AI Briefing
추천

Cloudflare, 기존 스캐너가 놓친 8개 악성 JS 운영 탐지 성공

·2026.09.17 05:06

핵심 내용

Cloudflare의 Page Shield ML이 VirusTotal 등 기존 스캐너가 놓친 8개 악성 JS 운영을 라이브 트래픽에서 탐지했다.

자세히 보기

Cloudflare의 Page Shield ML이 기존 보안 스캐너(VirusTotal 8개 중 7개 미탐지, URLScan 전량 악성 판정 없음)가 놓친 8개 악성 JS 운영을 라이브 트래픽에서 성공적으로 탐지했다. 탐지 메커니즘은 **GNN(Graph Neural Network)**이 전체 트래픽의 0.3% 미만만 의심으로 분류한 후, **LLM(Workers AI)**과 프론티어 모델 앙상블인 Teachers가 restricted JavaScript evaluator를 통해 2차 검증하는 구조다.

탐지된 주요 악성 운영 유형

  1. 제휴 커미션 탈취: 모바일 방문자의 제품 탭을 가로채 공격자 제휴 링크로 경유시킨다. MutationObserver로 동적 요소를 감시하고, localStorage를 이용해 쿨다운을 관리하며 콘솔 출력을 마스킹하는 등 은폐 기법을 사용했다. 유포는 Google Tag Manager 등 마케팅 공급망을 경유했다.
  2. 클릭리스 제휴 사기: 사용자 클릭 없이 hidden iframe이나 자동 클릭된 태그로 제휴 요청을 전송한다. 실제 보상 지급 여부는 관측되지 않았으나, 시간 제한 브라우저와 오프스크린 iframe을 활용하며 실패 시 fallback 체인을 통해 탭 이동을 시도했다.
  3. Lnkr 백도어: Lnkr malware 코드베이스를 리테일 사이트 백도어로 재사용했다. 서버 파일 수정 없이 고객 브라우저에서 임의 JS를 원격 다운로드 및 실행하며, 'virus'나 'popup' 같은 키워드 검색 시 스크립트를 일시 정지하여 분석가를 회피한다.
  4. Paid-mobile cloaker: 유료 모바일 광고 유입 트래픽만 타겟팅하여 상점 가시성을 차단한다. 특정 UTM 매체와 모바일 화면 조건을 충족할 때만 활성화되며, 스캐너 우회를 위해 클라우드, VPN, 특정 지역 및 IP를 제외한다. Google Ads 및 분석 도구를 무력화하고 대체 publisher ID로 광고를 탈취한다.

방어 교훈 및 시사점

공격자들은 디바이스, 시간, 지리, referrer 등 선택적 실행 조건을 통해 크롤러의 정적 스냅샷을 회피한다. 따라서 시그니처 기반 분석보다는 브라우저 내 이벤트 관찰, 상태 검사, 네트워크 요청 등 행동 우선의 분석이 필수적이다. 난독화 기술은 분석 비용을 증가시킬 뿐, Page Shield ML과 같은 대규모 의심 코드 식별 및 프론티어 모델 기반 심층 조사 앞에서는 탐지를 피할 수 없다. 정적 분석과 동적 맥락을 연결해야 악성 스크립트의 전체적인 역할을 파악할 수 있다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.