WEB SECURITY · 웹 보안
도메인 연결하자마자 시작된 해외 해킹 시도
wp-login.php 공격의 정체와 대응법
웹사이트 제작·리뉴얼을 준비 중이라면 반드시 알아야 할, 신규 도메인 개설 직후 벌어지는 자동화 공격의 현실과 실전 대응 가이드

3줄 요약
· 도메인을 등록하고 웹호스팅을 연결하는 순간, 개발 중인 페이지에도 해외 봇의 스캔이 시작됩니다.
· 네덜란드·미국 등에서 wp-login.php 로 수백 회의 로그인 시도가 몰리는 것은 지극히 흔한 현상입니다.
· 로그인 경로 보호·2단계 인증·국가 차단·WAF를 제작 단계부터 설계하면 대부분 차단할 수 있습니다.
도메인만 연결했을 뿐인데, 왜 벌써 공격이 들어올까?
새 도메인을 구매하고 웹호스팅에 연결하자마자, 아직 개발 중인 페이지에 해외 트래픽이 들이닥치는 경험을 한 분들이 많습니다. 접속 통계를 열어 보면 네덜란드, 미국, 영국, 독일 같은 국가에서 수백 회의 요청이 잡히고, 방문 경로를 보면 콘텐츠가 아니라 /wp-login.php, /wp-admin/, /xmlrpc.php 같은 관리자 로그인 경로에 집중돼 있습니다.
이것은 특정 사이트를 노린 표적 공격이 아니라, 인터넷 전체를 상대로 24시간 돌아가는 자동화 봇의 일상적인 활동입니다. 사람이 직접 방문한 것이 아니라 프로그램이 IP와 도메인을 순차적으로 훑으며 "혹시 뚫리는 곳이 있나" 확인하는 것이죠. 사이트가 세상에 알려지기도 전에 공격이 시작되는 이유가 바로 여기에 있습니다.
새 도메인은 어떻게 그렇게 빨리 발각될까
봇이 신생 사이트를 즉시 찾아내는 경로는 대부분 공개된 정보입니다.
- 인증서 투명성(CT) 로그 — HTTPS 인증서를 발급받으면 도메인이 공개 로그에 기록됩니다. 봇은 이 로그를 실시간 감시하며 새 도메인을 수집합니다.
- DNS·WHOIS 정보 — 도메인 등록과 네임서버 설정 정보가 조회 가능해, 신규 등록분을 골라 스캔 대상에 올립니다.
- IP 대역 무차별 스캔 — 특정 호스팅사의 IP 블록을 통째로 훑으며 살아 있는 웹서버를 찾습니다.
- 봇넷 공유 목록 — 한 번 발견된 사이트는 다른 봇넷에도 공유되어 반복적으로 두드려집니다.
💡 즉, "아직 아무에게도 안 알렸으니 괜찮다"는 생각은 통하지 않습니다. 도메인 등록과 SSL 발급 자체가 공개 신호이며, 공격은 그 직후 자동으로 시작됩니다.
wp-login.php 대량 호출, 실제로 무슨 일이 벌어지나
통계에 잡히는 대량 호출의 정체는 대부분 다음 두 가지입니다.
- 브루트포스(Brute Force) 공격 —
admin같은 뻔한 계정에 흔한 비밀번호를 자동으로 대입해 로그인을 뚫으려는 시도입니다. - 크리덴셜 스터핑(Credential Stuffing) — 다른 서비스에서 유출된 아이디·비밀번호 조합을 그대로 넣어보는 공격입니다. 비밀번호를 재사용하면 특히 위험합니다.
왜 하필 워드프레스(WordPress) 경로일까요? 전 세계 웹사이트에서 가장 널리 쓰이는 CMS가 워드프레스이기 때문입니다. 봇 입장에서는 "일단 wp-login.php부터 두드려 보는 것"이 확률적으로 가장 효율적입니다. 그래서 여러분의 사이트가 워드프레스가 아니어도 이 경로 호출은 여전히 쏟아집니다. 함께 자주 잡히는 xmlrpc.php는 한 번의 요청으로 수백 개의 비밀번호를 시험할 수 있어, 브루트포스에 악용되는 대표적 통로입니다.
왜 네덜란드 등 특정 국가에서 트래픽이 몰릴까
네덜란드·미국·독일 같은 국가가 상위에 뜨는 것은 "그 나라 사람들이 공격한다"는 뜻이 아닙니다. 이들 국가에 대규모 데이터센터와 저렴한 클라우드/호스팅 인프라가 밀집해 있어, 공격자들이 그곳의 서버를 빌려 봇을 돌리기 때문입니다. 실제 공격자의 위치와 트래픽 출발지 국가는 대개 일치하지 않습니다.
주요 배경은 다음과 같습니다.
- 클라우드 서버 임대 — 값싸게 빌린 해외 서버에서 스캔 봇을 대량으로 구동합니다.
- 봇넷·감염 기기 — 감염된 전 세계 PC·IoT 기기가 공격 트래픽의 출발지가 됩니다.
- 프록시·VPN 우회 — 실제 위치를 감추기 위해 여러 국가의 IP를 경유합니다.
국내 웹사이트 해킹 시도의 현실
"우리는 작은 회사/개인 사이트라 표적이 될 리 없다"는 인식은 이제 통하지 않습니다. 자동화 공격은 규모나 유명세를 가리지 않기 때문입니다. 봇에게는 뚫을 수 있는 서버인지 아닌지만 중요합니다. 오히려 보안에 손이 덜 간 신규·소규모 사이트가 더 쉬운 먹잇감이 됩니다.
방치했을 때 실제로 벌어지는 피해는 다음과 같습니다.
- 관리자 계정 탈취 후 악성코드·불법 광고 페이지 삽입 (검색엔진에서 "위험 사이트"로 표시)
- 서버를 스팸 발송·불법 사이트 배포의 경유지로 악용
- 고객 개인정보 유출 및 그에 따른 법적 책임과 신뢰 하락
- 과도한 요청으로 인한 서버 부하·트래픽 요금 폭탄 및 서비스 장애
지금 바로 적용하는 대응 방안 8가지
1. 관리자 로그인 경로 숨기기·보호
wp-login.php, /wp-admin 같은 기본 경로를 변경하거나 접근을 제한하면 자동 공격의 상당수를 곧바로 무력화할 수 있습니다. 쓰지 않는 xmlrpc.php는 비활성화하세요.
2. 강력한 비밀번호 + 2단계 인증(2FA)
admin 같은 예측 가능한 계정명은 쓰지 말고, 길고 무작위한 비밀번호를 서비스마다 다르게 사용하세요. 2단계 인증을 켜두면 비밀번호가 유출돼도 로그인을 막을 수 있습니다.
3. 로그인 시도 횟수 제한
일정 횟수 이상 로그인에 실패한 IP를 자동으로 차단하면, 무차별 대입 공격의 효율을 크게 떨어뜨릴 수 있습니다.
4. 국가·IP 차단 (GeoIP)
국내 고객만 상대하는 사이트라면 해외 접속을 제한해 노이즈를 대폭 줄일 수 있습니다. 다만 공격자는 국내 프록시로 우회할 수 있으므로 보조 수단으로 활용하고, 다른 대책과 함께 적용해야 합니다.
5. WAF(웹 방화벽)와 CDN 도입
Cloudflare 같은 CDN/WAF를 앞단에 두면, 악성 요청과 봇 트래픽을 서버에 닿기 전에 걸러 줍니다. 무료 요금제만으로도 기본적인 봇 차단과 속도 개선 효과를 얻을 수 있습니다.
6. 정기 업데이트 · 최소 권한 원칙
CMS 본체, 플러그인, 테마, 서버 소프트웨어를 항상 최신으로 유지하세요. 알려진 취약점은 공개되는 순간 봇의 공격 목록에 오릅니다. 계정과 파일 권한은 꼭 필요한 만큼만 부여하세요.
7. HTTPS(SSL) 상시 적용
모든 통신을 암호화하면 전송 구간에서의 정보 탈취를 막고, 검색 노출과 사용자 신뢰에도 유리합니다.
8. 자동 백업 · 모니터링 체계
정기 자동 백업을 걸어 두고, 이상 로그인·트래픽 급증을 알림으로 받으면 사고 시 빠르게 복구·차단할 수 있습니다.
| 위협 | 핵심 대응 |
|---|---|
| wp-login.php 무차별 로그인 | 로그인 경로 보호 · 시도 횟수 제한 · 2FA |
| 해외 봇 대량 스캔 | WAF/CDN · 국가·IP 차단 |
| 알려진 취약점 악용 | 정기 업데이트 · 최소 권한 |
| 계정 탈취 · 데이터 손상 | 강력한 비밀번호 · 자동 백업 · 모니터링 |
웹사이트 제작·리뉴얼을 준비 중이라면: 보안은 기획 단계부터
가장 큰 오해는 "사이트를 다 만든 뒤에 보안을 붙이면 된다"는 생각입니다. 하지만 공격은 도메인을 연결하는 첫날부터 시작됩니다. 보안은 나중에 얹는 옵션이 아니라 설계 단계에서 함께 정해야 하는 기본 요건(Security by Design)입니다.
새로 만들거나 리뉴얼할 때 반드시 확인하세요.
- 관리자 접근 구조 — 로그인 경로, 권한 체계, 2단계 인증이 처음부터 설계돼 있는가
- 인프라 구성 — SSL, WAF/CDN, 방화벽, 백업이 기본 포함되는가
- 플랫폼 선택 — 사용하는 CMS·프레임워크의 보안 이력과 업데이트 지원이 안정적인가
- 유지보수 체계 — 오픈 이후 업데이트·모니터링·사고 대응을 누가 책임지는가
✅ 오픈 전 보안 설계에 드는 비용은, 사고 후 복구와 신뢰 회복에 드는 비용에 비하면 훨씬 작습니다. 제작·리뉴얼 견적을 받을 때 "보안·유지보수 항목이 포함돼 있는지"를 꼭 확인하세요.
자주 묻는 질문 (FAQ)
Q. 도메인만 연결했는데 왜 벌써 해킹 시도가 들어오나요?
신규 도메인과 SSL 인증서 발급 내역은 공개 정보라, 자동화 봇이 이를 실시간으로 수집해 개발 중인 페이지에도 곧바로 스캔과 로그인 시도를 시작합니다.
Q. 워드프레스를 안 쓰는데도 wp-login.php 호출이 많은 이유는?
워드프레스가 세계에서 가장 많이 쓰이는 CMS라, 봇은 사이트 종류와 무관하게 이 표준 경로를 무차별로 두드립니다. 사이트가 워드프레스가 아니어도 호출은 계속 잡힙니다.
Q. 해외 국가 트래픽만 차단하면 안전한가요?
노이즈는 크게 줄지만 공격자는 국내 프록시·VPN으로 우회할 수 있습니다. 국가 차단은 보조 수단으로 두고, 로그인 보호·2단계 인증·WAF와 함께 다층으로 적용해야 합니다.
Q. 소규모 사이트도 정말 표적이 되나요?
네. 자동화 공격은 규모나 유명세를 가리지 않습니다. 오히려 보안이 취약한 신규·소규모 사이트가 더 쉬운 표적이 됩니다.
보안까지 함께 설계하는 웹사이트 제작·리뉴얼
공격은 오픈 첫날부터 시작됩니다. 설계 단계부터 보안·유지보수를 함께 고려한 웹서비스가 필요하다면, 제작·리뉴얼 상담을 통해 안전한 시작을 준비하세요.
※ 본 글은 웹사이트 운영자의 보안 인식 제고를 위한 일반 정보입니다. 구체적인 보안 설정은 사용하는 플랫폼과 호스팅 환경에 따라 달라질 수 있습니다.