사이버보안 집행에 있어 기념비적인 한 주였습니다: INTERPOL이 72개국에 걸쳐 4만 5천 개의 악성 IP를 소탕하는 사상 최대 규모의 공조 작전을 실시했습니다. EU 집행위원회와 EDPB는 DMA-GDPR 연계에 관한 공동 가이드라인을 발표했습니다. 폴란드의 원자력 연구센터가 사이버공격을 당했습니다. Chrome은 실전에서 악용되던 제로데이 취약점 2건을 패치했습니다. AppsFlyer SDK가 공급망 공격의 표적이 되었습니다. 이란 연계 그룹은 전 세계 핵심 인프라를 노리고 있습니다.
INTERPOL은 지금까지 중 가장 광범위한 사이버범죄 작전을 발표하며, 피싱, 악성코드, 랜섬웨어 캠페인에 사용된 악성 IP 주소 및 서버 4만 5천 개를 압수했습니다. 대상 지역은 72개국 및 지역.
94명 체포되었고, 110명이 추가로 수사 중입니다. 공조 급습 과정에서 전자기기 및 서버 212대가 압수되었습니다. 방글라데시에서만 대출 사기, 신원 도용, 신용카드 사기와 관련해 용의자 40명이 체포되고 기기 134대가 압수되었습니다. 토고에서는 주거 지역에서 사기단을 운영하던 용의자 10명이 검거되었습니다.
이번 작전은 사이버 영역에서 국제 법 집행기관의 운영 역량이 점점 커지고 있음을 보여주며, 이는 NIS2 지침이 강조하는 국경 간 협력 및 정보 공유의 핵심 축이기도 합니다. 컴플라이언스 팀에게 이번 소탕 작전은 여러 규제 기대치를 재확인시켜 줍니다:
병행 작전에서 당국은 SocksEscort라는 범죄형 프록시 서비스를 해체했습니다. 이 서비스는 2020년부터 163개국에서 가정용 라우터 36만 9천 대를 봇넷으로 예속시켜 왔습니다. 이 서비스는 스팸 차단목록을 우회하기 위한 "무제한 대역폭의 고정 주거용 IP"를 판매했으며, 2026년 2월 기준 감염된 라우터 약 8천 대가 활성 상태였습니다.
컴플라이언스 시사점: 웹 스크래핑, 광고 검증, 시장 조사를 위해 가정용 프록시 서비스를 사용하는 조직은 자사 공급업체가 침해된 인프라에서 운영되고 있지 않은지 확인해야 하며, 이는 NIS2와 DORA 모두에서 요구하는 공급망 실사 의무입니다.
EU 집행위원회와 유럽 데이터 보호이사회(EDPB)는 다음의 연계를 다루는 공동 가이드라인 초안에 대한 공개 의견 수렴 결과를 개별적으로 발표했습니다: 디지털시장법(DMA) 그리고 일반 개인정보보호법(GDPR).
DMA는 게이트키퍼(Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft)에게 데이터 이동성과 상호운용성을 보장하도록 요구합니다. 그러나 GDPR은 개인정보의 공유 및 처리 방식을 제한합니다. 이번 가이드라인은 두 규제가 어디서 교차하고, 겹치고, 잠재적으로 충돌하는지를 명확히 합니다.
동시에, 지정된 게이트키퍼 6곳은 지난 1년간 이행한 변경 사항에 대한 갱신된 컴플라이언스 보고서를 제출했습니다. 집행위원회는 의무를 이행하지 않은 부분에 대해 집행 조치를 위해 이 보고서들을 검토하고 있습니다.
필요한 조치: 비즈니스 사용자, 광고주, 또는 앱 개발자로서 게이트키퍼 플랫폼과 상호작용하는 조직은 DMA의 데이터 접근 권리가 자사의 GDPR 의무와 어떻게 상호작용하는지 이해하기 위해 가이드라인 초안을 검토해야 합니다.
폴란드의 국립 원자력 연구센터(NCBJ)는 해커가 자사 IT 인프라를 노렸다고 확인했습니다. 이 공격은 운영상 피해를 일으키기 전에 탐지 및 차단되었지만, 이번 사건은 EU 내 핵심 인프라를 향한 위협이 갈수록 커지고 있음을 보여줍니다.
원자력 연구시설은 NIS2의 필수 기관 분류에 해당합니다. NCBJ에 대한 공격은 — 그 결과와 무관하게 — NIS2 제23조에 따른 의무적 사고 보고를 촉발합니다: 최초 통지는 24시간 이내, 전체 사고 보고서는 72시간 이내, 최종 보고서는 1개월 이내에.
동시에 진행 중인 상황에서, 보안 연구자들은 이란 연계 해킹 그룹이 중동 인프라를 넘어 다음으로 표적을 확대하고 있다고 보고했습니다: 미국 방위 산업체, 발전소, 정수시설. 의료기기 제조사인 Stryker에 대한 이란 연계 공격은 제조 및 배송 운영을 마비시켰으며, 공격자는 전통적인 악성코드 대신 기존의 엔드포인트 관리 소프트웨어를 이용해 기기를 초기화했습니다.
| 프레임워크 | 관련성 |
|---|---|
| NIS2 | 원자력, 에너지, 의료 기관은 필수 기관으로서 강화된 사이버보안 조치와 사고 보고 의무를 요구받습니다 |
| DORA | 표적이 된 분야의 ICT 서비스에 의존하는 금융기관은 제3자 리스크 노출로 재평가가 필요합니다 |
| EU AI Act | 핵심 인프라 관리에 사용되는 AI 시스템은 고위험으로 분류되어 적합성 평가가 요구됩니다 |
| GDPR | 의료 및 연구시설에 대한 공격은 개인정보를 침해할 수 있으며, 제33조에 따른 침해 통지를 촉발할 수 있습니다 |
Google은 Chrome 146을 출시하여 실전에서 활발히 악용되던 제로데이 취약점 2건을 패치했습니다. 이 결함은 공격자가 데이터를 조작하고 보안 제한을 우회할 수있게 하며, 잠재적으로 코드 실행으로 이어질 수 있습니다. Google은 2025년 한 해 동안 버그 바운티 보상금으로 1,700만 달러를 지급했으며, 이 중 Chrome 취약점에만 370만 달러가 지급되었습니다.
해당 AppsFlyer 웹 SDK는 일시적으로 탈취되어, 다음을 목적으로 하는 악성 JavaScript 코드가 삽입되었습니다: 암호화폐 탈취. 이 공급망 침해는 인기 있는 모바일 어트리뷰션 및 마케팅 분석 플랫폼을 사용하는 웹사이트들에 영향을 미쳤습니다.
NIS2 공급망 요건: 이 두 사건은 NIS2 제21조(2)(d)가 공급망 보안 평가를 의무화하는 이유를 잘 보여줍니다. 조직은 브라우저 인프라부터 제3자 SDK에 이르기까지 소프트웨어 의존성의 보안 태세를 평가해야 합니다.
DORA ICT 제3자 리스크: 마케팅 분석을 위해 AppsFlyer를 사용하는 금융기관은 이번 SDK 침해가 DORA의 분류 체계상 보고 대상 ICT 사고에 해당하는지 평가해야 합니다.
Microsoft는 다음을 수정하기 위한 대역외 핫패치를 출시했습니다: 원격 코드 실행(RCE) 취약점 — Windows 11 Enterprise의 라우팅 및 원격 액세스 서비스(RRAS)에서 발견되었습니다. 별도로, 2026년 2월 보안 업데이트 이후 Samsung 관련 문제로 일부 Windows 11 사용자가 C: 드라이브에 접근하지 못하는 현상도 확인되었습니다.
DG CONNECT와 DG ENEST는 EU 가입 후보국의 대표단을 초청해 디지털서비스법(DSA)에관한 TAIEX 워크숍을 개최하며 플랫폼 규제 분야의 가입 절차를 지원했습니다. 이는 EU가 현재 회원국을 넘어 디지털 규제 프레임워크를 확장하려는 의도를 시사합니다.
가입 후보국(서부 발칸, 우크라이나, 몰도바, 튀르키예, 조지아)에서 활동하는 조직에게는 DSA, DMA, NIS2를 포함한 EU 디지털 컴플라이언스 프레임워크를 조기에 도입하는 것이 가입 협상이 진전됨에 따라 경쟁 우위가 될 것입니다.
NIS2, DORA, GDPR, EU AI Act에 대한 지속적인 취약점 스캐닝, 공급망 리스크 평가, 규제 컴플라이언스 매핑을 제공합니다.
무료 보안 스캔 시작 →컴플라이언스를 유지하세요. 안전을 유지하세요.
🗡️ KENSAI 보안 및 컴플라이언스 팀
2026년 3월 15일