剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 11분 읽기 2026년 3월 20일

FBI, 스트라이커 8만대 기기 삭제 공격 이후 Handala 유출 사이트 압수 — PolyShell Magento RCE, 전체 매장 강타 — Navia 유출, 270만 명 노출 — APT28, Zimbra 통해 우크라이나 표적

FBI가 의료기술 대기업 스트라이커(Stryker)에서 약 8만 대의 기기를 삭제한 이후 Handala 핵티비스트 인프라를 압류했습니다. 새로 공개된 PolyShell 취약점은 모든 Magento 및 Adobe Commerce 설치본에서 인증 없는 원격 코드 실행을 허용합니다. Navia Benefit Solutions는 270만 명에게 영향을 미친 데이터 유출을 확인했습니다. 러시아 군 해커 APT28은 Zimbra 결함을 악용해 우크라이나 정부 기관을 실전 공격하고 있습니다. 그 밖에도 CISA의 긴급 Intune 지침, Ubiquiti의 최고 심각도 UniFi 결함 패치, Bitrefill 공격의 Lazarus 귀속, 이란의 사전 배치된 사이버 역량 소식을 전합니다.


1. FBI, 파괴적인 스트라이커 사이버공격 이후 Handala 핵티비스트 유출 사이트 압수

⚠️ 심각 — 의료 인프라를 겨냥한 파괴적 와이퍼 공격

Handala 핵티비스트 그룹이 의료기술 대기업 스트라이커에서 약 8만 대의 기기를 삭제하며, 올해 헬스케어 부문을 겨냥한 공격 중 가장 파괴적인 사이버공격 중 하나를 일으켰습니다. FBI는 현재 이 그룹의 데이터 유출 인프라를 압류했습니다.

FBI는 다음이 운영하는 웹사이트 2곳을 압류했습니다: Handala 핵티비스트 그룹 , 다음을 겨냥한 파괴적인 사이버공격에 이은 조치입니다: Stryker, 세계 최대 의료기술 기업 중 하나입니다. 이 공격으로 약 다음 규모의 기기가 삭제되었습니다: 8만 대의 기기 — Stryker의 인프라 전반에 걸친 것으로, 국가 지원 작전 외에는 좀처럼 보기 힘든 파괴 규모입니다.

수술 장비, 정형외과 임플란트, 전 세계 병원에서 사용되는 의료 기기를 제조하는 Stryker는 심각한 운영 차질을 겪었습니다. 이번 와이퍼 공격은 단순히 몸값을 노리고 데이터를 암호화한 것이 아니라 데이터를 완전히 파괴했습니다, 조직 전반의 엔드포인트, 서버, 연결된 시스템을 표적으로 삼았습니다.

왜 중요한가

즉각적인 조치


2. PolyShell: 모든 Magento 및 Adobe Commerce 매장에서 인증 없는 RCE 가능

⚠️ 심각 — 모든 Magento 설치본 취약

PolyShell이라 불리는 새로 공개된 취약점은 안정 버전의 모든 Magento Open Source 및 Adobe Commerce 버전 2 설치본에 영향을 미치며, 인증 없는 원격 코드 실행과 계정 완전 탈취를 가능하게 합니다.

다음이라 불리는 파괴적인 취약점이 공개되었습니다: PolyShell , 다음에 영향을 미칩니다: 존재하는 모든 Magento Open Source 및 Adobe Commerce 버전 2 설치본 . 이 결함은 완전히 인증되지 않은 공격자도 웹 서버에서 원격 코드 실행을 달성할 수 있게 하며, 결제 데이터 탈취, 고객 데이터 유출, 웹셸 설치를 포함한 매장 전체의 침해로 이어집니다.

특히 우려스러운 점은 Magento/Adobe Commerce가 전 세계 이커머스 매장의 상당 비율을 구동한다는 것입니다. 이 취약점이 인증을 요구하지 않고 모든 안정 버전 2 릴리스에 영향을 미친다는 점에서, 대규모 악용 가능성은 막대합니다.

기술적 영향

즉각적인 조치


3. Navia Benefit Solutions 유출, 270만 명 노출

🔶 높음 — 대규모 복리후생 데이터 유출

공격자가 Navia Benefit Solutions의 시스템에 접근해 복리후생 등록 데이터를 포함한 개인정보를 유출한 뒤, 약 270만 명에게 통지가 이루어지고 있습니다.

Navia Benefit Solutions는 FSA, HSA, 통근 혜택을 포함한 직원 복리후생 제도를 관리하는 회사로, 다음에 영향을 미친 데이터 유출을 공개했습니다: 270만 명. 이번 유출로 고용주들이 복리후생 관리를 위해 Navia에 위탁한 민감한 개인정보가 노출되었습니다.

이번 유출 규모는 상당합니다 — 270만 명은 Navia 고객 기반의 큰 비중을 차지하며, 관련 데이터(복리후생 등록 정보, 개인 식별정보, 잠재적으로 건강 관련 정보)는 HIPAA 및 주 개인정보 보호법상 특히 민감한 정보입니다.

주요 세부사항

영향을 받았다면


4. 러시아 APT28, Zimbra 취약점 악용해 우크라이나 정부 공격

🔶 높음 — 국가 주도의 이메일 인프라 악용

러시아의 APT28(GRU)이 조작된 HTML 이메일을 통해 우크라이나 정부 이메일 시스템을 침해하기 위해 Zimbra Collaboration Suite 취약점을 실전에서 악용하고 있습니다.

러시아 군 정보기관 산하 해킹 부대인 APT28 (Fancy Bear로도 알려져 있으며 GRU와 연계됨)이 다음의 취약점을 실전에서 악용하고 있습니다: Zimbra Collaboration Suite(ZCS) 우크라이나 정부 기관을 겨냥한 것입니다. 이 공격은 HTML 이메일 내 CSS 콘텐츠에 대한 불충분한 무결화(sanitization)를 악용합니다 — 피해자가 브라우저 기반 메일 클라이언트에서 악성 이메일을 열면 인라인 스크립트가 자동으로 실행됩니다.

이는 특히 교묘한 공격 벡터입니다. 필요한 것은 다음뿐이기 때문입니다: 이메일을 여는 것 외에는 어떤 클릭도 필요 없습니다. Zimbra의 웹 인터페이스에서 메시지를 보기만 해도 악용이 촉발되므로, 정부 직원을 대상으로 한 대규모 표적화에 매우 효과적입니다.

공격 방법론

즉각적인 조치


5. CISA, 스트라이커 유출 이후 Microsoft Intune 보안을 위한 긴급 지침 발표

파괴적인 스트라이커 유출 사고 이후, CISA (사이버보안 및 인프라 보안국)이 미국 조직들에게 다음을 따르라고 경고하는 긴급 권고를 발표했습니다: Intune을 강화하기 위한 Microsoft의 지침 엔드포인트 관리 배포에 관한 것입니다. 이번 권고는 조사관들이 Handala 공격자들이 스트라이커의 Microsoft Intune 구성의 취약점을 악용해 대규모 기기 삭제를 실행했다고 판단한 후 발표되었습니다.

기업 전반의 모바일 기기와 PC를 관리하는 Microsoft Intune이 스트라이커를 겨냥한 무기로 전락했습니다. Intune 관리자 콘솔을 침해한 공격자들은 다음에 파괴적인 삭제 명령을 동시에 전송할 수 있었습니다: 관리 중인 모든 엔드포인트.

CISA의 주요 권고사항


6. 최고 심각도 Ubiquiti UniFi 취약점, 계정 탈취 가능

Ubiquiti가 다음에서 취약점 2건을 패치했습니다: UniFi Network Application, 여기에는 다음이 포함됩니다: 최고 심각도 결함 (CVSS 10.0)로, 공격자가 사용자 계정을 탈취할 수 있게 할 수 있습니다. UniFi는 액세스 포인트, 스위치, 보안 게이트웨이 관리를 위해 기업 및 중소기업 네트워크에 광범위하게 배포되어 있습니다.

CVSS 최고점은 해당 취약점이 손쉽게 악용 가능하고, 인증이 필요 없으며, 완전한 침해로 이어진다는 것을 의미합니다. 전담 보안팀이 없을 수 있는 중소기업을 포함해 UniFi가 광범위하게 배포되어 있다는 점을 고려하면, 이는 최우선 순위의 패치 사안입니다.

즉각적인 조치


7. Bitrefill, 사이버공격 배후로 북한 Lazarus 그룹 지목

암호화폐 기프트카드 플랫폼 Bitrefill이 최근 사이버공격의 배후로 다음을 지목했습니다: Bluenoroff, 북한의 악명 높은 Lazarus 해킹 조직 산하 하위 그룹입니다. 이달 초 발생한 이 공격은 회사의 암호화폐 관련 인프라를 표적으로 삼았습니다.

Lazarus/Bluenoroff는 여전히 전 세계에서 가장 왕성한 금전 목적의 위협 행위자 중 하나이며, 특히 암호화폐 플랫폼에 주력하고 있습니다. 이들의 작전은 북한의 무기 프로그램 자금을 조달하며, 이는 사이버보안 문제이자 지정학적 문제이기도 합니다.


8. 이란의 사전 배치된 사이버 인프라 드러나

상세한 분석 결과 다음이 드러났습니다: 이란 연계 사이버 인프라의 6개월간에 걸친 구축, 여기에는 미국 내 위장 회사(shell company)도 포함되며, 물리적 타격에도 견디고 이란의 전 세계 해킹 작전의 지속성을 보장하도록 설계되었습니다. 이 인프라는 군사적 확전에 대응해 신속한 사이버 보복 역량을 가능케 하도록 배치되었습니다.

이러한 사전 배치 전략은 국가 사이버 독트린의 중대한 진화를 보여줍니다 — 사건에 대응해 공격 역량을 구축하는 대신, 이란은 다음을 마련했습니다: 지속적이고 회복력 있는 인프라이며, 미국 내를 포함해 지리적으로 분산된 지점에서 단기간 예고만으로 공격을 개시할 수 있습니다.


일일 위협 요약

위협심각도유형조치 필요
Handala / Stryker 8만 대 삭제치명적파괴적 공격백업 및 엔드포인트 전략 재검토
PolyShell Magento RCE치명적취약점모든 Magento 매장 즉시 패치
Navia 270만 명 유출높음데이터 유출영향을 받았다면 신용 동결
APT28 Zimbra 악용높음국가 배후Zimbra 패치, MFA 활성화
CISA Intune 권고높음권고Intune 구성 강화
Ubiquiti UniFi CVSS 10.0치명적취약점UniFi Network Application 업데이트
Lazarus / Bitrefill 공격높음국가 배후암호화폐 플랫폼 보안 재검토
이란 사이버 사전 배치중간인텔리전스위협 인텔리전스 피드 모니터링

귀사의 시스템은 이러한 위협으로부터 보호되고 있습니까?

KENSAI는 PolyShell, Zimbra 결함, UniFi 구성 오류와 같은 취약점에 대해 귀사의 인프라를 지속적으로 모니터링합니다 — 공격자가 찾아내기 전에 말입니다.

무료 보안 스캔 시작하기 →

발행: KENSAI 위협 인텔리전스 팀
일일 보안 브리핑 — 2026년 3월 20일
더 많은 브리핑 보기 →

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

FortiGate 자격 증명 탈취, KadNap 봇넷, Microsoft 패치 Next.js React2Shell 대규모 악용으로 766개 호스트 침해, Drift Protocol 2.8억 달러 손실 Microsoft 패치 화요일, 취약점 84건 수정