剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 2026년 3월 17일 10분 읽기

LeakNet 랜섬웨어, ClickFix + Deno 런타임 채택 — GlassWorm ForceMemo, Python 저장소 탈취 — RondoDox 봇넷, 취약점 174건 악용 — CISO들, AI 보안에 어려움

LeakNet 랜섬웨어 조직이 ClickFix 소셜 엔지니어링과 Deno 기반 인메모리 로더를 결합해 탐지를 회피하고 있습니다. GlassWorm의 ForceMemo 캠페인은 탈취된 GitHub 토큰을 이용해 강제 푸시(force-push)로 수백 개의 Python 저장소에 악성코드를 삽입합니다. RondoDox 봇넷이 취약점 174건에 걸쳐 하루 최대 1만 5천 건의 악용 시도를 기록했습니다. Pentera 보고서에 따르면 CISO의 67%가 AI 사용 현황에 대한 가시성이 제한적입니다. Oracle EBS 유출 사고의 여파가 계속되는 가운데 대기업 4곳이 여전히 침묵하고 있습니다. 빅테크 기업들이 업계 차원의 반스캠 협약에 서명했습니다.


🔐 LeakNet 랜섬웨어, 은밀한 공격을 위해 ClickFix + Deno 런타임 채택

바로 LeakNet 랜섬웨어 조직이 다음을 결합해 초기 접근 전략을 발전시켰습니다: ClickFix 소셜 엔지니어링 기법 그리고 다음을 기반으로 구축된 새로운 악성코드 로더입니다: Deno JavaScript/TypeScript 런타임, 오늘 ReliaQuest가 발표한 연구에 따른 것입니다.

⚠️ 심각: "Bring Your Own Runtime" 공격

LeakNet은 정상적으로 서명된 Deno 실행 파일을 피해자 시스템에 설치하고, 이를 이용해 악성 JavaScript를 메모리에서 직접 실행합니다. Deno가 신뢰받는 개발자 도구이기 때문에 대부분의 엔드포인트 차단 목록과 애플리케이션 화이트리스트 통제를 우회합니다. ReliaQuest는 이를 다음과 같이 부릅니다: "Bring Your Own Runtime"(BYOR) 공격입니다.

공격 체인

전체 공격 순서는 여러 단계로 전개됩니다:

  1. 초기 접근: ClickFix 미끼가 피해자를 속여 터미널에 명령을 붙여넣게 합니다
  2. 로더 배포: VBS 및 PowerShell 스크립트(Romeo*.ps1Juliet*.vbs)가 Deno를 설치하고 JavaScript 페이로드를 메모리에서 실행합니다
  3. 핑거프린팅: 로더가 호스트를 프로파일링하고 고유한 피해자 ID를 생성한 뒤 C2에 연결합니다
  4. 지속성: 다음을 통한 DLL 사이드로딩: jli.dll 다음 경로의 Java를 통해 로드됩니다: C:\ProgramData\USOShared
  5. 수평 이동: 네트워크 전파를 위한 PsExec, klist는 자격 증명 탐색용입니다
  6. 유출: 데이터가 악용된 Amazon S3 버킷을 통해 준비되고 유출됩니다

탐지 기회

정교함에도 불구하고 이 공격 체인은 명확한 탐지 신호를 제공합니다:

🏢 NIS2 관련성

NIS2 제21조에 따라, 필수 및 중요 기관은 다음을 위한 조치를 이행해야 합니다: 공급망 보안사고 대응. 정상 런타임을 악용하는 BYOR 기법은 단순한 허용 목록을 넘어선 행위 기반 탐지의 필요성을 보여줍니다 — 자동화된 침투 테스트를 통한 지속적인 보안 검증으로 충족할 수 있는 요건입니다.


🐍 GlassWorm ForceMemo: 탈취된 GitHub 토큰으로 Python 저장소 무기화

바로 GlassWorm 악성코드 캠페인이 다음이라는 이름의 위험한 새 국면을 낳았습니다: ForceMemo, 이는 다음을 활용합니다: 탈취된 GitHub 토큰을 이용해 수백 개의 Python 저장소에 악성코드를 삽입합니다. StepSecurity에 따른 것입니다.

ForceMemo의 작동 방식

  1. 토큰 탈취: 악성 VS Code 및 Cursor 확장 프로그램을 통해 확산되는 GlassWorm 악성코드가 개발자 시스템에서 GitHub 토큰을 탈취합니다
  2. 계정 탈취: 공격자는 탈취한 토큰을 이용해 개발자의 GitHub 계정에 접근합니다
  3. 은밀한 삽입: 악성 코드가 최신 정상 커밋 위에 리베이스되어 강제 푸시되며, 원래의 커밋 메시지, 작성자, 날짜는 그대로 유지됩니다
  4. 페이로드 활성화: Base64로 인코딩된 페이로드가 다음에 추가됩니다: setup.py, main.py, 또는 app.py 누군가 다음을 실행하면 작동합니다: pip install 또는 복제된 코드를 실행하면입니다

⚠️ 심각: 러시아 로케일 확인

이 악성코드는 시스템 로케일이 다음으로 설정되어 있는지 확인합니다: 러시아어 — 만약 그렇다면 실행을 건너뜁니다. 이는 러시아 연계 위협 행위자들이 자국 시스템 침해를 피하기 위해 흔히 사용하는 수법으로, 이번 캠페인의 배후를 강하게 시사합니다.

표적이 된 프로젝트에는 다음이 포함됩니다: Django 앱, ML 연구 코드, Streamlit 대시보드, PyPI 패키지. 가장 이른 삽입 사례는 다음까지 거슬러 올라갑니다: 2026년 3월 8일, 즉 지난 9일 동안 수천 명의 개발자가 이미 침해된 코드를 실행했을 가능성이 있다는 뜻입니다.

완화 조치


🤖 RondoDox 봇넷, 취약점 174건에 걸쳐 하루 최대 1만 5천 건 악용

바로 RondoDox 봇넷이 활동을 크게 확대해 다음의 정점을 찍었습니다: 하루 1만 5천 건의 악용 시도 , 다음으로 확대된 무기고를 표적으로 삼으면서입니다: 알려진 취약점 174건. SecurityWeek에 따른 것입니다.

무차별 살포형 봇넷과 달리 RondoDox는 더 표적화된 접근법을채택했습니다. 인터넷을 무작위로 스캔하는 대신 특정 취약점 유형과 기기 종류에 악용 시도를 집중합니다.

🔢 수치로 보기

174건의 CVE가 표적 · 1만 5천 건의 악용 시도/일(정점 기준) · IoT 기기, 네트워크 장비, 패치되지 않은 웹 애플리케이션에 집중 · 초기 접근과 권한 상승을 결합한 다중 익스플로잇 체인

이 봇넷의 확장은 다음의 중요성을 강조합니다: 적시 패치 관리지속적인 취약점 스캐닝 — 특히 짧은 패치 지연만으로도 침해로 이어질 수 있는 인터넷 노출 인프라에서 그렇습니다.


🧠 CISO의 67%, AI 보안 가시성 제한적 — Pentera 보고서

새로운 AI and Adversarial Testing Benchmark Report 2026(2026년 AI 및 적대적 테스트 벤치마크 보고서)이 Pentera로부터 발표되었으며, 미국 CISO 및 고위 보안 리더 300명을 조사한 결과 AI 도입 속도와 보안 준비 태세 사이의 뚜렷한 격차를 드러냈습니다.

핵심 조사 결과

이 보고서는 AI 시스템이 다음과 같은 새로운 위험 벡터를 초래한다고 강조합니다 — 자율적 의사결정, 간접적 접근 경로, 특권을 가진 시스템 간 상호작용 — 이는 기존의 엔드포인트, 애플리케이션, API 보안 도구가 애초에 탐지하거나 통제하도록 설계되지 않은 것들입니다. 예산이 아니라 역량 격차가 주된 병목입니다.


🏛️ Oracle EBS 유출: 대기업 4곳 여전히 침묵

다음의 여파가 Oracle E-Business Suite 유출 사고의 계속되는 가운데, SecurityWeek는 다음을 보도했습니다: Broadcom, Bechtel, Estée Lauder, Abbott Technologies가 잠재적 영향에 대해 공개 성명을 발표하지 않은 유일한 대기업으로 남아 있습니다.

다른 영향받은 조직들이 이미 세부 사항을 공개하고 고객 통지 절차를 시작했다는 점에서 이 침묵은 주목할 만합니다. 다음 두 규정에 따라: SEC 사이버 사고 공시 규정EU NIS2 요건, 중대한 사이버보안 사고는 정해진 기한 내에 신고해야 합니다 — SEC는 영업일 기준 4일, NIS2 조기 경보는 24시간입니다.


🤝 Google, Meta, Microsoft, 업계 반스캠 협약 서명

다음을 포함한 여러 대형 기술·유통 기업이 Google, Meta, Microsoft, 온라인 스캠과 사기에 맞서기 위한 업계 협약에 서명했습니다. 이 협약은 다음에 대한 공동 프레임워크를 수립합니다:

업계 자율 규제는 역사적으로 엇갈린 성과를 보여왔지만, 최대 플랫폼 사업자들의 참여는 AI 생성 스캠 콘텐츠 급증에 대응해야 한다는 규제적·평판적 압박이 커지고 있음을 보여줍니다.


💰 Tracebit, 클라우드 네이티브 기만 기술로 2천만 달러 유치

Tracebit이 다음을 유치했습니다: 2천만 달러 규모의 투자를 클라우드 네이티브 기만 기술 플랫폼 확장에 사용할 계획입니다. 회사는 신규 시장 진출과 마케팅·엔지니어링 팀 확대를 계획하고 있습니다. 기만 기술 — 클라우드 환경 전반에 허니토큰, 미끼 자원, 트립와이어를 배치하는 것 — 은 조직들이 다음을 찾으면서 주목받고 있습니다: 시그니처나 알려진 공격 패턴에 의존하지 않는 탐지 방법.


📋 CISA, 1년 된 Wing FTP 취약점을 실전 악용 중으로 표시

CISA는 다음을 추가했습니다: CVE-2025-47813, 1년 된 Wing FTP Server 취약점을, 실전에서의 활발한 악용을 확인한 뒤 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 이 결함으로 애플리케이션의 전체 로컬 설치 경로가 노출되며, 공격자는 이를 추가 악용에 활용할 수 있습니다.

⏰ 패치 기한

연방 기관은 CISA가 정한 기한 내에 패치해야 합니다. Wing FTP Server를 사용하는 모든 조직은 즉시 업데이트하고 접근 로그에서 악용 흔적을 점검해야 합니다.


귀사의 인프라가 이러한 위협에 노출되어 있습니까?

정상 런타임을 악용하는 랜섬웨어부터 종속성을 탈취하는 공급망 공격까지 — 공격 표면은 계속 확대되고 있습니다. KENSAI의 자율 보안 플랫폼은 실제 위협에 대한 방어력을 지속적으로 검증합니다.

무료 보안 스캔 실행하기 →

KENSAI 보안 리서치 팀 발행 · 2026년 3월 17일

출처: ReliaQuest, StepSecurity, SecurityWeek, BleepingComputer, The Hacker News, Pentera

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

유럽위원회 AWS 침해 — 350GB 노출 — 취약점 Microsoft RRAS 긴급 핫패치 Microsoft 패치 화요일, 취약점 84건 수정 — Stryker, 이란발 와이퍼 공격 피해 — FortiGate 자격 증명 대규모 탈취