LeakNet 랜섬웨어 조직이 ClickFix 소셜 엔지니어링과 Deno 기반 인메모리 로더를 결합해 탐지를 회피하고 있습니다. GlassWorm의 ForceMemo 캠페인은 탈취된 GitHub 토큰을 이용해 강제 푸시(force-push)로 수백 개의 Python 저장소에 악성코드를 삽입합니다. RondoDox 봇넷이 취약점 174건에 걸쳐 하루 최대 1만 5천 건의 악용 시도를 기록했습니다. Pentera 보고서에 따르면 CISO의 67%가 AI 사용 현황에 대한 가시성이 제한적입니다. Oracle EBS 유출 사고의 여파가 계속되는 가운데 대기업 4곳이 여전히 침묵하고 있습니다. 빅테크 기업들이 업계 차원의 반스캠 협약에 서명했습니다.
바로 LeakNet 랜섬웨어 조직이 다음을 결합해 초기 접근 전략을 발전시켰습니다: ClickFix 소셜 엔지니어링 기법 그리고 다음을 기반으로 구축된 새로운 악성코드 로더입니다: Deno JavaScript/TypeScript 런타임, 오늘 ReliaQuest가 발표한 연구에 따른 것입니다.
LeakNet은 정상적으로 서명된 Deno 실행 파일을 피해자 시스템에 설치하고, 이를 이용해 악성 JavaScript를 메모리에서 직접 실행합니다. Deno가 신뢰받는 개발자 도구이기 때문에 대부분의 엔드포인트 차단 목록과 애플리케이션 화이트리스트 통제를 우회합니다. ReliaQuest는 이를 다음과 같이 부릅니다: "Bring Your Own Runtime"(BYOR) 공격입니다.
전체 공격 순서는 여러 단계로 전개됩니다:
Romeo*.ps1 및 Juliet*.vbs)가 Deno를 설치하고 JavaScript 페이로드를 메모리에서 실행합니다jli.dll 다음 경로의 Java를 통해 로드됩니다: C:\ProgramData\USOSharedklist는 자격 증명 탐색용입니다정교함에도 불구하고 이 공격 체인은 명확한 탐지 신호를 제공합니다:
misexec 실행 (브라우저로부터)NIS2 제21조에 따라, 필수 및 중요 기관은 다음을 위한 조치를 이행해야 합니다: 공급망 보안 및 사고 대응. 정상 런타임을 악용하는 BYOR 기법은 단순한 허용 목록을 넘어선 행위 기반 탐지의 필요성을 보여줍니다 — 자동화된 침투 테스트를 통한 지속적인 보안 검증으로 충족할 수 있는 요건입니다.
바로 GlassWorm 악성코드 캠페인이 다음이라는 이름의 위험한 새 국면을 낳았습니다: ForceMemo, 이는 다음을 활용합니다: 탈취된 GitHub 토큰을 이용해 수백 개의 Python 저장소에 악성코드를 삽입합니다. StepSecurity에 따른 것입니다.
setup.py, main.py, 또는 app.py 누군가 다음을 실행하면 작동합니다: pip install 또는 복제된 코드를 실행하면입니다이 악성코드는 시스템 로케일이 다음으로 설정되어 있는지 확인합니다: 러시아어 — 만약 그렇다면 실행을 건너뜁니다. 이는 러시아 연계 위협 행위자들이 자국 시스템 침해를 피하기 위해 흔히 사용하는 수법으로, 이번 캠페인의 배후를 강하게 시사합니다.
표적이 된 프로젝트에는 다음이 포함됩니다: Django 앱, ML 연구 코드, Streamlit 대시보드, PyPI 패키지. 가장 이른 삽입 사례는 다음까지 거슬러 올라갑니다: 2026년 3월 8일, 즉 지난 9일 동안 수천 명의 개발자가 이미 침해된 코드를 실행했을 가능성이 있다는 뜻입니다.
git reflogsetup.py, main.py, 및 app.py 파일에 Base64로 인코딩된 콘텐츠가 추가되었는지바로 RondoDox 봇넷이 활동을 크게 확대해 다음의 정점을 찍었습니다: 하루 1만 5천 건의 악용 시도 , 다음으로 확대된 무기고를 표적으로 삼으면서입니다: 알려진 취약점 174건. SecurityWeek에 따른 것입니다.
무차별 살포형 봇넷과 달리 RondoDox는 더 표적화된 접근법을채택했습니다. 인터넷을 무작위로 스캔하는 대신 특정 취약점 유형과 기기 종류에 악용 시도를 집중합니다.
174건의 CVE가 표적 · 1만 5천 건의 악용 시도/일(정점 기준) · IoT 기기, 네트워크 장비, 패치되지 않은 웹 애플리케이션에 집중 · 초기 접근과 권한 상승을 결합한 다중 익스플로잇 체인
이 봇넷의 확장은 다음의 중요성을 강조합니다: 적시 패치 관리 및 지속적인 취약점 스캐닝 — 특히 짧은 패치 지연만으로도 침해로 이어질 수 있는 인터넷 노출 인프라에서 그렇습니다.
새로운 AI and Adversarial Testing Benchmark Report 2026(2026년 AI 및 적대적 테스트 벤치마크 보고서)이 Pentera로부터 발표되었으며, 미국 CISO 및 고위 보안 리더 300명을 조사한 결과 AI 도입 속도와 보안 준비 태세 사이의 뚜렷한 격차를 드러냈습니다.
이 보고서는 AI 시스템이 다음과 같은 새로운 위험 벡터를 초래한다고 강조합니다 — 자율적 의사결정, 간접적 접근 경로, 특권을 가진 시스템 간 상호작용 — 이는 기존의 엔드포인트, 애플리케이션, API 보안 도구가 애초에 탐지하거나 통제하도록 설계되지 않은 것들입니다. 예산이 아니라 역량 격차가 주된 병목입니다.
다음의 여파가 Oracle E-Business Suite 유출 사고의 계속되는 가운데, SecurityWeek는 다음을 보도했습니다: Broadcom, Bechtel, Estée Lauder, Abbott Technologies가 잠재적 영향에 대해 공개 성명을 발표하지 않은 유일한 대기업으로 남아 있습니다.
다른 영향받은 조직들이 이미 세부 사항을 공개하고 고객 통지 절차를 시작했다는 점에서 이 침묵은 주목할 만합니다. 다음 두 규정에 따라: SEC 사이버 사고 공시 규정 및 EU NIS2 요건, 중대한 사이버보안 사고는 정해진 기한 내에 신고해야 합니다 — SEC는 영업일 기준 4일, NIS2 조기 경보는 24시간입니다.
다음을 포함한 여러 대형 기술·유통 기업이 Google, Meta, Microsoft, 온라인 스캠과 사기에 맞서기 위한 업계 협약에 서명했습니다. 이 협약은 다음에 대한 공동 프레임워크를 수립합니다:
업계 자율 규제는 역사적으로 엇갈린 성과를 보여왔지만, 최대 플랫폼 사업자들의 참여는 AI 생성 스캠 콘텐츠 급증에 대응해야 한다는 규제적·평판적 압박이 커지고 있음을 보여줍니다.
Tracebit이 다음을 유치했습니다: 2천만 달러 규모의 투자를 클라우드 네이티브 기만 기술 플랫폼 확장에 사용할 계획입니다. 회사는 신규 시장 진출과 마케팅·엔지니어링 팀 확대를 계획하고 있습니다. 기만 기술 — 클라우드 환경 전반에 허니토큰, 미끼 자원, 트립와이어를 배치하는 것 — 은 조직들이 다음을 찾으면서 주목받고 있습니다: 시그니처나 알려진 공격 패턴에 의존하지 않는 탐지 방법.
CISA는 다음을 추가했습니다: CVE-2025-47813, 1년 된 Wing FTP Server 취약점을, 실전에서의 활발한 악용을 확인한 뒤 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 이 결함으로 애플리케이션의 전체 로컬 설치 경로가 노출되며, 공격자는 이를 추가 악용에 활용할 수 있습니다.
연방 기관은 CISA가 정한 기한 내에 패치해야 합니다. Wing FTP Server를 사용하는 모든 조직은 즉시 업데이트하고 접근 로그에서 악용 흔적을 점검해야 합니다.
정상 런타임을 악용하는 랜섬웨어부터 종속성을 탈취하는 공급망 공격까지 — 공격 표면은 계속 확대되고 있습니다. KENSAI의 자율 보안 플랫폼은 실제 위협에 대한 방어력을 지속적으로 검증합니다.
무료 보안 스캔 실행하기 →KENSAI 보안 리서치 팀 발행 · 2026년 3월 17일
출처: ReliaQuest, StepSecurity, SecurityWeek, BleepingComputer, The Hacker News, Pentera