剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 11분 읽기 2026년 3월 13일

VENON: 최초의 Rust 기반 뱅킹 악성코드가 브라질을 강타, Apple이 Coruna WebKit 익스플로잇 패치, 러시아 해커가 Signal 및 WhatsApp 표적

VENON 뱅킹 트로이목마 — 중남미 은행을 표적으로 한 최초의 Rust 기반 악성코드 — 가 브라질 금융기관 33곳을 강타했습니다. Apple은 구형 iOS의 Coruna WebKit 익스플로잇에 대한 긴급 패치를 배포했습니다. 러시아 해커들이 전 세계 정부 관료와 언론인의 Signal 및 WhatsApp 계정을 표적으로 삼고 있습니다. Wiz는 대규모 OAuth 동의 남용을 경고합니다. 그 외: Cisco IOS XR 패치, n8n 서버 탈취, 북한과 연계된 Polyfill 공급망 공격, Meta의 스캠 계정 15만 개 차단.


🦀 VENON: 최초의 Rust 기반 뱅킹 트로이목마, 브라질 은행 33곳 표적

⚠️ 심각: 새로운 악성코드 패러다임 — Rust 기반 뱅킹 트로이목마

ZenoX 연구진이 발견했습니다 VENON, 중남미 금융기관을 표적으로 하는 Rust로 작성된 최초의 뱅킹 트로이목마입니다. 이 악성코드는 브라질 은행 33곳을 DLL 사이드로딩, 뱅킹 오버레이 공격, LNK 하이재킹을 이용해 표적으로 삼습니다. 개발자 사용자명 "byst4"가 유출되었으며, 이 악성코드는 AI의 도움을 받아 개발된 정황을 보입니다.

중남미 뱅킹 악성코드 지형은 지난 10년 넘게 Delphi 기반 트로이목마가 장악해 왔습니다 — Grandoreiro, Casbaneiro, Mekotio 같은 계열이 대표적입니다. VENON은 근본적인 패러다임 전환을보여줍니다: 전체가 Rust로 작성된 뱅킹 트로이목마로, 위협 행위자들이 메모리 안전성과 고성능을 갖춘 언어로 도구를 현대화하고 있음을 입증합니다.

다음 기관 연구진이 발견했습니다: ZenoX, VENON은 정교한 다단계 공격 체인을 사용합니다:

악성코드에서 Rust가 중요한 이유

Rust로의 전환은 여러 전략적 이유에서 중요합니다:

개발자 사용자명 "byst4" 유출은 잠재적인 배후 추적 단서를 제공하는 동시에, 악성코드 개발팀 내부의 운영 보안 실패도 시사합니다.

🛡️ 금융기관을 위한 권고 사항


🍎 Apple, 구형 iOS 기기 대상 Coruna WebKit 익스플로잇 패치

⚠️ 심각: 구형 iOS에서 실전 악용 중인 WebKit 취약점

Apple이 iOS 16.7.15iOS 15.8.7을 배포하여, 다음을 통해 실전에서 악용된 WebKit 취약점을 패치했습니다: Coruna 익스플로잇. iOS 17/18로 업그레이드할 수 없는 구형 iOS 15·16 기기는 악성 웹 콘텐츠를 통한 원격 코드 실행에 취약했습니다.

Apple은 다음 기기를 위한 긴급 보안 업데이트를 배포했습니다: 구형 iOS 기기 — 즉, 최신 버전을 지원할 수 없어 여전히 iOS 15 및 iOS 16을 사용 중인 기기가 대상입니다. 이번 패치는 연구자들이 다음과 같이 부르는 익스플로잇 체인을 통해 실전에서 악용된 WebKit 취약점을 해결합니다: Coruna 익스플로잇 체인.

이는 특히 중요한데, 많은 조직이 '너무 오래돼서 상관없다'고 여기는 기기들에 영향을 미치기 때문입니다 — 하지만 실제로는 수백만 대의 iPhone과 iPad가 기업 환경, 특히 교육, 의료, 정부 부문에서 여전히 iOS 15나 16을 사용하고 있습니다.

영향받는 장치

구형 기기 패치가 중요한 이유

WebKit 취약점이 특히 위험한 이유는 악용에 필요한 것이 악성 웹페이지 방문뿐이기때문입니다. 앱 설치도, 링크 클릭 이상의 사용자 상호작용도 필요 없습니다. Coruna 익스플로잇은 이를 악용해 패치되지 않은 기기에서 원격 코드 실행을 달성합니다.

🛡️ 즉시 조치 사항


🕵️ 러시아 해커, 전 세계 Signal 및 WhatsApp 계정 표적

⚠️ 심각: 국가 배후 메시징 앱 계정 탈취

네덜란드 정보기관 MIVD와 AIVD가 러시아와 연계된 해커들이 다음을 적극적으로 표적으로 삼고 있다는 공개 경고를 발표했습니다: Signal 및 WhatsApp 계정 전 세계 정부 관료, 언론인, 군 관계자의 계정입니다. 독일도 지난달 유사한 경고를 발표했습니다.

네덜란드 정보기관은 러시아 국가 연계 행위자들이 보안 메시징 계정을 침해하기 위해 벌이는 조직적 캠페인을 공개했습니다. 공격자들은 두 가지 주요 기법을 사용합니다:

공격 기법 1: 가짜 Signal 지원 챗봇

공격자들은 가짜 Signal 지원 챗봇을 만들어, 계정을 확인하거나 '보안 문제'를 지원하겠다는 명목으로 표적에게 연락합니다. 이 챗봇은 피해자의 인증 코드나 PIN을요청하며, 이를 이용해 공격자의 기기에 피해자의 Signal 계정을 등록합니다. 등록이 완료되면 공격자는 수신되는 모든 메시지에 완전히 접근할 수 있습니다.

공격 기법 2: 연결된 기기 악용

여러 기기에서 Signal에 접근할 수 있도록 설계된 '연결된 기기' 기능이 악용되고 있습니다. 공격자들은 피해자를 속여 QR 코드를 스캔하도록 만들며, 이를 통해 공격자의 기기가 피해자의 Signal 계정에 연결됩니다. 이 방식은 피해자가 접근 권한을 잃지 않은 채로 공격자에게 모든 메시지에 대한 실시간 접근 권한을 부여하므로 탐지가 훨씬 어렵습니다.

독일 BSI도 지난달 유사한 경고를 발표하며, 이것이 유럽 전역의 캠페인임을 확인했으며, 그 영향력은 전 세계에 미칩니다. 표적에는 외교관, 국방 관료, 언론인, NGO 종사자 등 러시아 정보기관이 관심을 가질 만한 통신을 하는 모든 사람이 포함됩니다.

⚠️ 경고: WhatsApp도 표적

이 캠페인은 Signal을 넘어 WhatsApp까지확대되어, 유사한 소셜 엔지니어링 기법으로 인증 코드를 탈취하고 다중 기기 기능을 악용합니다. 업무용 커뮤니케이션에 WhatsApp을 사용하는 조직은 동일한 방어 조치를 적용해야 합니다.

🛡️ 방어 조치


🔑 OAuth 동의 남용 캠페인 — Wiz, 대규모 토큰 탈취 경고

⚠️ 경고: 악성 OAuth 앱 19개가 동의 피로도를 악용

클라우드 보안 기업 Wiz가 다음을 이용한 대규모 캠페인을 확인했습니다: 서로 다른 악성 OAuth 애플리케이션 19개 Adobe, DocuSign, OneDrive를 사칭해 액세스 토큰을 탈취합니다. 이 캠페인은 '동의 피로도'를 악용하며 2025년 초부터 활동해 왔습니다.

Wiz 연구진은 클라우드 아이덴티티의 근본적인 약점을 악용하는, 현재 활발히 진행 중인 대규모 OAuth 동의 남용 캠페인을 발견했습니다: 사용자들은 동의 프롬프트를 읽지 않고 '수락'을 클릭하는 데 익숙해져 있다는 점입니다.

공격은 다음과 같이 진행됩니다:

  1. 피해자가 공유 문서나 필수 애플리케이션을 언급하는, 정상적으로 보이는 이메일이나 메시지를 받습니다
  2. 링크를 클릭하면 OAuth 동의 화면이 표시되며, Adobe Acrobat, DocuSign, Microsoft OneDrive를 사칭한 앱입니다
  3. 이 동의 화면은 이메일 접근, 파일 읽기, 프로필 정보 등의 권한을 요청합니다
  4. 사용자가 '수락'을 클릭하면 OAuth 액세스 토큰이 공격자의 리디렉션 URL로 전송됩니다
  5. 이제 공격자는 피해자의 클라우드 계정에 대한 지속적인 API 접근 권한을 갖게 됩니다 — 비밀번호도, MFA 우회도 필요 없습니다

이 공격이 특히 위험한 이유는 MFA를 완전히 우회하기때문입니다. 피해자는 자신의 자격 증명과 MFA로 인증한 뒤, 악성 앱에 액세스 토큰을 부여합니다. 공격자는 비밀번호가 전혀 필요하지 않습니다.

NIS2 및 DORA 관련 시사점

🛡️ 완화 조치


🌐 Cisco, 고위험 IOS XR 취약점 패치

⚠️ 경고: 기업 네트워크 인프라 위험 노출

Cisco가 다음에 대한 패치를 배포했습니다: IOS XR의 고위험 취약점 서비스 거부, 명령 실행, 기기 완전 탈취로 이어질 수 있습니다. 이는 기업 라우팅 및 스위칭 인프라에 영향을 미칩니다.

Cisco는 다음 제품의 다수 고위험 취약점을 다루는 보안 권고를 발표했습니다: IOS XR, Cisco의 통신사급 및 기업용 라우팅 플랫폼을 구동하는 운영체제입니다. 이 취약점들은 네트워크 인프라의 핵심에 있는 기기 — 즉 중요한 트래픽 흐름을 처리하는 라우터와 스위치 — 에 영향을 미칩니다.

이 취약점들로 공격자는 다음을 수행할 수 있습니다:

핵심 인프라에 미치는 영향

IOS XR은 Cisco ASR, NCS, CRS 시리즈 라우터를 구동합니다 — 이들 기기는 ISP, 통신사, 데이터센터, 대기업에배포되어 있습니다. 공격이 성공하면 백본 연결이 중단되어 수천 개의 다운스트림 사용자와 서비스에 영향을 줄 수 있습니다.

🛡️ 패치 우선순위


🔧 Splunk 및 Zoom, 심각한 취약점 패치

⚠️ 경고: 널리 배포된 기업용 소프트웨어의 심각한 결함

다음 두 제품 모두 SplunkZoom이 심각 및 고위험 취약점에 대한 패치를 배포했습니다. Splunk의 결함은 다음을 허용합니다: 임의 셸 명령 실행. Zoom의 취약점은 다음을 가능하게 합니다: 권한 상승.

Splunk — 전 세계 보안 운영 센터에서 로그 관리와 SIEM 용도로 사용됩니다 — 는 인증된 공격자가 Splunk 서버에서 임의 셸 명령을 실행할 수 있게 하는 취약점을 패치했습니다. Splunk 인스턴스는 대개 전체 인프라의 로그에 접근할 수 있으므로, Splunk 서버가 침해되면 공격자는 조직의 전체 보안 태세를 들여다볼 수 있게 됩니다.

Zoom은 동시에 권한 상승 취약점에 대한 패치를 배포했습니다. Zoom은 거의 모든 조직에서 화상회의 용도로 배포되어 있으므로, 이 결함들은 광범위한 공격 표면에 해당합니다.

🛡️ 필요한 조치


⚡ n8n 심각한 취약점, 인증 없이 서버 탈취 허용

⚠️ 심각: 자동화 플랫폼의 미인증 RCE

다음의 심각한 취약점으로 인해 n8n 워크플로 자동화 플랫폼에서 인증되지 않은 공격자가 임의 코드를 실행하고, 자격 증명을 탈취하고, 서버를 장악할 수 있습니다. n8n 인스턴스는 대개 내부 시스템, API, 데이터베이스에 폭넓게 접근할 수 있습니다.

바로 n8n 오픈소스 워크플로 자동화 플랫폼 — API 연동, 데이터 파이프라인, 비즈니스 프로세스 자동화에 사용됨 — 에 심각한 취약점이 있어, 인증되지 않은 공격자가 n8n 서버를 완전히 장악할 수 있습니다.

이것이 특히 위험한 이유는 n8n 인스턴스가 대개 다음을 갖추고 구성되기 때문입니다: 수십 개의 연동 서비스에 대한 자격 증명 — 데이터베이스, 클라우드 API, 이메일 서버, CRM 시스템 등입니다. n8n 인스턴스 하나만 침해되어도 연동된 전체 인프라로 침해가 확산될 수 있습니다.

공격 표면

🛡️ 즉시 조치 사항


💉 Ally WordPress 플러그인 SQL 인젝션 — 20만 개 이상 사이트 노출

⚠️ 경고: SQL 인젝션이 20만 개 이상의 WordPress 사이트에 영향

다음의 SQL 인젝션 취약점이 Starter Templates by flavor(Starter Templates) WordPress 플러그인에서 발견되어 20만 개 이상의 웹사이트가 데이터베이스 추출 공격에 노출되었습니다. 공격자는 사용자 자격 증명, 개인정보, 구성 정보 등 민감한 정보를 추출할 수 있습니다.

인기 WordPress 플러그인에서 심각한 SQL 인젝션 취약점이 발견되었으며, 이 플러그인은 20만 개 이상의 웹사이트에설치되어 있습니다. 이 결함으로 공격자는 악성 SQL 쿼리를 삽입해 관리자 자격 증명, 사용자 개인정보, 구성 시크릿 등 민감한 데이터베이스 정보를 추출할 수 있습니다.

WordPress 플러그인은 여전히 가장 많이 악용되는 공격 경로 중 하나입니다 웹 전반에서. 많은 조직이 WordPress 사이트를 핵심 인프라와 동일한 수준의 보안을 적용하지 않고 '그냥 웹사이트'로 취급합니다 — 이런 사이트들이 고객 데이터, 리드 생성 폼, 결제 정보를 자주 처리한다는 점을 고려하면 위험한 부주의입니다.

🛡️ WordPress 보안 조치


🇰🇵 Polyfill 공급망 공격, 북한과 연계된 것으로 밝혀져

⚠️ 심각: 주요 공급망 공격 배후 추적 업데이트

2024년 Polyfill.io 공급망 공격 — 10만 개 이상의 웹사이트를 침해했습니다 — 은 처음에는 중국 위협 행위자의 소행으로 지목되었습니다. 그러나 인포스틸러 감염에서 나온 새로운 증거가 이제 북한의 개입을 드러냈습니다.

Polyfill.io 사건은 2024년 가장 중대한 소프트웨어 공급망 공격 중 하나였습니다 . 브라우저 호환성을 위한 JavaScript 폴리필을 제공하기 위해 10만 개 이상의 웹사이트가 사용하던 Polyfill.io CDN을 악의적 행위자가 장악해, 방문자에게 제공되는 JavaScript에 악성 코드를 삽입했습니다.

이 공격은 Polyfill.io 도메인을 중국 기업이 인수한 이후 처음에는 중국 주체의 소행으로 지목되었습니다. 그러나 인포스틸러 감염에서 나온 새로운 정보가 이번 작전과 연관된 기기에서 확보되어 북한의 개입을 드러냈습니다 — 이는 이번 캠페인이 협업이었거나, 북한 행위자가 중국 위장 기업 배후에 있었을 가능성을 시사합니다.

시사점

🛡️ 공급망 보안 조치


🚔 Meta, 신규 보호 도구 출시 — 스캠 계정 15만 개 차단

Meta는 다음을 발표했습니다: 15만 개 이상의 계정 비활성화 주로 동남아시아에서 운영되는 스캠 센터를 뒷받침하던 계정들입니다. 이 계정들은 전 세계적으로 수십억 달러의 손실을 초래한 돼지 도살(pig-butchering)형 사기, 로맨스 사기, 투자 사기 조직과 연계되어 있었습니다.

계정 차단과 더불어 Meta는 새로운 보호 도구를 출시합니다. 이는 잠재적인 스캠 상호작용을 실시간으로 식별하고 사용자에게 경고하도록 설계되었습니다. 이 도구는 AI를 활용해 비정상적인 메시지 패턴, 금전 요청 등 스캠 조직에 부합하는 패턴을 탐지합니다.

기업 관련성


🏥 Bell Ambulance 데이터 유출 — 23만 8천 명 영향

⚠️ 경고: 23만 8천 명에 영향을 미친 의료 데이터 유출

Bell Ambulance가 약 23만 8천 명에게 영향을 미친 데이터 유출을 공개했습니다. 유출된 데이터에는 사회보장번호, 운전면허 정보, 개인 건강 정보가 포함됩니다.

응급의료서비스 제공업체인 Bell Ambulance는 다음의 민감한 개인정보를 노출시킨 중대한 데이터 유출을 확인했습니다: 23만 8천 명. 침해된 데이터에는 다음이 포함됩니다:

이번 유출 사고는 의료 기관이 지속적으로 안고 있는 취약성을 여실히 보여줍니다. 구급 서비스 및 응급의료 제공기관은 대개 노후한 IT 시스템, 제한된 사이버보안 예산, 보안보다 가용성을 우선시하는 고압적인 운영 환경 속에서 운영됩니다.

🛡️ 의료 기관을 위한 교훈


🏛️ 미 상원, Joshua Rudd를 NSA 및 미 사이버사령부 수장으로 인준

미 상원은 Joshua Rudd를 다음 두 기관의 신임 수장으로 인준했습니다: 국가안보국(NSA)미 사이버사령부 — 신호정보와 군사 사이버 작전을 결합한 "듀얼햇" 직책입니다. Rudd는 국가 배후 사이버 위협이 고조되는 중대한 시기에 지휘권을 맡습니다.

이번 인준은 다음에 대한 우려가 고조되는 가운데 이뤄졌습니다:

유럽 조직에게 이번 미국 사이버 지휘부 교체가 의미 있는 이유는 NSA 및 사이버사령부의 정보 공유가 (Five Eyes 및 NATO를 통해) 동맹국과 이뤄지며, 이는 유럽 CERT 및 보안팀이 이용할 수 있는 위협 인텔리전스 피드와 방어 역량에 직접적인 영향을 미치기 때문입니다.


오늘의 위협에 노출되어 있습니까?

KENSAI는 최신 취약점에 대해 여러분의 인프라를 지속적으로 모니터링하고, 이를 NIS2, DORA, GDPR 컴플라이언스 요건에 매핑하며, AI 위협 인텔리전스를 기반으로 감사 대응 보고서를 생성합니다.

무료 보안 스캔 시작하기 →

경계를 늦추지 말고 선제적으로 패치하세요,
KENSAI 위협 인텔리전스 팀

AI 위협 인텔리전스 기반 일일 보안 브리핑. 매일 06:00 CET에 발행됩니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

Smart Slider WordPress 취약점으로 사이트 80만 개 위험 노출, LangChain AI 프레임워크 3중 취약점으로 기밀 유출, TeamPCP의 Telnyx WAV 스테가노그래피 악용 기업용 VPN 제로데이 + AI 학습 데이터 디바이스 코드 피싱 37배 증가, TA416의 유럽 표적 공격, LinkedIn BrowserGate, Qilin의 Die Linke 공격