INTERPOL 작전 Synergia III가 72개국에서 악성 IP 4만 5천 개를 해체하고 94명을 체포했습니다. Google이 공격에 악용된 Chrome 제로데이 2건을 긴급 패치했습니다. SocksEscort IP 36만 9천 개 규모의 프록시 봇넷이 해체되었습니다. 중국 APT CL-STA-1087이 동남아시아 군을 표적으로 삼고 있습니다. Starbucks가 직원 데이터 유출 사실을 공개했습니다. Storm-2561이 가짜 기업용 VPN 클라이언트를 유포하고 있습니다. 폴란드 원자력 연구센터가 사이버 공격의 표적이 되었습니다.
INTERPOL은 다음의 해체를 발표했습니다: 악성 IP 주소 4만 5천 개 및 피싱, 악성코드, 랜섬웨어 캠페인에 사용된 서버로, 작전 Synergia III의 일환입니다. 올해 최대 규모의 공조 사이버범죄 단속입니다.
이번 작전은 72개국 및 영토에 걸쳐 진행되어, 94명 체포로 이어졌으며, 추가로 110명이 수사를 받고 있습니다. 전 세계 주요 거점에 대한 급습을 통해 전자기기 및 서버 총 212대가 압수되었습니다.
주목할 만한 지역별 성과는 다음과 같습니다:
| 지표 | 세부 내용 |
|---|---|
| 해체된 IP/서버 | 4만 5천 개 이상 |
| 참여국 | 72 |
| 체포 | 94명(추가 110명 수사 중) |
| 압수 기기 | 212대 |
| 범위 | 피싱, 악성코드, 랜섬웨어 인프라 |
시사점: 이번 작전은 사이버범죄 인프라에 대한 국제 법 집행 공조의 효과가 점점 커지고 있음을 보여줍니다. 그러나 4만 5천 개라는 규모 자체는 범죄 인프라가 여전히 얼마나 방대한지를 보여줍니다.
Google은 다음을 패치하기 위해 긴급 보안 업데이트를 배포했습니다: 고위험 Chrome 취약점 2건 . 패치가 제공되기 전 실제 공격에서 제로데이로 실전 악용되었습니다.
Google은 표준 책임 있는 공개 관행에 따라 대다수 사용자가 업데이트를 마칠 때까지 구체적인 기술 세부사항을 공개하지 않고 있습니다. 두 취약점 모두 고위험 등급이며 표적 공격에서 악용되었습니다.
이는 Google이 Chrome 제로데이 악용에 맞서 계속 벌이고 있는 싸움을 보여줍니다 — 2025년 한 해에만 90건의 제로데이가 추적된 추세를 잇는 것입니다. Chrome은 30억 명 이상의 사용자를 보유한 세계에서 가장 많이 사용되는 브라우저로, 어떤 제로데이 악용이든 파급력이 극도로 큽니다.
필요한 조치: 다음을 통해 Chrome을 즉시 업데이트하십시오: chrome://settings/help. 업데이트 후 브라우저를 재시작하십시오. 기업 관리자는 그룹 정책이나 MDM을 통해 업데이트를 배포해야 합니다. 고위험 사용자에게는 Chrome의 향상된 보호 모드 활성화를 고려하십시오.
법원의 승인을 받은 국제 작전이 다음을 해체했습니다: SocksEscort, 수천 대의 가정용 라우터를 노예화해 대규모 사기에 사용되는 봇넷으로 만든 범죄 프록시 서비스로, 다음에 대한 접근 권한을 판매했습니다: IP 주소 36만 9천 개 163개국에 걸쳐서입니다.
SocksEscort는 가정 및 소기업의 인터넷 라우터를 악성코드로 감염시킨 뒤, 진짜 위치를 숨기려는 범죄자들에게 침해된 기기를 통한 프록시 접근을 판매했습니다. 이 서비스는 2020년 여름부터 운영되어 왔습니다.
| 항목 | 정보 |
|---|---|
| 제공된 총 IP 수 | 163개국에 걸쳐 36만 9천 개 |
| 현재 감염된 활성 라우터 | 약 8,000대(2026년 2월 기준) |
| 미국 내 감염 | 2,500대 |
| 운영 시작 시점 | 2020년 여름 |
| 서비스 광고 문구 | "고정 주거용 IP, 무제한 대역폭" |
필요한 조치: 가정용 라우터에 이상 동작이나 알 수 없는 펌웨어 변경이 있는지 확인하십시오. 침해가 의심되면 즉시 공장 초기화 후 펌웨어를 업데이트하십시오. 중소기업은 모든 엣지 네트워크 기기를 점검해야 합니다.
다음으로 추적되는 중국 연계 추정 APT가 CL-STA-1087, 적어도 2020년부터 이어져 온 정교한 사이버 첩보 캠페인에서 동남아시아 군 조직을 표적으로 삼아 왔으며, 다음과 같이 명명된 맞춤형 악성코드를 배포합니다: AppleChris 및 MemFun.
Palo Alto Networks Unit 42는 이번 캠페인이 "전략적 작전 인내심"을 보여준다고 보고합니다 — 공격자들은 대량 데이터 탈취 대신 매우 표적화된 정보 수집에 집중했으며, 특히 다음과 관련된 파일을 찾았습니다:
이번 캠페인은 정교하게 설계된 전달 방식, 방어 회피 전략, 매우 안정적인 작전 인프라, 상용 보안 제품의 탐지를 회피하는 맞춤형 도구 등 지능형 지속 위협(APT) 작전의 특징을 보입니다.
NIS2 관련성: 이번 캠페인은 방위 및 핵심 인프라 부문에 대한 지속적인 국가 배후 위협을 보여줍니다. EU 방위 공급망에 속한 조직은 이와 유사한 장기 잠복형 캠페인을 탐지하고 대응할 수 있도록 NIS2 사고 신고 역량을 갖춰야 합니다.
Starbucks가 다음에 대한 위협 행위자의 무단 접근 이후, 수백 명의 직원에게 영향을 미친 데이터 유출을 공개했습니다: Starbucks Partner Central 계정 — 회사의 내부 직원 포털입니다.
침해된 데이터의 전체 범위는 공개되지 않았지만, Partner Central에는 대개 직원 개인정보, 급여 정보, 근무 일정, 복리후생 데이터가 담겨 있습니다. Starbucks는 영향을 받은 직원에게 통지하고 신용 모니터링 서비스를 제공하고 있습니다.
핵심 시사점: 내부 직원 포털은 여전히 고가치 표적입니다. 조직은 모든 직원 대상 시스템에 MFA를 강제하고, 이상 로그인 탐지를 구현하며, 접근 패턴을 정기적으로 점검해야 합니다 — 특히 개인정보와 재무 데이터를 담고 있는 포털은 더욱 그렇습니다.
다음으로 추적되는 위협 행위자가 Storm-2561, 다음을 사칭한 가짜 기업용 VPN 클라이언트를 유포하고 있습니다: Ivanti, Cisco, 및 Fortinet. 정교하게 위장한 가짜 다운로드 사이트를 통해, 의심하지 않는 기업 사용자로부터 VPN 자격 증명을 탈취합니다.
이 캠페인은 VPN 클라이언트를 다운로드하거나 연결 문제를 해결하려는 직원을 표적으로 삼습니다. 가짜 사이트는 정식 벤더의 다운로드 페이지를 정교하게 모방하며, 악성 설치 파일은 실제 VPN 클라이언트처럼 작동하면서 동시에 백그라운드에서 자격 증명을 수집합니다.
필요한 조치:
폴란드의 국립원자력연구센터(NCBJ)가 해커들이 IT 인프라를 표적으로 한 사이버 공격을 확인했으며, 피해가 발생하기 전에 탐지 및 차단되었습니다. 세부사항은 제한적으로 공개되었지만, 원자력 연구시설이 표적이 되었다는 사실 자체가 유럽 핵심 인프라에 대한 위협이 중대하게 고조되고 있음을 보여줍니다.
이번 사고는 국가 배후 행위자들이 유럽 전역의 원자력 및 에너지 인프라를 표적으로 삼는 광범위한 패턴을 잇는 것입니다 — 현재의 지정학적 정세와 핵심 인프라 운영자에 대한 NIS2 요건을 고려하면 특히 우려스러운 부분입니다.
NIS2 시사점: 원자력 시설은 NIS2의 "필수 기관" 분류에 해당하며 가장 엄격한 요건이 적용됩니다. 이번 사고는 EU 에너지 부문 전반의 컴플라이언스 집행을 가속할 가능성이 높습니다.
바로 FBI가 악성코드가 포함된 Steam 게임을 설치한 게이머들에게 정보 제공을 요청하고 있습니다. 이는 다음에 대한 진행 중인 수사의 일환입니다: 악성 게임 8종이 인기 게임 플랫폼에 업로드된 사건입니다.
이 게임들은 Steam 마켓플레이스에 업로드되었으며 숨겨진 악성코드로 플레이어의 시스템을 침해했습니다. Valve가 해당 게임들을 삭제했지만, 설치한 사람은 누구든 침해되었을 수 있습니다. FBI는 이 악성 업로드의 배후 개발자들을 대상으로 사건을 구축하고 있습니다.
필요한 조치: 최근 플랫폼에서 삭제된 의심스러운 Steam 게임을 설치한 적이 있다면, 전체 악성코드 검사를 실행하고 FBI IC3 포털에 연락하십시오. 조직은 기업 기기에서 게임 플랫폼 사용을 제한해야 합니다.
| 기사 | 영향 |
|---|---|
| VENON Rust 뱅킹 악성코드 | 브라질 은행 33곳을 표적으로 한 최초의 Rust 기반 뱅킹 트로이목마, 자격 증명 탈취용 오버레이 사용 |
| Microsoft Outlook 동기화 문제 | 클래식 Outlook 데스크톱 클라이언트에서 이메일 동기화 및 연결 문제 발생 |
| Windows 11 Samsung C 드라이브 버그 | 2026년 2월 업데이트로 Samsung 노트북 사용자가 C 드라이브 접근 권한 상실 |
| Loblaw 고객 데이터 유출 | 캐나다 대형 유통업체, 보안 사고 이후 모든 고객 계정 강제 로그아웃 |
✅ 위협 인텔리전스 피드 — 여러분의 공격 표면을 INTERPOL이 표시한 인프라 및 알려진 악성 IP와 실시간으로 대조합니다
✅ 브라우저 취약점 추적 — 조직의 엔드포인트에 영향을 미치는 Chrome 및 브라우저 제로데이에 대한 즉각적인 경보
✅ 엣지 디바이스 스캐닝 — 라우터와 네트워크 장비가 범죄 프록시 네트워크에 편입되기 전에 침해 여부를 탐지합니다
✅ VPN 보안 검증 — VPN 클라이언트 무결성을 검증하고 자격 증명 수집용 위장 인프라를 탐지합니다
✅ NIS2 컴플라이언스 모니터링 — 원자력, 에너지, 방위 부문을 포함한 핵심 인프라 기관을 위한 지속적인 컴플라이언스 추적
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀