
14,971개 사이트 정화라는 숫자는 사실 빙산의 일각이다. 오퍼레이션 직전인 2026년 5월, ShadowServer는 전 세계에서 감염된 WordPress 사이트를 144만 개로 집계했다. 정화된 1만 5천여 개는 그중 1%에 불과하다. 중소기업이 “우리 사이트는 작아서 표적이 안 된다”고 생각하는 순간, 이미 방문자를 감염시키는 플랫폼이 되어 있을 수 있다. 업데이트·2FA·파일 무결성 감시는 선택지가 아니다.
▲ 이미지 출처: The Hacker News
2026년 6월 18일, 네덜란드·캐나다·독일·미국 4개국 법집행기관이 일제히 움직였다. 표적은 2017년부터 활동해온 악성코드 인프라 ‘SocGholish(소크골리시)’였다. 단 하루의 조율된 작전으로 106개의 서버와 도메인이 오프라인으로 전환됐고, WordPress 사이트 14,971개가 악성코드 감염에서 벗어났다. 오퍼레이션 엔드게임(Operation Endgame)의 세 번째 시즌이 성과를 냈다. 하지만 이 숫자 뒤에 숨은 실제 규모, 기술적 메커니즘, 그리고 중소기업에 대한 함의는 헤드라인보다 훨씬 심각하다.
오퍼레이션 엔드게임이란 무엇인가
오퍼레이션 엔드게임은 Europol과 Eurojust가 조율하는 국제 사이버범죄 대응 작전으로, 랜섬웨어·악성코드 배포의 핵심 인프라인 ‘초기 접근 브로커(Initial Access Broker)’ 생태계를 해체하는 데 초점을 맞추고 있다. 2024년 첫 시즌을 시작으로 IcedID, Pikabot, Trickbot, Smokeloader, Bumblebee, SystemBC 등을 차례로 타격한 이 작전은 2026년 6월에 세 번째 대형 공세를 단행했다.
이번 시즌 3의 대상은 SocGholish, Amadey, StealC 세 개 악성코드 인프라였다. 오퍼레이션 공식 사이트에 따르면 FBI·시크릿 서비스(미국), RCMP(캐나다), NCA(영국), BKA(독일), 네덜란드 경찰, 덴마크·벨기에·호주 당국이 함께했으며 Microsoft, IBM X-Force, Bitdefender, CrowdStrike, ESET, Proofpoint, Zscaler 등 민간 사이버보안 기업 15개 이상이 기술 지원을 제공했다. 단일 작전으로 확보한 성과는 다음과 같다.
- 형사 기원 암호화폐 4,100만 유로(약 566억 원) 이상 동결
- 탈취된 로그인 자격증명 2,700만 건 회수
- 서버 326개·도메인 142개 오프라인 전환(SocGholish 관련 서버·도메인 106개 포함)
- WordPress 사이트 14,971개 정화
- Amadey·StealC에 감염된 PC 14만 대 이상(2026년 5월 첫 2주 기준)
SocGholish: 9년째 살아남은 악성코드의 해부
SocGholish는 FakeUpdates, GhoLoader라는 별칭으로도 추적되는 JavaScript 기반 다운로더 악성코드다. 위협 인텔리전스 업체 Proofpoint는 이를 운용하는 위협 행위자를 TA569로 분류하며 2018년부터 추적 중이다. 이 그룹은 러시아 사이버범죄 조직 Evil Corp과 연계되어 있다고 공개적으로 보고된 바 있으며, Evil Corp은 Zeus·Dridex 악성코드부터 WastedLocker, Hades, Macaw Locker, Phoenix CryptoLocker 등 랜섬웨어를 운영해온 집단이다.
SocGholish의 감염 체인은 겉으로는 단순해 보이지만 내부 구조는 정교하다. TA569는 TA2726이 운영하는 악성 Keitaro 트래픽 분배 시스템(TDS)과 협력해 WordPress 사이트에 난독화된 JavaScript를 삽입한다. 삽입된 스크립트는 방문자를 즉시 감염시키지 않는다. 먼저 다음 조건을 점검하는 피해자 프로파일링 단계를 거친다.
- 자동화된 브라우저(봇)인지 여부
- 개발자 도구가 열려 있는지 여부
- 이전에 동일한 가짜 업데이트 페이지를 방문한 이력
- WordPress 관리자 세션 여부(관리자는 건드리지 않음)
- 마우스 움직임 10회 이상 감지(자동화 회피)
이 필터를 통과한 실제 사람 방문자에게만 “Chrome(또는 Firefox) 업데이트가 필요합니다” 팝업이 표시된다. 파일을 다운로드하면 GhoLoader Stage 1이 실행되며, WSH JScript(Windows Script Host)를 통해 명령제어(C2) 서버와 통신을 시작한다. 이후 피해 PC에는 피해자 지형·브라우저·OS에 맞춰 선별된 2차 악성코드가 배포된다. 확인된 2차 페이로드 목록은 WastedLocker·LockBit·RansomHub(랜섬웨어), AsyncRAT·NetSupport RAT(원격 제어), GhostWeaver PowerShell 백도어, FrigidStealer(macOS 표적) 등 광범위하다.
또한 공격자들은 도메인 섀도잉(Domain Shadowing) 기법을 사용해 정상 도메인의 하위 도메인에 악성 C2를 숨겼다. 신뢰도가 축적된 도메인을 활용하기 때문에 블랙리스트 탐지를 우회하기가 쉽다.
왜 WordPress가 주요 타깃인가: 144만 개의 현실
TA569는 WordPress 사이트에 침입하기 위해 단일 취약점에 의존하지 않는다. Security Affairs의 기술 분석에 따르면 이 그룹이 사용하는 초기 접근 벡터는 다음과 같다.
- 크리덴셜 스터핑·패스워드 스프레잉: 다른 서비스에서 유출된 아이디·비밀번호 재사용
- 플러그인·테마 취약점: 패치가 적용되지 않은 알려진 CVE 악용
- 서드파티 의존성 취약점: 플러그인이 사용하는 외부 라이브러리의 보안 결함
- 방치된 플러그인·커스텀 템플릿: 오래되어 관리되지 않는 코드
일단 진입에 성공하면 공격자는 여러 개의 지속성 메커니즘을 심는다. WordPress 관리자 계정 추가, CMS 디렉토리 외부에 PHP 백도어 설치, WordPress 관리자 인터페이스에 보이지 않는 가짜 플러그인 삽입 등이다. 사이트 운영자 입장에서는 감염 사실을 인지하기가 매우 어렵다.
이번 작전 직전인 2026년 5월, 보안 모니터링 기관 ShadowServer는 전 세계 감염된 WordPress 사이트를 144만 개로 파악했다. 위협 인텔리전스 업체 Infoblox의 위협 인텔리전스 수장 Dr. Renée Burton은 “SocGholish는 틈새 위협이 아니다. 그들의 활동은 공공 부문 깊숙이까지 침투한다”고 경고했다. Infoblox는 2026년에만 클라우드 고객의 약 55%가 SocGholish에 노출됐다고 보고했다. 정화된 14,971개는 144만 개의 약 1%에 해당하는 수치다.
6월 18일 작전: 국가별 역할과 피해자 통보 체계
작전 자체는 2026년 6월 18일에 집행됐고, 6월 24일 Europol이 공식 성과를 발표했다. 각국의 역할은 명확히 분리됐다. 네덜란드 고등기술범죄수사대(NHCTU)가 작전을 주도하고, RCMP(캐나다) 산하 밴쿠버 사이버범죄수사팀(CIT-V), 미국 FBI, 독일 연방범죄수사청(BKA)이 협력했다. RCMP의 Kurt Bedford 경감은 “국제 법집행 파트너십은 사이버 위협의 복잡하고 글로벌한 특성 때문에 필수적”이라고 밝혔다.
피해자 통보 역시 단순히 “해킹됐습니다” 메일 한 통이 아니었다. 당국은 HaveIBeenPwned, DIVD, Spamhaus, CheckjeHack, NoMoreLeaks, Shadowserver Foundation, NCSC 등 복수의 민간 기관을 통해 감염된 사이트 운영자에게 개별 통보했다. 통보 내용에는 자격증명 변경, 다단계 인증(MFA) 활성화, 알 수 없는 WordPress 계정 삭제, 사이트 최신 상태 유지 등 구체적인 조치 지침이 포함됐다. NHCTU의 Maikel Rollman은 “이 조치들로 사이버범죄자들이 감염된 컴퓨터 시스템에 접근하는 것을 박탈한다”고 설명했다.
오퍼레이션 엔드게임의 더 넓은 지형: 시즌 1·2의 성과
SocGholish는 오퍼레이션 엔드게임의 첫 표적이 아니다. 2024년 시즌 1과 2에서는 Rhadamanthys, VenomRAT, Elysium, DanaBot, IcedID, Pikabot, Trickbot, Smokeloader, Bumblebee, SystemBC 등 광범위한 악성코드 인프라를 타격했다. 이번 시즌 3에서는 SocGholish 외에 Amadey(피싱 캠페인 기반 드로퍼)와 StealC(비밀번호·자격증명 탈취 정보 스틸러)도 함께 해체됐다. 2026년 5월 첫 2주 기준으로 Amadey와 StealC에 의해 감염된 PC만 14만 대 이상이었다는 점은 SocGholish 단독 문제가 아님을 보여준다.
또한 SocGholish 생태계는 TA569 단일 조직만이 아니다. 유사한 웹 인젝션 기법을 사용하는 ClearFake, ZPHP, ErrTraffic 등 파생·모방 그룹이 독립적으로 운영 중이며, 이들은 엔드게임의 이번 작전 범위 밖이다. 악성코드 생태계는 법집행 타격 이후에도 포크와 변종으로 재건되는 경향이 강하다.
중소기업 WordPress 운영자를 위한 즉시 점검 목록
이번 작전에서 정화된 사이트들은 대부분 보안 업데이트를 방치한 소규모 WordPress 운영자들이었다. 해킹된 사이트는 사이트 자체가 피해를 입는 것이 아니라 방문자를 감염시키는 플랫폼으로 전락한다는 점이 핵심이다. 운영자가 피해 사실을 수개월간 모르는 사례가 대부분이다. 아래 항목은 Europol·RCMP·NHCTU가 공식 권고한 조치에 GUNIQ가 기술적 우선순위를 더한 목록이다.
- WordPress 코어·플러그인·테마 즉시 업데이트 — 방치된 업데이트가 침해의 가장 흔한 원인이다. 자동 업데이트 활성화를 권장한다
- 모든 관리자 계정에 MFA(다단계 인증) 적용 — 자격증명 탈취 이후의 2차 방어선
- 알 수 없는 WordPress 계정 즉시 삭제 — 공격자는 관리자 인터페이스에 보이지 않는 계정을 만들 수 있으므로 DB 레벨에서도 확인
- wp-admin 접근을 IP 허용 목록으로 제한 — 불필요한 외부 접근 차단
- uploads 디렉토리의 PHP 실행 차단 — Nginx·Apache 설정 또는 .htaccess로 처리
- 파일 무결성 모니터링 도입 — Wordfence, Sucuri 등으로 핵심 WordPress 파일 변조 감지
- 사용하지 않는 플러그인·테마 삭제 — 비활성화만으로는 부족하며 완전 삭제가 원칙
- 자격증명은 즉시 교체 — 다른 서비스와 동일한 비밀번호 사용 금지, 1Password·Bitwarden 등 패스워드 매니저 활용
출처: The Hacker News | Operation Endgame 공식 사이트 | RCMP 공식 발표 | Security Affairs | Infosecurity Magazine | BleepingComputer | 발행일: 2026-06-24 (Europol 공식 발표 기준)