VoidStealer라는 새로운 정보 탈취형 악성코드가 새로운 디버거 기법을 이용해 Chrome의 애플리케이션 종속 암호화(Application-Bound Encryption)를 우회하고 마스터 복호화 키를 추출합니다. FBI는 러시아 정보기관이 Signal과 WhatsApp 사용자를 대상으로 피싱 캠페인을 실전 전개하며 수천 개의 계정을 침해했다고 확인하는 공익 발표를 냈습니다. 미국 법무부는 기록적인 31.4Tbps DDoS 공격의 배후인 IoT 봇넷의 명령제어 인프라를 와해시켰습니다. 심각한 Quest KACE 취약점이 교육 부문 표적을 대상으로 악용되고 있습니다.
VoidStealer라는 새로운 정보 탈취형 악성코드가, Google이 저장된 비밀번호·쿠키·세션 토큰을 악성코드의 탈취로부터 보호하기 위해 도입한 보안 기능인 Chrome의 애플리케이션 종속 암호화(ABE)를 우회하는 기법을 개발했습니다.
Google은 애플리케이션 종속 암호화(ABE)를 Chrome 127에서 주요 보안 강화 기능으로 도입했습니다. ABE는 암호화된 데이터를 — 비밀번호, 쿠키, 자동완성 토큰, 결제 정보 — 이를 생성한 특정 애플리케이션에 결속시켜, 악성코드가 Windows DPAPI 키에 접근하더라도 탈취한 브라우저 데이터를 복호화하기 훨씬 어렵게 만듭니다.
VoidStealer는 이를 우회하는 방법을 찾아냈습니다. 이 악성코드는 다음을 사용합니다: 디버거 연결(attachment) 기법 , Chrome의 프로세스에 훅을 걸어 마스터 암호화 키를 추출하는 것입니다 , 그것도 ABE 보호가 적용되기 전에 말입니다. Chrome의 내부 프로세스에 디버거로 연결함으로써, VoidStealer는 메모리 상에서 복호화 키를 가로챌 수 있습니다 — ABE 보안 모델 전체를 우회하는 것입니다.
ABE는 정보 탈취형 악성코드 확산 문제의 해답이 되어야 했습니다. ABE 이전에는 로컬 파일 접근 권한이 있는 어떤 악성코드든 Windows DPAPI를 이용해 Chrome의 저장된 데이터를 복호화할 수 있었습니다. ABE는 그 기준을 크게 높였지만 — VoidStealer는 다음이 디버거 기반 공격이 이를 완전히 우회할 수 있음을 보여줍니다. 이 기법은 다른 정보 탈취형 악성코드 계열에도 빠르게 채택될 가능성이 높습니다.
Chrome 내장 자격 증명 저장소에 의존하는 조직은 이를 다음으로 받아들여야 합니다: 경종. 브라우저에 저장된 비밀번호는 여전히 고가치 표적이며, 다층 방어 — 엔터프라이즈 비밀번호 관리자, 하드웨어 결속 인증, 피싱에 강한 MFA — 가 필수적입니다.
DebugActiveProcess 및 NtDebugActiveProcess API 호출이 브라우저 프로세스를 대상으로 발생하는지 모니터링하십시오FBI와 CISA가 공동 공익 발표를 통해, 러시아 정보기관과 연계된 위협 행위자들이 Signal과 WhatsApp 사용자를 대상으로 대규모 피싱 캠페인을 벌이고 있으며 이미 전 세계적으로 수천 개의 계정을 침해했다고 경고했습니다.
FBI 국장 Kash Patel은 공개 성명에서 다음을 확인했습니다: 러시아 정보기관과 연계된 위협 행위자들이 다음을 포함한 상업용 메시징 애플리케이션(CMA) 사용자를 체계적으로 표적으로 삼고 있다는 것입니다: Signal 및 WhatsApp. 이 캠페인은 특히 정보 가치가 높은 개인들 — 현직 및 전직 정부 관리, 군인, 정치인, 언론인 — 을 표적으로 삼습니다.
이 캠페인의 규모는 놀라울 정도입니다. FBI/CISA 권고에 따르면 이 작전은 이미 다음이라는 결과를 낳았습니다: 수천 개의 개인 계정에 대한 무단 접근 , 전 세계적으로입니다. 계정이 침해되면 공격자는 다음을 할 수 있습니다:
이번 피싱 캠페인은 메시징 계정을 침해하기 위해 여러 기법을 사용합니다:
다음의 적용을 받는 EU 조직의 경우, NIS2 이번 권고는 직접적인 관련이 있습니다. 러시아 정보기관의 암호화 통신 표적화는 정부 계약업체, 핵심 인프라 운영자, 그리고 "고가치 정보" 표적으로 간주될 수 있는 직원을 둔 모든 조직에 영향을 미칩니다. NIS2 제21조는 통신 보안을 보호하기 위한 적절한 조치를 요구합니다.
미국 법무부가 AISURU, Kimwolf, JackSkid, Mossad 등 다수의 IoT 봇넷의 명령제어 인프라를 와해시켰습니다. 이 봇넷들은 최대 31.4테라비트/초에 달하는 DDoS 공격의 배후로 지목되었습니다.
다음을 통해, 법원 승인 작전, 캐나다와 독일 당국의 지원을 받은 미국 법 집행기관이 4개 주요 IoT 봇넷을 구동하던 C2 인프라를 해체했습니다. 이 봇넷들은 전 세계적으로 약 침해된 IoT 기기 300만 대를 통제하며 전례 없는 규모의 DDoS 공격을 감행했습니다.
기록적인 31.4Tbps 공격은 AISURU/Kimwolf 봇넷의 소행으로 지목되었으며, 2025년 11월 Cloudflare에 의해 최초로 문서화되었습니다. 비교하자면, 이는 대략 중견 국가 전체의 인터넷 대역폭이 단일 표적을 향해 집중된 것과 맞먹는 규모입니다.
이번 수사에는 다음을 포함한 전례 없는 민간 기업 연합이 참여했습니다: Akamai, AWS, Cloudflare, DigitalOcean, Google, Lumen, Nokia, Okta, Oracle, PayPal, SpyCloud, Synthient, Team Cymru, Unit 221B, QiAnXin XLab. 이 정도의 업계 간 협력은 글로벌 인터넷 인프라에 대한 봇넷 위협의 심각성을 반영합니다.
300만 대의 기기가 이 봇넷들에 동원되었다는 사실은 다음을 여실히 보여줍니다: IoT 보안의 심각한 실태. 기본 자격 증명, 패치되지 않은 펌웨어, 네트워크 분리 부재는 여전히 IoT 기기를 봇넷 운영자에게 가장 손쉬운 진입점으로 만들고 있습니다. NIS2에 따라 연결 기기 제조업체는 새로운 보안 요건에 직면하게 되지만 — 시행은 아직 본격화되지 않았습니다.
미국이 Handala 핵티비스트 그룹이 이란 정부를 대신해 활동한다고 공식 확인했으며, 사이버 기반 심리전 작전에 사용된 다수의 도메인을 압류했습니다.
미국 정부는 다음이라는 중대한 조치를 취했습니다: 공식적으로 귀속시키는 것 , Handala 해킹 그룹을 다음에 귀속시키는 것입니다: 이란 정부. 이는 위협 인텔리전스 연구자들이 오랫동안 의심해 온 바를 확인해 주는 것입니다. 이번 귀속 발표와 함께 연방 당국은 다음을 조치했습니다: 여러 도메인 압류 , 정부가 "사이버 기반 심리전 작전"이라 표현한 활동에서 Handala가 사용한 것입니다.
Handala는 최근의 다음을 포함한 파괴적 공격으로 악명을 얻었습니다: Stryker 와이퍼 공격 , 수만 대의 기기에 영향을 미친 사건입니다. 이 그룹은 핵티비즘을 표방하지만 이란의 국가적 이해관계와 일치하는 작전을 수행합니다 — 방위 계약업체, 핵심 인프라, 이란의 대외 정책에 반대하는 국가의 조직들을 표적으로 삼습니다.
Quest KACE(CVE-2025-32975)의 심각한 취약점이 학교와 대학교를 겨냥한 공격에서 악용되고 있습니다. Quest KACE는 교육 네트워크 전반에서 수천 개의 엔드포인트를 관리합니다.
바로 Quest KACE 시스템 관리 어플라이언스가, 엔드포인트 관리, 소프트웨어 배포, 자산 관리를 위해 교육 기관에 널리 배포되어 있는데, 다음을 통해 실전 악용을 당하고 있습니다: CVE-2025-32975. 이 취약점은 공격자가 관리 콘솔에 무단으로 접근한 뒤, 그로부터 모든 관리 대상 엔드포인트에 악성 소프트웨어를 배포할 수 있게 합니다.
교육 기관이 특히 취약한 이유는 다음과 같습니다:
보안 업계가 다음 주요 과제를 어디로 보는지 보여주는 신호로, Oasis Security가 다음을 유치했습니다: 1억 2천만 달러 , 다음을 구축하기 위해서입니다: 에이전틱 접근 관리(agentic access management) 플랫폼입니다. 조직들이 코드 생성부터 인프라 관리에 이르기까지 자율적인 역량을 가진 AI 에이전트를 배포하면서, 이러한 에이전트가 가진 접근 권한을 어떻게 관리하고 감사할 것인가라는 문제가 중요해지고 있습니다.
전통적인 신원 및 접근 관리(IAM)는 인간을 위해 설계되었습니다. AI 에이전트는 다르게 작동합니다 — 짧은 기간 동안 광범위한 권한이 필요할 수 있고, 분당 수천 건의 API 호출을 수행하며, 기존 도구로 감사하기 어려운 방식으로 여러 시스템에 걸쳐 작업을 연쇄적으로 수행합니다. Oasis는 이 새로운 패러다임을 위한 IAM을 전문적으로 구축하고 있습니다.
이번 투자 유치는 다음이라는 투자자들의 확신을 반영합니다: 에이전틱 AI 보안이 엔터프라이즈 AI 도입이 가속화되면서 수십억 달러 규모의 카테고리가 될 것이라는 것입니다. AI 에이전트를 배포하는 조직에게 이는 다음을 상기시켜 줍니다:
| 위협 | 심각도 | 유형 | 조치 필요 |
|---|---|---|---|
| VoidStealer Chrome ABE 우회 | 치명적 | 악성코드 | 디버거 연결 모니터링, 비밀번호 관리자로 이전 |
| 러시아발 Signal/WhatsApp 피싱 | 치명적 | 국가 배후 | 연결된 기기 점검, 등록 잠금 활성화 |
| IoT 봇넷(AISURU/Kimwolf/JackSkid) | 높음 | 봇넷 와해 | IoT 자격 증명 점검, IoT 네트워크 분리 |
| Handala/이란 귀속 및 압류 | 높음 | 국가 배후 | 이란 APT 위협 모델 재검토, 와이퍼 시나리오 대비 |
| Quest KACE(CVE-2025-32975) | 높음 | 취약점 | 즉시 패치, 관리 접근 제한 |
| 에이전틱 AI 접근 위험 | 중간 | 신흥 위험 | AI 에이전트 권한 점검, 최소 권한 적용 |
VoidStealer는 브라우저 암호화만으로는 충분하지 않다는 것을 증명합니다. KENSAI는 귀사의 웹 애플리케이션, API, 인프라를 스캔해 공격자가 실제로 악용하는 취약점을 찾아냅니다 — 자격 증명이 탈취되기 전에 말입니다.
무료 보안 스캔 시작하기 →발행: KENSAI 위협 인텔리전스 팀
일일 보안 브리핑 — 2026년 3월 23일
더 많은 브리핑 보기 →