해커들이 오픈소스 기반의 위키 플랫폼인 XWiki와 산업용 자동화 소프트웨어 DELMIA 아프리소(DELMIA Apriso)의 보안 취약점을 이용하여 모네로(XMR)를 무단으로 채굴하는 사건이 발생했다. 보안 분석 기관인 벌른체크(VulnCheck)에 따르면, XWiki의 ‘템플릿 시스템’에서 발견된 치명적인 취약점(CVE-2025-24893)을 통해 공격자는 원격에서 악성 코드를 실행할 수 있는 상황이 드러났다.

공격 방법은 비교적 간단하다. 해커는 피해자의 컴퓨터에 ‘x640’이라는 소형 프로그램을 다운로드한 후, 해당 프로그램을 실행하도록 명령을 보낸다. 이 프로그램은 다시 두 개의 스크립트인 ‘x521’과 ‘x522’를 다운로드하여 모네로 채굴 도구인 ‘tcrond’를 설치하고 가동하는 방식이다. 특히, 이 스크립트는 기존에 설치된 다른 채굴 프로그램을 강제로 종료하는 기능을 갖추고 있어, 실제로 채굴 자원을 독점하려는 의도가 숨겨져 있다.

채굴된 모네로는 c3pool.org라는 마이닝 풀을 통해 해커의 지갑으로 전송된다. 이 마이닝 풀은 모네로의 익명성과 추적 회피 기능이 뛰어나, 사이버 범죄자들이 선호하는 플랫폼으로 널리 알려져 있다. 미국 사이버 보안 당국인 CISA는 이번 공격에 대한 경고를 발표하며, DELMIA 아프리소에서도 유사한 방식의 원격 코드 실행 취약점이 발견되어 기업 환경에서 광범위한 피해가 우려된다고 밝혔다.

전문가들은 이러한 ‘크립토재킹(cryptojacking)’ 공격을 피하기 위해 c3pool.org와 관련된 IP 접속을 차단하고, 네트워크에서 이상 접근을 지속적으로 모니터링해야 한다고 강조했다. 또한, 시스템 내 ‘tcrond’와 관계된 파일이 발견되면 즉시 삭제해야 할 필요성이 크다고 덧붙였다.

모네로는 거래 내역이 익명으로 처리되어 사이버 범죄자들이 주로 사용하고 있는 대표적인 암호화폐로, 이번 사건은 오픈소스 플랫폼의 취약점을 노린 전형적인 크립토재킹 공격 사례로 평가받고 있다. 이로 인해 사용자와 기업들은 보안 점검의 중요성을 더욱 절실히 느끼게 되었다. 따라서 보안 취약점 관리 및 사전 예방 조치의 필요성이 더욱 강조되고 있는 상황이다.