剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 12분 읽기 2026년 3월 24일

Trivy 공급망 공격, Docker·GitHub로 확산 — Tycoon2FA 피싱 플랫폼 재부상 — Crunchyroll, 680만 명 유출 사고 조사

Trivy 취약점 스캐너에 대한 공급망 공격이 Docker 이미지와 GitHub 저장소로 확산되었습니다. Tycoon2FA 피싱형 서비스(PhaaS) 플랫폼이 Europol의 와해 작전 이후 불과 몇 주 만에 완전한 활동 수준으로 복귀했습니다. Crunchyroll은 최대 680만 명에게 영향을 미쳤을 가능성이 있는 유출 사고를 조사하고 있습니다. TeamPCP는 이란의 Kubernetes 클러스터를 표적으로 하는 파괴적 와이퍼를 배포합니다.


1. Trivy 공급망 공격, Docker 이미지와 GitHub 저장소로 확산

⚠️ 심각 — 오픈소스 보안 도구 백도어 설치, 공격 표면 확대

Trivy 취약점 스캐너를 처음 백도어화한 TeamPCP 해커들이 공격을 확대해, 악성 Docker 이미지를 배포하고 Aqua Security의 GitHub 조직을 탈취해 수십 개의 저장소를 변조했습니다.

이는 지금까지 2026년 최대 규모의 공급망 공격 중 하나입니다. Trivy는 Aqua Security가 관리하는, 전 세계에서 가장 널리 사용되는 오픈소스 취약점 스캐너 중 하나입니다 — 수천 개의 CI/CD 파이프라인, Kubernetes 배포, DevSecOps 워크플로에 통합되어 있습니다. Trivy를 침해한다는 것은, 조직들이 취약점을 찾아내기 위해 의존하는 바로 그 보안 도구를 침해한다는 뜻입니다.

바로 TeamPCP 해커들이 이제 두 가지 중대한 방식으로 공격을 확대했습니다:

이것이 치명적인 이유

Trivy를 사용하는 조직들은 이를 통해 보안 태세를 개선할 수 있다고 신뢰했습니다. 그러나 침해된 버전은 오히려 적극적으로 훼손했습니다 — 취약점 데이터를 공격자에게 전송해 사실상 악용 가능한 약점의 로드맵을 제공하는 동시에, 조직들에게는 시스템이 스캔되었다는 잘못된 안도감을 심어주었습니다. 이것이야말로 보안 도구 공급망의 악몽 같은 시나리오입니다.

즉각적인 조치


2. Tycoon2FA 피싱 플랫폼, Europol 와해 작전 이후 복귀

⚠️ 심각 — MFA 우회 피싱형 서비스(PhaaS) 플랫폼, 완전한 활동 수준으로 복귀

Europol과 파트너 기관들이 3월 4일 와해시킨 Tycoon2FA 피싱형 서비스(PhaaS) 플랫폼이, 와해 작전 이후 불과 3주 만에 이전에 관측되었던 활동 수준으로 이미 복귀했습니다.

Tycoon2FA 자체가 현재 운영 중인 피싱 플랫폼 가운데 가장 위험한 축에 속합니다. 특히 다단계 인증(MFA)을 표적으로 삼아 우회하기 때문입니다. 중간자(AiTM) 프록시 기법을 사용해, Tycoon2FA는 사용자의 자격 증명과 MFA 토큰을 실시간으로 가로채어 공격자에게 SMS, TOTP, 푸시 기반 MFA로 보호되는 계정에 대한 완전한 접근 권한을 부여합니다.

3월 4일 Europol의 와해 작전 이후 이 플랫폼이 신속하게 회복된 것은 현대 사이버범죄 인프라의 회복력을 보여줍니다. 주요 관찰 사항:

NIS2와의 연관성

NIS2 적용 대상 조직에게, Tycoon2FA의 재부상은 중대한 공백을 드러냅니다: 표준 MFA만으로는 더 이상 충분하지 않다는 것입니다 , 단독 통제 수단으로서는 말입니다. NIS2 제21조(2)(j)는 다단계 인증을 요구하지만, 규정은 그 유형을 명시하지 않습니다. 감사관과 규제 당국이 이러한 구분을 적용하기 시작하기 전에, 조직들은 선제적으로 피싱에 강한 MFA(FIDO2/WebAuthn)로 전환해야 합니다.

즉각적인 조치


3. Crunchyroll, 680만 명에게 영향을 미친 유출 사고 조사

🔶 높음 — 대형 스트리밍 플랫폼 데이터 유출 조사 중

애니메이션 스트리밍 플랫폼 Crunchyroll이 한 위협 행위자가 약 680만 명의 개인정보를 탈취했다고 주장한 이후 보안 사고를 조사하고 있습니다.

Crunchyroll은 Sony 소유의 세계 최대 애니메이션 스트리밍 플랫폼 중 하나입니다. 한 위협 행위자가 다음을 포함한 사용자 데이터를 유출했다고 주장하는 게시물을 올렸습니다: 이메일 주소, 사용자명, 구독 정보, 시청 기록, 그리고 잠재적으로 해시된 비밀번호. Crunchyroll은 해당 주장을 조사 중이라고 확인했지만, 데이터의 범위나 진위는 아직 확인하지 않았습니다.

확인될 경우, 이는 2026년 엔터테인먼트 부문에서 발생한 대규모 유출 사고 중 하나가 될 것입니다. 이 데이터는 특히 다음에 유용합니다:

즉각적인 조치


4. TeamPCP, Kubernetes 공격에서 이란 표적 와이퍼 배포

🔶 높음 — Kubernetes 클러스터를 표적으로 하는 파괴적 와이퍼 악성코드

TeamPCP 해킹 그룹이 이란 시스템 구성을 탐지하고 영향을 받은 기기의 모든 데이터를 파괴하는 와이퍼를 배포하는 악성 스크립트로 Kubernetes 클러스터를 표적으로 삼고 있습니다.

다음을 결합한 흐름 속에서, 핵티비즘과 인프라 사보타주, Trivy 공급망 공격의 배후와 동일한 행위자인 TeamPCP 그룹이 다음을 대상으로 파괴적 와이퍼 악성코드를 배포하고 있습니다: 이란용으로 구성된 Kubernetes 클러스터. 이 공격은 클러스터가 이란 인프라에 서비스를 제공하는지 판단하기 위해 시스템 로캘 설정, 시간대 구성, 네트워크 지표를 확인하는 스크립트를 사용합니다.

이란 관련 지표가 탐지되면, 스크립트는 다음을 실행합니다: 전체 와이퍼 시퀀스:

Kubernetes 보안에 대한 함의

지정학적 표적 선정과 무관하게, 이 공격은 다음과 같은 중대한 Kubernetes 보안 공백을 보여줍니다. 이는 모든 조직에 영향을 미칩니다: 호스트로의 컨테이너 탈출, 클러스터 전체 파괴를 허용하는 불충분한 RBAC 정책, 불변 백업 전략의 부재. EU 사이버 복원력법(CRA)은 Kubernetes 플랫폼 및 컨테이너 도구 제조업체가 이러한 위험 범주를 해결하도록 요구할 예정입니다.

즉각적인 조치


5. Mazda, 직원 및 파트너 데이터를 노출한 보안 유출 공개

Mazda Motor Corporation 측은 2025년 12월에 탐지된 보안 사고를 공개했으며, 이는 직원과 비즈니스 파트너에게 속한 정보를 노출시켰습니다. 회사는 전체 범위를 공개하지 않았지만, 이번 유출은 고객 대면 시스템이 아닌 내부 기업 데이터에 영향을 미칩니다.

지연된 공개 — 탐지와 공개 발표 사이 3개월 이상의 간극 — 는 다음에 대한 의문을 제기합니다: 사고 보고 시한. NIS2 하에서 필수 및 중요 기관은 24시간 이내에 조기 경보를, 72시간 이내에 전체 사고 통지를 제출해야 합니다. 자동차 제조업체는 핵심 공급망의 일부로서 NIS2 적용 범위에 점점 더 포함되고 있습니다.


6. FBI, Handala 해커들의 Telegram 악성코드 배포 경고

FBI는 다음이라는 경고를 발표했습니다: 이란 정보안보부(MOIS)와 연계된 이란 해커들이 Telegram을 악성코드 전달 및 명령제어(C2) 채널로 사용하고 있다는 것입니다. 최근 이란 정부의 소행으로 공식 귀속된 Handala 그룹은 Telegram 채널을 통해 악성코드를 배포하고 있으며, C2 통신을 위해 플랫폼의 API를 사용하고 있습니다.

이는 특히 중동, 중앙아시아, 유럽 일부 지역에서 Telegram이 정상적인 비즈니스 커뮤니케이션에 널리 사용되기 때문에 주목할 만합니다. FBI 권고 사항은 다음과 같습니다:


7. Microsoft, IRS 사칭 피싱이 2만 9천 명을 표적으로 삼는다고 경고

미국 세금 신고 시즌이 다가오는 가운데, Microsoft는 약 2만 9천 명을 표적으로 하는 캠페인을 IRS 사칭 피싱 이메일과 함께 포착했습니다. 이 캠페인들은 원격 모니터링 및 관리(RMM) 악성코드를 배포합니다 — 무단 원격 접근을 위해 용도가 변경된 정상 도구입니다. 이는 증가하는 추세입니다: 공격자들은 ConnectWise ScreenConnect, AnyDesk 또는 유사한 RMM 소프트웨어를 사용해, 정상적인 IT 관리 트래픽에 섞여드는 지속적인 접근을 유지합니다.


일일 위협 요약

위협심각도유형조치 필요
Trivy 공급망 공격 확대치명적공급망Trivy 사용 중단, CI/CD 파이프라인 감사
Tycoon2FA PhaaS 재부상치명적피싱FIDO2/WebAuthn MFA 배포
Crunchyroll 680만 명 유출높음데이터 유출비밀번호 변경, 재사용 여부 확인
TeamPCP Kubernetes 와이퍼높음와이퍼/파괴적 공격RBAC 감사, 불변 백업 구현
Mazda 직원 데이터 유출중간데이터 유출사고 대응 시한 재검토
Handala/이란 Telegram 악성코드중간국가 배후Telegram 제한, C2 모니터링
IRS 피싱 / RMM 악성코드중간피싱무단 RMM 도구 차단

귀사의 CI/CD 파이프라인은 안전합니까?

Trivy 공급망 공격은 여러분의 보안 도구조차 침해될 수 있음을 증명합니다. KENSAI는 여러분의 애플리케이션, 종속성, 인프라의 취약점을 스캔합니다 — 직접 검증할 수 있는 무결성과 함께 말입니다.

무료 보안 스캔 시작하기 →

발행: KENSAI 위협 인텔리전스 팀
일일 보안 브리핑 — 2026년 3월 24일
더 많은 브리핑 보기 →

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

CISA, 패치 기한 단축 CORS 구성 오류: 2026년 가장 흔한 버그 바운티 발견 사항 KENSAI vs Burp Suite (2025):...