해커들이 폴리곤(Polygon) 블록체인을 이용해 악성코드 인프라를 숨기고 있으며, 파워셸(PowerShell)에 단 한 번의 복사-붙여넣기만으로도 이를 실행하게 됩니다
정교한 악성코드 캠페인이 폴리곤(Polygon) 블록체인을 이용해 인프라 구성을 저장하고 불러오는 방식으로, 기존의 차단 노력을 훨씬 더 어렵게 만들고 있으며, 피해자가 단 한 번의 복사-붙여넣기 동작만으로도 스스로 공격을 실행하도록 유도하고 있습니다. ErrTraffic으로 추적되고 WatchGuard 연구진이 기록한 이 작전은, 해킹당한 워드프레스 사이트, 블록체인 기반 명령어 처리, 사회공학적 기법을 결합하여 인프라를 순환시키고 최소한의 저항으로 페이로드를 교체할 수 있는 전달 프레임워크를 구축합니다.
주요 내용
- ErrTraffic은 해킹당한 워드프레스 사이트를 이용해 방문자에게 Windows ‘실행’ 창이나 PowerShell에 악성 명령어를 붙여넣도록 지시하는 가짜 브라우저 인증 메시지를 전달합니다
- 인프라 구성 정보는 EtherHiding을 통해 Polygon 스마트 계약에서 가져오며, 공격자가 감염된 웹사이트를 건드리지 않고도 전송 대상을 업데이트할 수 있어 차단이 어렵습니다
- 이 캠페인은 Vidar, Okobot, LegionLoader, OnionDrop 관련 페이로드, BabaDedaLoader 등 여러 악성코드 계열을 유포합니다
- Vidar는 텔레그램 채널, 스팀 프로필, 해킹당한 브라질 웹사이트를 통해 통신합니다
- Okobot은 Microsoft Defender를 비활성화하고, 민감한 로그인 자격 증명을 보관하는 Windows 프로세스인 LSASS에 대한 보호 기능을 제거하려고 시도합니다
- 이 캠페인은 LenAI로 알려진 한 포럼 사용자에 의해 ‘서비스형 악성코드(Malware-as-a-Service)’ 운영으로 홍보되고 있습니다
ErrTraffic이 피해자에게 접근하는 방식
감염 체인은 사용자가 해킹당한 워드프레스 웹사이트를 방문할 때 시작됩니다. 해당 사이트에서 실행되는 삽입된 자바스크립트에는 최종 목적지가 일반 텍스트로 포함되어 있지 않습니다. 이는 캠페인이 정적 분석 및 URL 기반 차단을 회피할 수 있도록 돕기 위한 의도적인 설계 선택입니다.
대신, 삽입된 코드는 원격 프로시저 호출(RPC) 서비스를 통해 Polygon 블록체인을 조회하고, 스마트 계약에서 현재 공격자 구성을 검색한 다음, 해당 응답을 사용하여 공격자가 제어하는 활성 인프라의 위치를 파악합니다. 'EtherHiding'으로 알려진 이 접근 방식은 개별 호스팅 인프라가 식별되어 차단되더라도, 운영자가 감염된 웹사이트를 하나도 수정하지 않고도 스마트 계약을 통해 새로운 목적지를 업데이트할 수 있음을 의미합니다. 방어적 개입을 위한 공격 표면은 방어자가 수정할 수 없는 블록체인 계층으로 축소됩니다.
방문자에게 전달되는 미끼는 가짜 브라우저 인증 또는 CAPTCHA 스타일의 프롬프트로, 사용자에게 가상의 보안 검사를 완료하도록 지시합니다. 이 프롬프트는 일상적인 브라우저 또는 접근성 절차처럼 보이도록 설계되어 있으며, 이는 매일 수백만 명의 사용자가 주저 없이 수행하는 상호작용과 유사합니다.
ClickFix 메커니즘
핵심 단계는 사용자가 프롬프트의 지시를 따랐을 때 일어나는 일입니다. 이 캠페인은 소프트웨어의 취약점을 악용하기보다는 전적으로 피해자의 행동에 의존합니다. 가짜 인증 페이지는 방문자에게 제공된 명령을 복사하여 Windows '실행' 대화 상자나 PowerShell에 붙여 넣도록 지시하는데, 이는 ClickFix로 알려진 기법입니다.
이 단 한 번의 행동만으로도 감염이 시작됩니다. 붙여넣은 PowerShell 명령은 캠페인 변종에 따라 임의의 이름이 지정된 7-Zip 아카이브와 임의의 이름이 지정된 페이로드를 가져오거나, 악성코드를 직접 다운로드할 수 있습니다. 피해자가 직접 실행 단계를 수행하게 되는데, 이는 사용자 주도 명령 실행보다는 소프트웨어 악용을 탐지하도록 설계된 대부분의 엔드포인트 보호 기능을 우회하는 사회 공학적 결과입니다.
아카이브 파일과 페이로드 모두의 이름이 무작위로 지정되는 것은 의도적인 탐지 회피 수단입니다. 알려진 파일 이름이나 해시를 검색하는 시그니처 기반 탐지 방식은 배포할 때마다 달라지는 이름과는 일치시킬 수 없습니다.
다양한 페이로드 — 다양한 위협 프로필
ErrTraffic이 전달 메커니즘을 넘어 특히 우려되는 점은, 이 악성코드가 배포하는 페이로드의 범위가 매우 넓다는 것입니다. 이 프레임워크는 각각 고유한 기능과 감염 후 행동 양상을 지닌 여러 가지 서로 다른 악성코드 계열을 전달하는 서비스로 작동합니다.
Vidar는 이 세트에서 가장 즉각적인 금전적 피해를 주는 페이로드입니다. 이 페이로드는 브라우저 데이터, 저장된 인증 정보, 쿠키 및 암호화폐 지갑 정보를 표적으로 삼아, 은행 계좌, 거래소 계정 및 디지털 자산 보유 내역에 대한 접근 권한을 제공하는 인증 정보를 탈취합니다. 이번 캠페인에서 Vidar의 통신 채널로는 텔레그램 채널, 스팀 프로필 및 해킹당한 브라질 웹사이트가 사용되었는데, 이는 악성 트래픽을 합법적인 플랫폼 통신과 혼합하여, 부수적인 혼란 없이 차단하기 어렵게 설계된 조합입니다. 한 Vidar 변종은 Chrome 및 Edge 프로세스 내에 원격 스레드를 생성했는데, 이러한 방식은 활성 브라우저 세션 내에 보관된 민감한 정보를 노출시킬 수 있습니다.
Okobot은 Volume2와 악성 DLL이 포함된 ZIP 아카이브를 통해 유입된 후, 자격 증명을 추출하기 전에 피해자의 방어 체계를 약화시킵니다. 특히, Microsoft Defender 설정을 비활성화하고 LSASS(Windows 로컬 보안 권한 하위 시스템 서비스)에 대한 보호 기능을 제거하려고 시도하는데, LSASS는 현재 로그인된 사용자의 해시 처리된 비밀번호 및 때로는 평문 비밀번호를 포함한 인증 자격 증명을 보관하고 있습니다.
LSASS를 침해하는 것은 측면 이동 플레이북의 표준 단계로, 공격자가 초기 거점에서 더 광범위한 네트워크 접근 권한으로 이동하는 데 필요한 자료를 확보할 수 있게 해줍니다.
연구진은 또한 Tor를 통해 명령 및 제어(C&C) 트래픽을 전송하는 Node.js 백도어가 포함된 악성 MSI 패키지를 확인했는데, 이로 인해 네트워크 수준의 탐지가 상당히 복잡해졌습니다. 이 캠페인의 OnionDrop 변종은 DLL 사이드 로딩을 사용하여 합법적인 Windows 애플리케이션 뒤에 숨은 반면, Go 기반 변종은 LegionLoader와 관련된 인프라에 접속했고, 또 다른 체인은 Windows 컴파일 도구를 사용하여 BabaDedaLoader 페이로드를 전달했습니다.
아키텍처가 중요한 이유
ErrTraffic의 기술적 설계는 일회성 캠페인이 아닌, 성숙한 악성코드 서비스(Malware-as-a-Service) 운영의 정교함을 반영합니다. 블록체인을 기반으로 한 구성 저장소, 해킹된 워드프레스 사이트를 통한 트래픽 라우팅, 위치 기반 필터링, 무작위 페이로드 전달이 결합되어 운영자와 그 제휴사들에게 단일 방어 조치로는 방해하기 정말로 어려운 프레임워크를 제공합니다.
공격자가 제어하는 호스팅 인프라에 초점을 맞춘 차단 시도는 EtherHiding 계층에 의해 무력화됩니다. 방어 측이 새로운 주소에 대응하는 속도보다 더 빠르게 스마트 계약에서 목적지를 업데이트할 수 있기 때문입니다. URL 기반 차단은 초기 감염 지점이 외부 스캔에서는 완전히 정상적으로 보일 수 있는 합법적인 워드프레스 사이트라는 사실로 인해 무력화됩니다. 시그니처 기반 탐지는 무작위화된 파일 명명 방식으로 무력화됩니다. 행동 기반 탐지는 실행 단계가 악성 소프트웨어가 아닌 사용자에 의해 수행된다는 사실로 인해 더욱 어려워집니다.
이 프레임워크는 제휴사가 동일한 사회공학 공식을 유지하면서 전달 경로와 페이로드 선택을 변경할 수 있도록 설계되었습니다. 즉, 한 캠페인 변형에 대한 포괄적인 문서가 있더라도 다음 변형에 대해서는 제한적인 보호 효과만 제공한다는 의미입니다.
방어 담당자와 사용자가 취해야 할 조치
ClickFix 캠페인에 대한 가장 효과적인 단일 방어 수단은 사용자가 다음과 같은 구체적이고 간단한 규칙을 인지하는 것입니다. 합법적인 브라우저 인증, CAPTCHA 시스템, 업데이트 알림 및 지원 페이지에서는 사용자에게 Windows의 ‘실행’, ‘터미널’ 또는 ‘PowerShell’을 열고 명령을 붙여넣도록 지시하지 않습니다. 이러한 요청을 하는 모든 프롬프트는 — 주변 인터페이스가 아무리 공식적으로 보일지라도 — 공격입니다.
워드프레스(WordPress) 설치를 관리하는 관리자의 경우, errtraffic_session 쿠키를 설정하는 사이트를 조사하는 것이 침해 여부를 판단하는 우선 순위 지표입니다. 예상치 못한 PowerShell 다운로드 활동을 검토하고, 의심스러운 브라우저 프로세스 주입(특히 Chrome이나 Edge에서 원격 스레드 생성)을 모니터링하면 추가적인 조기 경고 신호를 파악할 수 있습니다.
보안 팀은 비정상적인 다운로드 활동이나 새로 생성된 DLL이 있는 웹사이트를 방문한 직후 Polygon RPC 서비스에 도달하는 네트워크 활동을 상호 연관시켜 분석해야 합니다. 블록체인 쿼리 활동과 그에 따른 파일 시스템 변경 간의 이러한 상관관계는, 어떤 단일 파일이나 네트워크 시그니처보다 ErrTraffic 활동의 더 신뢰할 수 있는 지표입니다.
웹 애플리케이션에 패치를 적용하고 주입된 스크립트에 대한 정기적인 감사를 수행하면 이용 가능한 실행 지점을 줄일 수 있습니다. 이 캠페인이 요구하는 포괄적인 방어 태세는 특정 악성코드 이름이나 지표에만 집중하기보다는 전체 감염 체인을 모니터링하는 것입니다. 이는 해당 프레임워크가 구조적 연속성을 유지하면서 구성 요소를 교체하도록 명시적으로 설계되었기 때문입니다.
출처
ErrTraffic 캠페인에 대한 WatchGuard 위협 인텔리전스 보고서, Cyber Security News와 공유, 2026년. ErrTraffic, ClickFix 및 EtherHiding에 대한 WatchGuard Secplicity 블로그, 2026년. 워드프레스 트래픽 브로커 캠페인, ClickFix MSI 전달 공격 및 악성 워드프레스 플러그인 활동에 대한 사이버 보안 뉴스(Cyber Security News) 보도. WatchGuard 분석에서 인용된 LenAI 악성코드 서비스(Malware-as-a-Service) 포럼 광고, 2026년.