이번 주 일본어 키워드 해킹이 WordFence와 Sucuri를 앞지르고 있어요, 실제 트립와이어는 GSC에 있답니다.
일본어 키워드 해킹이 요즘 한참 뜨고 있어요. 이번 주 보고서들을 보니 워드프레스 사이트를 파고드는 새로운 물결이 보이는데, WordFence, Sucuri, Malcare를 그냥 지나쳐 버려요. 플러그인은 깨끗하다고 말해 주는데 사이트는 그렇지 않죠.
아직 이 해킹을 만나보지 못한 분들을 위해 간단히 구조를 설명하자면: 이 해킹은 내 도메인의 임의 디렉터리에 자동 생성된 일본어 텍스트 페이지를 잔뜩 만들어 내요. 예를 들어 yoursite.com/ltjmnjp/341.html 같은 페이지인데, 거기에 가짜 상품 affiliatelink을 잔뜩 채워 넣어요. 이 페이지들은 클로킹되어 있어서 내가 클릭하면 404가 뜨지만, Googlebot은 실제 페이지를 보게 되죠. 그래서 직접 사이트를 둘러봐도 아무 소용이 없어요.
{
"lightbox_close": "Close",
"lightbox_next": "Next",
"lightbox_previous": "Previous",
"lightbox_error": "The requested content cannot be loaded. Please try again later.
",
"lightbox_start_slideshow": "Start slideshow",
"lightbox_stop_slideshow": "Stop slideshow",
"lightbox_full_screen": "Full screen",
"lightbox_thumbnails": "Thumbnails",
"lightbox_download": "Download",
"lightbox_share": "Share",
"lightbox_zoom": "Zoom",
"lightbox_new_window": "New window",
"lightbox_toggle_sidebar": "Toggle sidebar"
}
실제로 이걸 잡아내는 세 가지 방법:
Search Console → 사용자 및 권한 메뉴를 봐 보세요. 이 해킹은 보통 삭제된 verification 파일이나 .htaccess 리라이트를 통해 자신이 속한 사이트의 소유자로 등록돼요. 익숙하지 않은 소유자가 보이면 그게 가장 큰 징후인데, 보안 플러그인은 그곳을 살펴주지 않아요.
site:yourdomain.com 으로 일본어 제목이 있는 페이지를 검색해 보세요. 구글에 rien이 보이면 빙에서도 같은 검색을 해 보세요. 구글은 때때로 이런 스팸 페이지를 미리 빼 버리거든요.
의심스러운 경로에 대해 URL Inspection을 해 보세요. 브라우저에서는 404가 뜨지만 렌더링 결과에는 실제 내용이 나오면, 당신은 당한 거예요.
당해 버렸다면 순서가 중요해요. 먼저 등록되지 않은 소유자를 내보내고 그들의 verification 토큰을 삭제해야 해요. 그러지 않으면 청소 후에도 다시 들어올 수 있어요. 그 뒤에는 깨끗한 .htaccess를 만들고 CMS 코어를 다시 설치한 다음, 코드베이스에서 base64_decode나 eval을 grep해서 의심스러운 부분을 찾아봐야 해요. 모든 내용은 구글의 włas 해킹 사이트 문서에 나와 있지만, 플러그인이 문지르고 있다고 생각하는 사람들이 많아 무시되곤 해요.
최근 몇 주 사이에 이 wave를 겪어 보신 분 계신가요? zuerst何が zuerstだったか 궁금해요: 플러그인이 zuerstだったか, GSC 메시지가 zuerstだったか, 아니면 고객이 왜 지금 구찌를 파는지 perguntて来たか 같은 거요.