AI 요약
방치된 WordPress 사이트가 해킹되어 'Hacked by CoupDeGrace'라는 메시지와 함께 WebShell 악성 파일이 설치된 사례가 분석되었다. 공격자는 8월 9일 WordPress REST API의 /batch/v1 엔드포인트를 이용해 'Terri'라는 관리자 계정을 생성했고, 8월 11일에는 단 한 번의 로그인 시도로 관리자 페이지에 침입해 File Manager 플러그인을 통해 WebShell을 설치했다. 이후 악성 플러그인, MU 플러그인, 테마, DB 사용자 등 다중 경로로 영속화가 진행되어 단순 삭제로는 해결이 어려운 상태였다.
핵심 포인트
- 2026년 8월 중순부터 일본 내 다수 WordPress 사이트에서 'Hacked by CoupDeGrace' 해킹 피해 발생
- 공격자는 REST API /batch/v1 취약점을 이용해 8월 9일 'Terri' 등 관리자 계정 다수 생성
- 8월 11일 103.42.242.9 IP에서 단 1회 로그인 시도로 관리자 페이지 침입 성공
- 'anjv2.php' 등 PHP WebShell 설치 후 리버스 셸 기능으로 서버 OS 레벨 접근 권한 확보
향후 전망
- WordPress 관리자 계정의 2차 인증 도입과 불필요한 플러그인 제거, 정기적인 보안 점검 필요성 증가
- REST API 취약점을 노린 유사 공격이 지속적으로 발생할 가능성
출처:satoweb.net
