FBI는 러시아 정보기관이 이미 수천 개의 계정을 침해한 피싱 캠페인으로 Signal 및 WhatsApp 사용자를 적극적으로 표적하고 있다고 경고합니다. Oracle은 Identity Manager의 치명적 미인증 RCE(CVE-2026-21992)에 대한 긴급 패치를 발표했습니다. CISA는 모든 연방 기관에 일요일까지 최고 심각도 Cisco Secure Firewall Management Center 취약점을 패치하도록 명령했습니다. DoJ는 기록적인 31.4Tbps DDoS 공격을 수행한 4개의 대규모 IoT 봇넷을 해체했습니다.
러시아 정보기관과 연결된 위협 행위자들이 정교한 피싱 캠페인을 통해 Signal, WhatsApp 및 기타 암호화 메시징 플랫폼에서 이미 수천 개의 계정을 침해했습니다.
FBI는 러시아 정보기관과 연결된 위협 행위자들이 Signal 및 WhatsApp을 포함한 암호화 메시징 애플리케이션 사용자를 대상으로 대규모 피싱 캠페인을 수행하고 있다는 공익 경고를 발표했습니다. 이 캠페인은 이미 수천 개의 계정을 성공적으로 침해했습니다.
공격자들은 종단간 암호화 플랫폼에 대한 사용자의 신뢰를 악용하고 있습니다. 피싱 작전은 가짜 보안 알림, 기기 연결 요청, QR 코드 등 정교한 사회공학을 사용하여 사용자가 공격자에게 계정 접근 권한을 부여하도록 속입니다. 일단 침해되면 모든 메시지, 연락처, 첨부 파일이 위협 행위자에게 접근 가능합니다.
많은 조직이 이제 임원 논의, 거래 협상, 위기 관리 등 민감한 커뮤니케이션에 Signal이나 WhatsApp을 사용합니다. 직원들이 업무 소통에 이러한 앱을 사용하면 침해 시 기업 정보가 국가 차원의 적에게 노출됩니다.
Oracle이 Identity Manager 및 Web Services Manager의 치명적 미인증 RCE 취약점에 대한 정기 외 보안 업데이트를 발표했습니다. Oracle이 분기별 패치 주기를 깨고 대응할 만큼 심각한 취약점입니다.
Oracle은 Oracle Identity Manager 및 Web Services Manager에 영향을 미치는 치명적 미인증 원격 코드 실행 취약점인 CVE-2026-21992를 해결하기 위해 정기 외 긴급 보안 업데이트를 발표하는 이례적 조치를 취했습니다. Oracle이 표준 분기별 Critical Patch Update 일정에서 벗어난 것은 이 결함의 심각성을 강조합니다.
Oracle Identity Manager는 대규모 조직이 사용자 ID, 접근 프로비저닝, 컴플라이언스를 관리하는 데 사용하는 핵심 기업 ID 거버넌스 솔루션입니다. 이 시스템의 침해는 공격자에게 왕국의 열쇠 — 관리자 계정 생성, 접근 정책 수정, 전체 기업 내 횡적 이동 능력 — 을 제공합니다.
CISA가 Cisco Secure Firewall Management Center의 최고 심각도 취약점을 알려진 악용 취약점 카탈로그에 추가하고 모든 연방 기관에 3월 22일(일요일)까지 패치를 명령했습니다.
사이버보안 및 인프라 보안국(CISA)은 모든 미국 연방 기관에 Cisco Secure Firewall Management Center(FMC)의 최고 심각도 취약점인 CVE-2026-20131을 3월 22일 일요일까지 패치하도록 명령했습니다. CISA의 알려진 악용 취약점(KEV) 카탈로그 추가는 이 결함이 실제로 활발히 악용되고 있음을 확인합니다.
Cisco FMC는 Cisco 방화벽 인프라의 중앙 집중식 관리 플랫폼입니다. FMC를 침해하면 공격자는 방화벽 규칙 수정, 보안 정책 비활성화, 지속적 접근을 위한 터널 규칙 생성, 조직의 전체 네트워크 경계 방어를 효과적으로 무력화할 수 있습니다.
CISA의 표준 수정 일정은 일반적으로 2-3주입니다. 2일 마감은 해당 기관이 연방 네트워크에 즉각적인 위협을 가하는 활발하고 광범위한 악용을 시사하는 정보를 보유하고 있음을 나타냅니다. 이 긴급성은 민간 부문 조직에도 경각심을 불러일으켜야 합니다.
미국, 독일, 캐나다 당국이 AISURU, Kimwolf, JackSkid, Mossad 봇넷의 C2 인프라를 차단했습니다 — 총 300만 대 이상의 IoT 기기를 제어하며 기록적인 DDoS 공격을 수행한 봇넷입니다.
미국 법무부(DoJ)는 독일 및 캐나다 당국과 협력하여 4대 주요 IoT 봇넷인 AISURU, Kimwolf, JackSkid, Mossad의 C2(명령 및 제어) 인프라를 해체했습니다. 이 봇넷들은 총 300만 대 이상의 침해된 IoT 기기를 제어했으며 2025년 11월 Cloudflare가 기록한 31.4Tbps(테라비트/초) 공격을 포함하여 역대 최대 규모의 DDoS 공격을 수행했습니다.
이 작전에는 Akamai, AWS, Cloudflare, DigitalOcean, Google, Lumen, Nokia, Okta, Oracle, PayPal 등 주요 기술 기업들의 협력이 포함되었습니다. 이 관민 파트너십은 분산된 C2 인프라를 식별하고 해체하는 데 필수적이었습니다.
Operation Alice라는 국제 법 집행 작전이 가짜 CSAM 패키지를 제공하는 373,000개 이상의 다크웹 사이트를 폐쇄했습니다. 사이트 자체에는 실제 착취 자료가 아닌 사기 콘텐츠가 포함되어 있었지만, 이 작전은 다크웹 내에서 운영하고 범죄 인프라를 차단하는 법 집행 기관의 능력이 확대되고 있음을 보여줍니다.
이번 폐쇄는 사이버보안 관점에서 중요합니다. 이러한 사이트를 호스팅하는 데 사용된 인프라가 다른 범죄 운영과 공유되었으며, 이 작전은 다크웹 호스팅 제공자, 결제 처리업체, 범죄 생태계의 공급망에 대한 정보를 제공했습니다.
노스캐롤라이나 뮤지션 Michael Smith가 AI 생성 음악과 자동화된 봇을 사용하여 Spotify, Apple Music, Amazon Music, YouTube Music에서 1,000만 달러 이상의 부정 로열티를 수집한 혐의를 인정했습니다. 이 계획은 수천 개의 AI 생성 트랙을 만들고 봇 팜을 사용하여 스트리밍 횟수를 인위적으로 부풀리는 것이었습니다.
이 사건은 AI 오용과 금융 사기의 교차점이 커지고 있음을 보여줍니다. AI 도구가 음악, 이미지, 텍스트, 비디오 생성을 쉽게 만들면서 자동화된 결제 시스템을 악용하는 사기 계획의 공격 표면이 극적으로 확대되고 있습니다.
Microsoft는 3월 Windows 11 업데이트(KB5079473)가 Teams 및 OneDrive를 포함한 여러 애플리케이션에서 Microsoft 계정 로그인을 방해하고 있음을 확인했습니다. 업데이트를 설치한 사용자들은 이러한 핵심 생산성 애플리케이션에서 Microsoft 계정으로 인증할 수 없습니다.
보안 취약점 자체는 아니지만, Microsoft 365 서비스에 의존하는 조직에게는 상당한 운영 중단입니다. 해결 방법은 업데이트를 제거하거나 Microsoft의 수정을 기다리는 것이며, 제거하면 동일 업데이트에 포함된 보안 패치도 잃게 되므로 보안 관점에서 어느 옵션도 이상적이지 않습니다.
| 위협 | 심각도 | 유형 | 필요 조치 |
|---|---|---|---|
| 러시아 Signal/WhatsApp 피싱 | 심각 | 국가 차원 | 연결 기기 감사, 경영진 브리핑 |
| Oracle Identity Manager RCE (CVE-2026-21992) | 심각 | 취약점 | 긴급 패치 즉시 적용 |
| Cisco FMC (CVE-2026-20131) | 심각 | 취약점 | 3월 22일 일요일까지 패치 |
| IoT 봇넷 소탕 (AISURU 등) | 높음 | 봇넷 | IoT 기기 감사, 침해 확인 |
| Operation Alice — 373K 사이트 폐쇄 | 보통 | 법 집행 | 인지 — 다크웹 차단 |
| AI 스트리밍 사기 (1,000만 달러) | 보통 | AI 사기 | 자동 지급 시스템 검토 |
| Windows 11 업데이트 Teams/OneDrive 장애 | 높음 | 운영 | KB5079473 배포 보류 |
KENSAI는 CVE-2026-21992, Cisco FMC 결함, IoT 구성 오류와 같은 취약점을 공격자가 발견하기 전에 지속적으로 모니터링합니다.
무료 보안 스캔 시작 →KENSAI 위협 인텔리전스 팀 발행
일일 보안 브리핑 — 2026년 3월 21일
더 많은 브리핑 읽기 →