워드프레스 Wordfence 플러그인 보안 경고 알림 이메일

워드프레스 보안 플러그인인 Wordfence를 설치하여 활성화하면 "[Wordfence Alert] Problems found on ..." 제목으로 알림 이메일이 수시로 날아올 수 있습니다. 이메일 알림이 너무 자주 날아온다면 이메일 알림 설정을 체크하여 꼭 필요한 알림이 전송되도록 설정을 변경하는 것을 고려할 수 있습니다.

저는 검사 결과 높은 심각도의 위험이 발견될 경우에만 이메일 알림이 오도록 설정했습니다. 최근 Post에 악성 프로그램 URL이 의심된다는 보안 문제 경고 알림 이메일을 워드펜스로부터 받았습니다. 멀웨어 감염 의심 이메일을 받는다면 실제로 감염되었는지 체크하여 조치를 취해야 합니다.

워드프레스 Wordfence 플러그인 보안 경고 알림 이메일

워드프레스 Wordfence 플러그인 보안 경고 알림 이메일을 받는 경우

워드펜스 이메일 알림 설정

워드펜스 보안 플러그인을 설치하여 활성화하면 관리자가 로그인할 때마다 "[Wordfence 경고] example.com 관리 로그인" 알림 이메일이 전송되고, 플러그인이나 테마, 워드프레스 업데이트가 있을 때에도 알림이 올 수 있습니다. 특히 IP 주소가 차단될 때마다 알림이 와서 매우 번거롭게 느껴질 수도 있습니다.

너무 많은 이메일 알림이 온다면 워드프레스 관리자 페이지 » Wordfence » 모든 옵션 » 이메일 알림 설정에서 꼭 필요한 옵션만 선택하고 나머지는 모두 비활성화하는 것을 고려할 수 있습니다.

워드펜스 이메일 알림 설정

저는 .htaccess 파일에 코드를 추가하여 내 IP 주소로만 관리자로 로그인이 가능하도록 설정했기 때문에 "관리자 권한을 가진 사용자가 로그인할 때 알림" 옵션은 비활성화했습니다.

멀웨어 감염 의심 알림 이메일이 오는 경우

워드프레스를 안전하게 운영하려면 워드프레스 코어, 테마, 플러그인은 최신 버전으로 유지하고 Wordfence와 같은 보안 플러그인을 설치하면 도움이 됩니다.

어제 특정 포스트에 악성 프로그램 URL이 의심된다는 보안 경고 이메일을 Wordfence로부터 받았습니다.

워드펜스 이메일 보안 경고 메일

해당 문제는 GSyndication 멀웨어에 감염될 경우에 워드프레스 사이트에 주입되는 악성코드 스크립트를 코드 블록으로 공유하면서 워드펜스가 악성코드로 잘못 인식해서 발생하는 문제였습니다.

만약 실제로 사이트가 멀웨어에 감염된 것으로 의심된다면 Wordfence로 스캔하여 문제를 파악한 후에 악성코드 제거 작업을 해야 합니다.

악성코드 스크립트를 워드프레스 블록 에디터에서 코드 블록으로 공유하는 경우 Wordfence와 같은 보안 플러그인이나 서버 방화벽에서 악성코드로 인식할 수도 있습니다.

실제로 클라우드웨이즈(Cloudways)의 Malware Protection에서도 포스트에 코드 블록으로 인용된 Gsysdication 악성코드 스크립트를 멀웨어로 잘못 감지하여 종종 멀웨어에 감염되었다는 경고 메일을 보내어옵니다.

클라우드웨이즈 멀웨어 보호 기능

서버 방화벽이나 Wordfence가 코드 블록 내 스크립트를 악성코드로 오탐하는 것을 방지하기 위해, 문제가 되는 URL의 점(.)을 대괄호([.])로 감싸는 방식으로 수정할 수 있습니다.

async[.]gsyndication[.]com

실제로 이렇게 변경한 후에 워드펜스에서 멀웨어 스캔을 실행하니 악성코드로 인식하지 않고 사이트에 멀웨어 감염이 없는 것으로 나왔습니다.

클라우드웨이즈에서도 더 이상 gsydication[.]com 스크립트를 악성코드로 인식하지 않았습니다. 어제는 7개 감염 항목이 표시되었지만, 오늘 체크해보니 1개의 DB 항목에 악성코드가 주입되어 있다는 경고가 표시되었습니다.

클라우드웨이즈 Malware Protection 멀웨어 감염 경고

위와 같이 Infections found 경고가 표시되면 View Details를 클릭해서 자세한 감염 의심 항목들을 확인할 수 있습니다.

클라우드웨이즈 데이터베이스 감염 경고

Actions 컬럼의 아이콘을 클릭하여 자세한 사항을 볼 수 있습니다. 체크해 보니 코드 블록으로 공유한 billing[.]roofnrack[.]us 관련 악성코드 스크립트를 악성코드로 인식하고 있었습니다.

클라우드웨이즈 멀웨어 보호 경고

해당 글을 찾아서 문제의 도메인 주소에서 점(.)을 괄호로 감싸도록 수정했습니다.

URL 무해화 조치

DB에 저장된 코드 블록의 JS 스크립트가 탐지될 경우, example.com(예시)을 example[.]com 형식으로 수정하면 더 이상 악성코드로 인식하지 않습니다. 다만 Breeze가 해당 페이지를 캐싱한 HTML 파일에는 수정 전 내용이 그대로 남아 있어, 캐시를 완전히 삭제하기 전까지는 악성코드로 탐지될 수 있습니다. 캐시를 비우고 하루 정도 지나면 해당 경보가 사라질 것입니다.

클라우드웨이즈 HTML 파일 멀웨어 감염 경고

해외 보안 관련 글을 보면 도메인 주소의 점(.) 대신 [.]을 사용하는 경우를 종종 볼 수 있습니다. 이는 보안 문서에서 악성 URL을 그대로 표기할 때 서버 방화벽이나 보안 솔루션이 해당 주소를 실제 악성코드로 오탐하지 않도록 하기 위한 관행이라고 하네요. 이처럼 클릭하거나 자동으로 연결되지 않도록 URL을 의도적으로 비활성화하는 표기법을 "URL 무해화(Defanging)"라고 부릅니다.

위의 조치로 완전히 해결되지 않으면 코드 블록으로 공유한 PHP 백도어 코드 소스가 문제를 일으키는 경우도 있습니다. 다음 글을 참고해서 조치를 취해볼 수 있습니다.

👉 멀웨어 감염이나 해킹을 비롯하여 워드프레스 또는 웹호스팅 관련 문제 해결에 어려움을 겪는 경우 여기에서 서비스(유료)를 의뢰하실 수 있습니다.

Q&A (자주 묻는 질문)

Q: 클라우드웨이즈를 이용하는 경우 Wordfence를 설치해도 되나요?

A: 네, 워드펜스를 설치해도 됩니다. 클라우드웨이즈는 강력한 방화벽을 서버 레벨에서 제공하기 때문에 Wordfence와 같은 보안 플러그인을 설치하지 않아도 되지만, 보안 강화를 위해 설치하는 것도 고려할 수 있습니다.

Q: Wordfence 경고 이메일이 ‘False Positive(오탐)’일 수도 있나요?

A: 네, 오탐인 경우도 있습니다. 특히 다음과 같은 경우 오탐이 발생할 수 있습니다.

  • 플러그인 또는 테마 업데이트 후 파일 변경
  • 커스텀 코드 추가
  • 캐시 또는 최적화 플러그인의 파일 수정

이 경우 Wordfence 스캔 결과에서 변경된 파일을 비교하고, 공식 배포본과 일치하는지 확인하는 것이 좋습니다.

Q: Wordfence 경고 이메일을 받았을 때 취해야 할 조치는 무엇인가요?

A: 다음 순서로 대응하는 것이 안전합니다.

  1. Wordfence 스캔 결과 확인
  2. 최근 변경된 파일 및 관리자 로그인 기록 점검
  3. 의심 플러그인/테마 업데이트 또는 비활성화
  4. 관리자 비밀번호 및 보안 키(Secret Keys) 변경

FTP에 접속해서 이상한 파일이 없는지 체크하여 실제로 감염되었는지 체크해보시기 바랍니다. 감염이 의심된다면 웹호스팅 업체에 연락해서 멀웨어 스캔을 요청할 수도 있습니다.

클라우드웨이즈를 이용한다면 Malware Protection 기능을 통해 멀웨어 감염 여부를 체크할 수 있습니다. 하지만 완벽하지 않을 수 있으므로 라이브 챗으로 고객센터로 연락해서 문제를 상의해보는 것도 고려할 수 있습니다.

Q: 멀웨어에 감염되어도 워드펜스에서 감지하지 못하는 경우도 있나요?

A: 멀웨어에 감염된 상태에서 Wordfence를 설치하여 스캔을 해도 멀웨어를 감지하지 못하는 경우가 많습니다. 감염되기 미리 Wordfence를 설치하여 활성화하는 것이 효과적입니다.

그리고 보안을 위해 워드프레스 코어, 테마, 플러그인을 최신 상태로 유지하고 오랫동안 업데이트가 안 되고 방치된 플러그인이나 테마는 삭제하는 것이 바람직합니다.

Q: 실제로 사이트가 멀웨어에 감염되어 이상한 광고 사이트로 리디렉션되거나 서버 내의 워드프레스 관련 파일이나 wp-config.php 파일 등에 이상한 악성코드가 주입된 경우 어떻게 악성코드를 제거할 수 있나요?

A: 악성코드에 감염될 경우 제거하는 것이 쉽지 않을 수 있습니다. 제거한다고 해도 멀웨어 감염 원인을 파악하여 보안 조치를 강화하지 않으면 재발할 가능성이 높습니다.

다음 글을 참고해서 악성코드 제거를 시도해보시기 바랍니다.

데이터 파일 외에 DB에도 악성코드가 삽입되는 경우가 있습니다. DB에도 이상한 스크립트가 주입되지 않았는지 추가로 체크해야 합니다.

경우에 따라 서버 레벨에서 감염이 발생할 수도 있습니다. 그런 경우 워드프레스 레벨에서 악성코드를 모두 제거해도 멀웨어가 재발하게 됩니다. 서버 레벨에서 감염되었다면 서버에 root 권한으로 접속해서 악성코드를 제거하고 보안 조치를 해야 합니다.

아래 글에서 이와 같은 내용을 다루고 있으니 참고해 보세요.

서버 레벨에서 악성코드가 유입되었다면 서버를 새로 생성하여 사이트를 옮기는 것이 더 쉬운 방법일 수도 있습니다. 서버를 새로 생성하고 보안 조치를 확실히 해야 멀웨어에 다시 감염되는 것을 방지할 수 있습니다.

참고

1개 댓글

댓글 남기기

  1. 저도 Wordfence 알림 메일이 계속 와서 고민했는데, 이 글이 많은 도움이 되었습니다. 이메일 옵션 줄이고 .htaccess로 관리자 IP 제한하니 훨씬 편해졌습니다. 클라우드웨이즈의 Malware Protection 기능은 멀웨어 방어에 유용할 것 같네요.😄

    답글