새로운 사이버 위협이 온라인 도박 업계를 뒤흔들고 있습니다. 한 중국계 해커 그룹이 취약한 윈도우 서버를 악용하여 구글(Google) 검색 결과를 조작하고 규제되지 않은 베팅 플랫폼을 홍보하는 전 세계적인 캠페인을 시작했습니다. ESET 연구원들이 확인한 이 작전은 GhostRedirector라고 명명되었으며, 적어도 2024년 12월부터 활동해 온 것으로 알려졌습니다.
해킹된 서버를 악용하는 범죄 네트워크
전문가들에 따르면, 최소 65개의 서버가 해킹당했으며, 주로 라틴 아메리카와 동남아시아에 집중된 것으로 나타났습니다. 일부 사례는 미국에서도 보고되었지만, 브라질, 태국, 베트남이 가장 큰 피해를 입은 국가입니다. 피해는 보건, 교육, 운송, 소매, 보험을 포함하여 매우 다양한 분야에서 발생했습니다. 이러한 다양성은 이번 공격이 특정 산업에 국한되지 않고, 패치되지 않은 취약점을 악용하는 기회주의적인 공격임을 보여줍니다.
시스템 접근은 주로 방치된 SQL 취약점을 통해 이루어집니다. 일단 통제권을 확보하면, 해커들은 악성 도구를 다운로드하는 PowerShell 스크립트를 배포하고, Rungan과 Gamshen이라는 두 가지 새로운 위협을 설치합니다.
Rungan과 Gamshen: 두 가지 상호 보완적인 무기
Rungan은 백도어 역할을 하여 해킹된 서버에 지속적인 원격 접근을 제공합니다. 이는 다른 보안 조치가 업데이트되더라도 해커가 시스템에 대한 통제권을 장기간 유지할 수 있도록 보장합니다.
더욱 악의적인 것은 마이크로소프트의 IIS 웹 서버에 내장된 트로이 목마인 Gamshen입니다. 이 모듈은 구글의 색인 크롤러인 Googlebot에게 전송되는 HTTP 응답을 선택적으로 조작합니다. 크롤러에게만 보이는 숨겨진 백링크와 SEO 콘텐츠를 주입하여, 불법 도박 사이트의 검색 순위를 인위적으로 상승시킵니다.
보이지 않지만 매우 파괴적인 공격
GhostRedirector가 사용하는 기술은 특히 기만적입니다. 사용자들의 일반적인 웹 탐색 경험을 변경하지 않기 때문에 공격을 탐지하기가 극도로 어렵습니다. 하지만, 해킹된 사이트 운영자들은 구글로부터 SEO 페널티를 받거나 수상한 웹사이트로 분류되는 것과 같은 심각한 결과를 맞게 됩니다.
많은 관리자는 자신들의 SEO 순위가 갑작스럽고 설명할 수 없을 만큼 하락하기 전까지는 침입을 알아차리지 못할 수도 있습니다. 이 트로이 목마의 은밀한 특성 덕분에 캠페인은 매우 효과적이고 파괴적입니다.
불법 도박 운영으로의 직접적인 연결
해커들의 궁극적인 목표는 명확합니다. 바로 무허가 온라인 도박 플랫폼의 가시성을 높이는 것입니다. 이 웹사이트들은 국가 규제 기관의 감독에서 벗어난 역외 관할권에서 운영되며, 소비자 보호 체계를 우회하고 사용자는 물론 법을 준수하는 운영자 모두에게 위험을 초래합니다.
이러한 불법적인 SEO 조작에 의해 증폭된 무허가 도박 사이트의 확산은 합법적인 시장을 훼손합니다. 이는 정부에 세수 손실을 입힐 뿐만 아니라, 플레이어들을 안전성, 공정성, 투명성이 부족한 플랫폼에 노출시킵니다.
보안과 규제에 대한 전 세계적 과제
GhostRedirector의 등장은 기술 기업, 도박 규제 기관, 그리고 법 집행 기관 등 다양한 이해관계자들 간의 조율된 대응이 시급함을 강조합니다. 취약한 웹 서버에 대한 더욱 엄격한 모니터링, 정기적인 시스템 패치, 그리고 디지털 보안에 대한 인식 제고는 이러한 캠페인에 대응하는 데 필수적인 조치입니다.
이 사례는 또한 검색 엔진의 역학이 보이지 않으면서도 혼란을 초래하는 방식으로 어떻게 조작될 수 있는지를 보여줍니다. 이는 규제 기관과 디지털 제공업체들이 합법적인 운영자들이 범죄 전략에 의해 가려지지 않도록 협력을 강화해야 함을 시사합니다.
끊임없는 경계를 요구하는 전망
GhostRedirector 작전은 사이버 범죄의 새로운 영역을 보여줍니다. 데이터를 직접적으로 훔치거나 금전을 탈취하는 대신, 구글의 색인 규칙을 악용하여 불법 도박 생태계를 공고히 하는 방식입니다. 이는 해커들이 디지털 역학에 얼마나 독창적으로 적응하는지, 그리고 검색 엔진을 자신도 모르는 범죄 도구로 어떻게 바꾸는지를 극명하게 보여줍니다.
정부와 기업에게 주어진 과제는 이러한 공격을 예측하고, 점점 더 정교해지는 범죄 전술에 의해 합법적인 플랫폼이 묻히지 않도록 보장하는 것입니다.
이 기사는 2025년 9월 10일 이탈리아어로 처음 게시되었습니다.
모든 길은 로마로 통합니다. 2025년 11월 3일부터 6일까지, SiGMA 중앙 유럽이 피에라 로마(Fiera Roma)의 중심 무대에서 열리며, 30,000명의 참가 대표자, 1,200개의 전시업체, 700명 이상의 연사를 하나로 모읍니다. 이곳에서 유산이 만들어지고 미래가 형성됩니다. 변화를 이끄는 혁신가들과 연결하세요.


