剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 2026년 3월 16일 8분 읽기

중국 APT, 동남아시아 군 표적 — Loblaw 및 Starbucks 데이터 유출 — HPE 심각한 취약점 — 이란 연계 사이버 위협 확대

중국 국가 배후 APT가 동남아시아 군 조직을 겨냥한 수년간의 첩보 캠페인에서 맞춤형 AppleChris 및 MemFun 악성코드를 배포하고 있습니다. Loblaw와 Starbucks가 고객과 직원에게 영향을 미친 데이터 유출을 보고했습니다. 심각한 HPE AOS-CX 취약점으로 인증 없이 관리자 비밀번호를 재설정할 수 있습니다. 이란 연계 해커들이 미국 핵심 인프라로 표적을 확대하고 있습니다. AI 보안 스타트업들이 합산 8천만 달러를 유치했습니다. FBI가 악성코드가 심긴 Steam 게임을 수사하고 있습니다.


🇨🇳 중국 APT, 맞춤형 악성코드로 동남아시아 군 표적

Palo Alto Networks Unit 42는 다음으로 추적되는 정교하고 수년에 걸친 사이버 첩보 캠페인을 공개했습니다: CL-STA-1087 — 중국 기반으로 추정되는 위협 클러스터로, 다음을 표적으로 삼습니다: 동남아시아 군 조직 적어도 2020년부터입니다.

캠페인 세부사항

공격자들은 다음 두 가지 맞춤형 악성코드 계열을 배포했습니다 — AppleChrisMemFun — 정교하게 설계된 전달 방식, 방어 회피 전략, 매우 안정적인 작전 인프라를 활용했습니다. 이번 캠페인은 매우 표적화된 정보 수집에 집중했으며, 대량 데이터 탈취보다는 군사 역량, 조직 구조, 서방 군과의 협력 활동에 관한 파일을 구체적으로 찾았습니다.

기술 지표

NIS2 및 DORA 관련 시사점

이번 캠페인은 동남아시아 군을 표적으로 하지만, 유럽의 방위 및 핵심 인프라 조직도 국가 행위자로부터 유사한 APT 위협에 직면해 있습니다. 다음에 따라: NIS2 제21조, 방위 공급업체와 핵심 인프라 운영자를 포함한 필수 기관은 다음을 포함해 국가 배후 사이버 위협에 대응하는 조치를 이행해야 합니다:


🔓 Loblaw 및 Starbucks 데이터 유출

Loblaw: 고객 정보 침해

Loblaw Companies Limited가, 캐나다 최대 식료품 유통업체인 이 회사는 다음을 포함한 고객 개인정보를 노출시킨 데이터 유출을 확인했습니다: 이름, 이메일 주소, 전화번호. 유출 범위와 공격 경로는 전체가 공개되지 않았습니다.

Starbucks: 직원 포털 피싱

Starbucks는 직원에게 영향을 미친 데이터 유출을 보고했으며, 그 원인은 다음이었습니다: 직원 포털을 표적으로 한 피싱 공격. 수백 명의 직원이 영향을 받았으며, 침해된 데이터에는 개인 고용 정보가 포함됩니다.

패턴 인식

같은 주에 대형 유통업체 두 곳이 침해당한 것은 더 넓은 패턴을 보여줍니다: 피싱이 여전히 지배적인 초기 접근 경로라는 것입니다 기업 침해에서요. NIS2 규제 대상 기관의 경우, 이번 사고들은 보안 인식 교육(제21조(2)(g))과 모든 직원 대상 포털에 대한 다중 인증 의무 요건을 재확인시켜 줍니다.

GDPR 및 침해 통지

두 회사 모두 북미 기업이지만, EU 고객 데이터가 관련되어 있다면 다음이 발동됩니다: GDPR 제33/34조 침해 통지 의무입니다. 유사한 직원 포털을 운영하는 유럽 조직은 이번 유출 사고를 자체 사고 대응 준비 태세를 점검하는 사례 연구로 삼아야 합니다.


⚠️ 심각한 HPE AOS-CX 취약점 — 인증 없이 관리자 비밀번호 재설정 가능

다음의 심각한 취약점으로 인해 HPE AOS-CX 네트워크 스위치에서 원격의 인증되지 않은 공격자가 다음을 할 수 있습니다: 관리자 비밀번호 재설정, 사실상 기존의 모든 인증 통제를 우회합니다.

심각도: 치명적

이 취약점은 인증 없이 원격으로 악용되어 HPE AOS-CX 스위치의 기존 인증 통제를 우회할 수 있습니다 — 이 스위치는 기업 및 핵심 인프라 네트워크에 널리 배포되어 있습니다. 영향받는 펌웨어를 운영하는 조직은 즉시 패치해야 합니다.

영향 평가

항목 세부 내용
공격 경로 원격, 인증 불필요 — 자격 증명 필요 없음
영향 네트워크 스위치의 완전한 관리자 권한 탈취
영향받는 제품 HPE AOS-CX 네트워크 스위치 펌웨어
완화 조치 HPE 보안 패치를 즉시 적용하고 관리 인터페이스 접근을 제한하십시오

NIS2 컴플라이언스 참고: 네트워크 인프라 취약점은 제21조(2)(e) — 네트워크 및 정보시스템의 획득·개발·유지관리 보안 — 에 직접 해당합니다. 조직은 정의된 SLA 내에서 핵심 네트워크 장비 취약점을 식별·평가·패치하는 절차를 갖춰야 합니다.


🇮🇷 이란 연계 해커, 핵심 인프라 표적 공격 확대

친이란 해킹 그룹이 중동에서 미국으로 표적을 확대하고 있으며, 다음에 대한 사이버 공격 위험을 높이고 있습니다: 방위산업체, 발전소, 정수처리장.

Stryker 제조 공격

이란과 연계된 공격이 의료기기 제조업체인 Stryker를 타격해 제조 및 배송 운영을 중단시켰습니다. 특히 공격자들은 악성코드를 배포하는 대신 기존 엔드포인트 관리 소프트웨어를 활용해 기기를 초기화했습니다 — 기존 보안 도구를 회피하는 리빙오프더랜드(living-off-the-land) 기법입니다.

방어 관점의 시사점: 정상 엔드포인트 관리 도구를 파괴적 목적으로 사용한다는 것은 조직이 악성코드 탐지만으로는 대응할 수 없다는 뜻입니다. 행위 기반 모니터링, 관리 도구 사용에 대한 이상 탐지, 특권 접근 관리가 필수적인 대응책입니다.

규제 프레임워크 대응


💰 AI 보안 스타트업, 8천만 달러 유치

이번 주 AI 중심 보안 스타트업 두 곳이 스텔스 모드에서 벗어났으며, 각각 다음을 확보했습니다: 4천만 달러 규모의 투자:

Bold Security

Bold Security는 AI를 활용해 기기를 능동적인 에이전트로 전환하여 사용자 행동을 이해하고 실시간 보호를 제공합니다. 이 접근법은 반응형 시그니처 기반 탐지에서 능동적인 행위 인식 보안으로의 전환을 보여줍니다.

Onyx Security

Onyx Security는 자율 AI 에이전트를 위한 제어판을구축하고 있으며, 조직이 보안 가드레일을 유지하면서 AI 에이전트를 감독하고 신속히 도입하도록 돕습니다. 기업이 더 많은 AI 에이전트를 배포함에 따라 거버넌스와 감독이 핵심 보안 기능이 되고 있습니다.

시장 신호

단 일주일 만에 8천만 달러가 AI 보안에 유입된 것은, 시장이 AI 에이전트 거버넌스와 행위 기반 보안을 다음 주요 성장 동력으로 인식하고 있음을 확인시켜 줍니다. AI 도입을 검토 중인 NIS2 규제 대상 조직에게, 두 스타트업의 접근법 모두 고위험 AI 시스템 감독에 대한 EU AI Act 요건에 부합합니다.


🎮 FBI, 악성코드가 심긴 Steam 게임 수사

바로 FBI는 악성코드가 포함된 것으로 확인된 Steam 게임 8종 중 하나라도 설치한 피해자를 찾고 있습니다. 이 게임들은 Valve의 게임 플랫폼에 업로드되어 삭제되기 전까지 아무것도 모르는 플레이어들에게 배포되었습니다.

공급망 교훈: Steam처럼 신뢰받는 배포 플랫폼조차 악성코드 전달 경로가 될 수 있습니다. NIS2의 공급망 보안 요건(제21조(2)(d))은 모든 소프트웨어 배포 채널에 적용됩니다 — 조직은 애플리케이션 화이트리스트를 유지하고 무단 소프트웨어 설치를 모니터링해야 합니다.


🛡️ Apple 및 Meta 보안 업데이트

Apple, 구형 iOS의 Coruna 익스플로잇 패치

Apple은 iOS 16.7.15 및 iOS 15.8.7을 배포하여 "Coruna"(상업용 익스플로잇 개발과 연계된 미국 방위산업체)가 악용한 취약점을 패치했습니다. 보유 기기 중 구형 iOS 기기가 있는 조직은 즉시 업데이트해야 합니다.

Meta, 스캠 계정 15만 개 차단

Meta는 15만 개 이상의 계정을 비활성화했으며, 아시아 전역의 스캠 센터를 뒷받침하던 계정들입니다. 동시에 사용자를 위한 새로운 보호 도구도 출시했습니다. 이번 단속은 피싱과 금융 사기에 소셜미디어를 활용하는 조직적 사기 조직을 겨냥합니다.


🔧 신규 도구: Betterleaks 시크릿 스캐너

다음이라는 새로운 오픈소스 도구가 Betterleaks 인기 있는 Gitleaks 시크릿 스캐너의 대체 도구로 출시되었습니다. 디렉터리, 파일, git 저장소를 스캔해 기본 또는 맞춤 규칙으로 유효한 시크릿을 식별할 수 있습니다.

보안팀을 위한 시사점: 시크릿 스캐닝은 자격 증명 노출을 방지하기 위한 NIS2 및 DORA 컴플라이언스 요건입니다. Betterleaks의 맞춤형 규칙 엔진은 CI/CD 파이프라인 통합에 적합합니다 — NIS2 적용 대상인 소프트웨어 개발 조직에 필수적입니다.


📋 오늘의 컴플라이언스 실행 항목

  1. 긴급 패치: HPE AOS-CX 관리자 비밀번호 재설정 취약점 — 인증되지 않은 RCE급 위험입니다. 즉시 패치하거나 관리 인터페이스 접근을 제한하십시오
  2. 구형 iOS 업데이트: Apple iOS 16.7.15 및 15.8.7은 실전 악용 중인 Coruna 취약점을 해결합니다
  3. APT 위협 헌팅: 귀 조직이 방위 부문과 관련이 있다면 CL-STA-1087(AppleChris/MemFun) 관련 지표를 점검하십시오
  4. 피싱 방어: Loblaw와 Starbucks 유출 사고가 일깨워주듯 — 직원 포털의 MFA 적용 범위와 피싱 모의훈련 프로그램의 효과를 점검하십시오
  5. 리빙오프더랜드 탐지: 이란/Stryker 공격은 정상 도구를 파괴적으로 사용했습니다 — 엔드포인트 관리 도구 감사 로그를 점검하고 행위 기준선을 구축하십시오
  6. 시크릿 스캐닝: 코드 저장소의 자격 증명 노출을 방지하기 위해 CI/CD 파이프라인 통합용으로 Betterleaks 도입을 검토하십시오
  7. Steam 점검: 귀 조직이 기업 기기에서 게임을 허용한다면, FBI가 표시한 Steam 게임 8종을 확인하십시오

KENSAI로 컴플라이언스 모니터링을 자동화하십시오

NIS2, DORA, GDPR, EU AI Act를 위한 지속적인 취약점 스캐닝, 공급망 위험 평가, 규제 컴플라이언스 매핑.

무료 보안 스캔 시작하기 →

컴플라이언스를 지키고, 안전을 지키십시오.

🗡️ KENSAI 보안 및 컴플라이언스 팀

2026년 3월 16일

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

Google API 키 유출로 Gemini AI 노출… CISA, 패치 기한 단축 유럽의회, AI 법 간소화 — CSAM 스캐닝 거부 — NIS2 공백 — 규정