剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 12분 읽기 2026년 3월 12일

Microsoft 3월 패치 화요일 84건 수정, 이란 와이퍼가 Stryker 강타, FortiGate 자격 증명 대규모 탈취

Microsoft의 2026년 3월 패치 화요일이 공개 제로데이 2건을 포함해 84건의 취약점을 해결합니다. 이란 핵티비스트가 의료기기 대기업 Stryker의 기기 20만 대 이상을 와이퍼로 파괴했다고 주장합니다. FortiGate 방화벽이 AD/LDAP 자격 증명 탈취에 악용되었습니다. Perplexity의 AI 브라우저가 4분 만에 피싱에 악용되었습니다. 그 외: KadNap 봇넷, npm 공급망 공격, n8n RCE 악용, Meta의 스캠 단속, Google의 320억 달러 Wiz 인수, HR 부서를 노리는 BlackSanta EDR 킬러.


🔧 Microsoft 2026년 3월 패치 화요일 — 결함 84건, 공개 제로데이 2건

⚠️ 심각: 취약점 84건 패치 — 제로데이 2건 공개

Microsoft의 2026년 3월 패치 화요일이 보안 결함 84건을 수정합니다: 심각 8건, 중요 76건. 취약점 2건은 패치가 제공되기 전에 공개적으로 알려졌습니다. NIS2 규제 대상 기관은 모두 즉시 배포를 우선순위에 두어야 합니다.

Microsoft는 2026년 3월 보안 업데이트를 배포하여 취약점 84건을 Windows 생태계 전반에서 해결했습니다. 세부 내역을 보면 권한 상승에 비중이 크게 쏠려 있는데, 이는 공격자들이 침해 이후의 수평 이동에 집중하고 있다는 명확한 신호입니다.

범주 건수 위험 수준
권한 상승46높음 — 수평 이동 가능
원격 코드 실행18심각 — 초기 침투 가능
정보 노출10중간 — 정찰 가능
스푸핑4중간
서비스 거부4중간
보안 기능 우회2높음

공개된 제로데이 2건

CVE-2026-26127 (CVSS 7.5) — .NET 의 서비스 거부 취약점으로, 패치 이전에 공개적으로 알려졌습니다. 공격자는 원격으로 .NET 기반 서비스를 다운시켜 해당 프레임워크로 구축된 웹 애플리케이션과 API의 가용성에 영향을 줄 수 있습니다.

CVE-2026-21262 (CVSS 8.8) — 권한 상승 SQL Server 취약점입니다. 높은 CVSS 점수와 공개 노출로 인해, 프로덕션 환경에서 SQL Server를 운영하는 조직에게 특히 위험합니다. 인증된 공격자가 데이터베이스 관리자 권한까지 상승할 수 있습니다.

추가로 Microsoft는 Chromium/Edge 취약점 10건도 별도로 해결하여, 이번 주기 총 수정 건수는 94건에 이릅니다.

🛡️ 패치 우선순위


💀 의료기기 대기업 Stryker, 이란 연계 와이퍼 공격 피해 — 기기 20만 대 이상 피해 주장

⚠️ 심각: 의료 부문 대상 파괴적 공격

의료기술 기업 Stryker가 Handala의 표적이 되었습니다. 이란과 연계된 친팔레스타인 핵티비스트 그룹으로, 와이퍼 악성코드를 사용했습니다. 이 그룹은 기기 20만 대 이상을 파괴했다고주장하고 있습니다. 사실로 확인될 경우, 지금까지 의료 부문을 겨냥한 가장 파괴적인 와이퍼 공격 중 하나가 됩니다.

Stryker는 수술 장비, 임플란트, 병원 인프라를 제조하는 포춘 500대 의료기술 기업으로, 파괴적인 와이퍼 공격을당했습니다. 이란 국가 이익과 연계된 것으로 알려진 Handala 핵티비스트 그룹이 배후를 자처하며, Stryker 네트워크 전반에서 기기 20만 대 이상이 파괴되었다고 주장합니다.

이 공격은 환자 안전에 막대한 영향을미칩니다. Stryker의 제품은 전 세계 수술실, 중환자실, 수술 계획 시스템에 통합되어 있습니다. 내부 시스템 장애는 기기 업데이트 지연, 공급망 손상, 제품 보안 저하로 이어질 수 있습니다.

NIS2와 의료 부문에 미치는 영향

NIS2 하에서 의료는 필수 부문으로분류됩니다. 의료기기 제조사와 그 공급망은 의무적인 사이버보안 요건을 적용받습니다. 이번 공격은 그 이유를 정확히 보여줍니다:

⚠️ 의료 기관: 노출 정도를 평가하십시오

귀 조직이 Stryker 제품을 사용하고 있다면, 즉시 Stryker 담당 영업 담당자에게 연락하여 제품 업데이트, 지원 서비스, 공급망 연속성에 미치는 영향을 파악하십시오. 이 평가는 NIS2 공급망 위험 관리 의무의 일환으로 문서화해야 합니다.


🔓 FortiGate 기기, 서비스 계정 자격 증명 탈취에 악용

⚠️ 심각: 방화벽 장비가 자격 증명 탈취 무기로 악용

SentinelOne이 FortiGate NGFW 장비를 악용해 네트워크를 침해하고 Active Directory 및 LDAP 서비스 계정 자격 증명이담긴 구성 파일을 추출하는 캠페인을 발견했습니다. 대상은 의료, 정부, 관리형 서비스 제공업체를 포함합니다.

SentinelOne의 보안 연구원들은 Fortinet FortiGate 차세대 방화벽을표적으로 하는 체계적인 캠페인을 발견했습니다. 공격자는 이 장비의 취약점을 악용해 구성 파일을 추출하며, 여기에는 AD/LDAP 연동을 위한 평문 또는 복구 가능한 서비스 계정 자격 증명이 담겨 있습니다.

역설적인 상황입니다: 네트워크를 보호하기 위해 배치된 바로 그 장비가 네트워크를 침해하는 데 악용되고 있습니다. 공격자가 FortiGate 구성에서 AD/LDAP 자격 증명을 확보하면, Active Directory 환경 전체에 대한 특권 접근 권한을 얻게 됩니다.

표적 부문

🔍 즉시 필요한 조치


🤖 AI 브라우저 보안 붕괴 — Perplexity의 Comet, 4분 만에 피싱에 악용

⚠️ 경고: AI 브라우저가 새로운 공격 표면을 만든다

Guardio 연구원들은 Perplexity의 Comet AI 브라우저가 4분도 안 되어 피싱 공격을수행하도록 조작될 수 있음을 입증했습니다. 이는 그들이 "Agentic Blabbering"이라 명명한 취약점을 악용한 것입니다.

Guardio Labs의 보안 연구원들은 Perplexity의 Comet — AI 기반 웹 브라우저 — 가 피싱 사기를 실행하도록 속을 수 있음을 보여주는 강력한 개념 증명(PoC)을 발표했습니다. 이 공격은 AI 브라우저의 근본적인 설계 결함을 악용합니다. 즉, 자신의 행동을 설명하려는 경향이 무심코 보안 방어벽을 낮춘다는 것입니다.

이 기법은 "Agentic Blabbering(에이전트의 수다)"으로 명명되었으며, AI 브라우저가 자신이 하는 일을 설명하도록 설계되어 있기 때문에 작동합니다. 공격자는 이런 대화적 특성을 악용하는 프롬프트를 만들어, AI가 악성 지시를 정당한 탐색 작업으로 오인하게 만듭니다. 결과적으로 AI 브라우저 자체가 피싱 매개체가 됩니다.

기업 보안에 중요한 이유

🛡️ 권고 사항


🌐 KadNap 악성코드, Asus 라우터 1만 4천 대 이상 감염시켜 대규모 프록시 봇넷 구축

⚠️ 경고: 엣지 디바이스 1만 4천 대 이상 침해 — 60%가 미국 소재

Lumen의 Black Lotus Labs가 Asus 라우터를 표적으로 하는 KadNap 악성코드 캠페인을 발견했으며, 감염 기기 1만 4천 대 이상의프록시 봇넷을 구축했습니다. 이 악성코드는 견고한 명령 및 제어를 위해 맞춤형 Kademlia DHT 프로토콜을 사용합니다.

새로운 악성코드 변종인 KadNap 은 Asus 가정용 및 소기업용 라우터를 표적으로 삼고 있으며, Lumen의 Black Lotus Labs는 감염 기기 1만 4천 대 이상을 확인했습니다 — 이 중 60%가 미국에 위치합니다. 이 악성코드는 침해된 라우터를 프록시 봇넷의노드로 전환시켜, 공격자가 정상적인 주거용 및 사업용 IP 주소를 통해 악성 트래픽을 우회시킬 수 있게 합니다.

KadNap이 맞춤형 Kademlia 분산 해시 테이블(DHT) 프로토콜을 사용한다는 점은 이를 무력화하기 특히 어렵게 만듭니다. 중앙 집중식 명령 및 제어를 가진 기존 봇넷과 달리, KadNap의 분산형 구조는 무너뜨릴 단일 서버가 존재하지 않는다는 뜻입니다.

조직에 미치는 영향

🔧 완화 조치


📦 PhantomRaven: 악성 npm 패키지 88개, JavaScript 개발자를 노리다

⚠️ 경고: npm 레지스트리 대상 공급망 공격

새로운 공급망 공격 물결인 PhantomRaven 은 npm 레지스트리에 악성 패키지 88개를 심었으며, JavaScript 개발자의 컴퓨터와 CI/CD 환경에서 데이터를 탈취하도록 설계되었습니다.

PhantomRaven 캠페인은 정교한 소프트웨어 공급망 공격으로 npm 생태계를 노립니다. 확인된 악성 패키지 88개는 타이포스쿼팅과 종속성 혼동 기법을 사용해 개발자를 속여 백도어가 심긴 라이브러리를 설치하게 하며, 환경 변수, SSH 키, API 토큰을 탈취합니다.

웹 애플리케이션과 마이크로서비스를 구축하는 조직에게 이는 코드 무결성과 CI/CD 파이프라인 보안에대한 직접적인 위협입니다. 침해된 개발자 워크스테이션 하나가 오염된 프로덕션 빌드로 이어질 수 있습니다.

DORA 및 NIS2 소프트웨어 공급망 요건


⚡ CISA, 실전 악용 중인 n8n RCE 긴급 패치 지시

⚠️ 심각: 자동화 도구에서 실전 악용 중인 RCE

CISA가 실전 악용 중인 원격 코드 실행(RCE) 취약점이 있는 n8n 워크플로 자동화 플랫폼을 알려진 악용 취약점(KEV) 카탈로그에 추가하고, 연방 기관에 즉시 패치를 지시했습니다.

워크플로 오케스트레이션, API 통합, 데이터 파이프라인 관리에 널리 사용되는 n8n 자동화 플랫폼에는 실전에서 활발히 악용되고 있는 심각한 RCE 취약점이 존재합니다. CISA가 KEV 카탈로그에 등재했다는 것은 이론이 아니라는 뜻입니다 — 공격자들이 지금 이 순간 이 결함을 악용하고 있습니다.

n8n 인스턴스는 대개 내부 시스템에 대한 폭넓은 접근 권한과 함께 배포되어 고가치 표적이 됩니다. 침해된 n8n 인스턴스는 공격자에게 연결된 데이터베이스, API, 클라우드 서비스, 내부 애플리케이션에 대한 접근 권한을 줄 수 있습니다.

🛡️ 즉시 조치 사항


🚔 Meta, 스캠 계정 15만 개 비활성화 — 글로벌 단속으로 21명 체포

중대한 법 집행 작전에서 Meta는 15만 개 이상의 계정을 비활성화했습니다 . 동남아시아 스캠 센터와 연계된 계정들로, 주로 돼지 도살(pig-butchering)형 및 로맨스 사기 조직입니다. 태국 왕립 경찰은 21명을 공조 급습을 통해 체포했으며, 11개국 당국의 지원을 받았습니다..

플랫폼 보안 측면에서는 긍정적인 진전이지만, 15만 개라는 규모 자체가 이 조직들이 얼마나 깊이 뿌리내렸는지를 보여줍니다. 조직 입장에서 중요한 시사점은 비즈니스 이메일 침해(BEC)와 소셜 엔지니어링 공격이 종종 동일한 범죄 인프라에서 비롯된다는 것입니다.

기업 관련성


☁️ Wiz, Google Cloud에 합류 — 320억 달러 인수 완료

Google이 공식적으로 320억 달러 규모의 Wiz 인수를완료했습니다. Wiz는 역사상 가장 빠르게 성장한 사이버보안 기업 중 하나로 성장한 클라우드 보안 스타트업입니다. Wiz는 Google Cloud 내 독립 브랜드로 계속 운영되며, 멀티클라우드 보안 플랫폼을 유지해 AWS, Azure, GCP 전반에서 작동합니다.

이번 거래는 클라우드 보안 지형을 재편합니다. Wiz의 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)이 Google Cloud에 통합되면서, 조직들은 이제 벤더 종속과 멀티클라우드 보안에 관한 전략적 결정에 직면합니다.

보안팀에 미치는 의미

고려 사항 영향
멀티클라우드 중립성Wiz는 멀티클라우드를 유지하겠다고 약속했지만, Google 소유가 되면서 AWS/Azure와의 기능 동등성에 대한 장기적 우려가 생깁니다
요금제Google의 막대한 자금력이 초기에는 경쟁적인 가격 정책을 이끌 수 있지만, 통합은 종종 가격 인상으로 이어집니다
데이터 주권GDPR/NIS2 규제 대상 기관은 Wiz가 Google Cloud 인프라와 통합됨에 따라 데이터 처리 계약을 재검토해야 합니다
대안 평가지금이 단일 벤더 종속을 피하기 위해 대안(Orca, Lacework, Prisma Cloud)을 평가할 시점입니다

🎅 BlackSanta EDR 킬러 — 러시아어권 위협 행위자, HR 부서를 노리다

⚠️ 심각: HR 직원을 노리는 EDR/AV 우회 악성코드

러시아어권 위협 행위자가 HR 부서를 표적으로 악성코드를 유포하며 BlackSanta를 전달합니다 — 이는 커널 수준에서 백신과 엔드포인트 탐지를 무력화할 수 있는 EDR 킬러로, 최종 페이로드를 배포하기 전에 작동합니다.

BlackSanta 캠페인이 특히 교묘한 이유는 HR 부서를 노린다는 점입니다 — 이력서, 자기소개서, 청구서 등 미확인 발신자의 첨부파일을 일상적으로 여는 팀입니다. 이 공격 체인은 EDR 킬러를 전달하며, 이는 커널 수준에서작동하며, 주요 페이로드(랜섬웨어 또는 인포스틸러로 추정)가 실행되기 전에 보안 도구를 무력화합니다.

이 기법인 BYOVD(Bring Your Own Vulnerable Driver)는 정상적으로 서명된 커널 드라이버를 악용해 보안 제품을 무력화합니다. EDR이 무력화되면 공격자는 시스템을 마음대로 장악할 수 있습니다.

왜 HR이 완벽한 표적인가

🛡️ 방어 권고 사항


오늘의 위협에 노출되어 있습니까?

KENSAI는 여러분의 인프라를 최신 취약점에 대해 지속적으로 모니터링하고, NIS2, DORA, GDPR 컴플라이언스 요건에 매핑하며, AI 위협 인텔리전스로 구동되는 감사 대응 보고서를 생성합니다.

무료 보안 스캔 시작하기 →

패치를 꾸준히 유지하고 경계를 늦추지 마십시오,
KENSAI 위협 인텔리전스 팀

AI 위협 인텔리전스 기반 일일 보안 브리핑. 매일 06:00 CET에 발행됩니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

CVE-2026-3879: Zohocorp ManageEngine Exchange Repo의 크로스사이트 스크립팅(XSS) 취약점 Trivy 공급망 공격으로 자격 증명 탈취 리디렉션 중...