GlassWorm 캠페인이 Solana 블록체인 데드드롭 C2로 진화해 RAT 전달과 브라우저 데이터 탈취를 수행합니다. 디바이스 코드 피싱 캠페인이 OAuth 악용을 통해 5개국에 걸쳐 340개 이상의 Microsoft 365 조직을 표적으로 삼았습니다. TeamPCP는 Trivy를 넘어 Docker Hub, VS Code, PyPI 침해로 확대했습니다. Citrix는 CitrixBleed와 유사한 결함에 대한 긴급 NetScaler 패치를 촉구합니다. LeakBase 관리자가 러시아에서 체포되었습니다. PolyShell 공격이 취약한 Magento 스토어의 56%를 강타했습니다.
GlassWorm 캠페인이 이제 Solana 블록체인 거래 메모를 지휘통제(C2) 주소 배포에 사용하고 있습니다 — 전통적인 도메인 압류나 서버 압수 조치로는 대응할 수 없는 기법입니다.
Aikido Security 연구진이 GlassWorm 캠페인에서 중대한 진화를 문서화했습니다. 위협 행위자들은 이제 지휘통제 주소를 Solana 블록체인 거래 메모 안에 심고 있습니다 — 블록체인 데이터가 불변이고 탈중앙화되어 있기 때문에 전통적인 와해 노력을 사실상 무력화하는 기법입니다.
이 공격 체인은 다음의 다단계 프레임워크를 배포합니다:
전통적인 C2 인프라는 도메인 이름이나 IP 주소에 의존하며, 이는 압류하거나 차단할 수 있습니다. 블록체인 메모는 영구적이고, 검열에 저항하며, 공개적으로 접근 가능합니다 — 연락할 등록기관도, 소환할 호스팅 제공업체도 없습니다. 공격자는 값싼 거래 수수료로 새로운 C2 주소를 메모로 게시하기만 하면 됩니다.
이 기법은 이전에는 보안 연구에서 이론적으로만 논의되었지만, 이제는 실전에서 대규모로 배포되고 있습니다. 이는 침해 대응 플레이북에 근본적인 도전을 제기합니다 — C2 서버를 무력화하는 것으로는 더 이상 캠페인을 중단시킬 수 없습니다.
활발히 진행 중인 피싱 캠페인이 Microsoft의 OAuth 디바이스 코드 흐름을 악용해 표준 MFA 보호를 우회하고 있습니다.
Huntress 연구진이 대규모 디바이스 코드 피싱 캠페인을 발견했습니다. 이 캠페인은 Microsoft의 OAuth 디바이스 코드 인증 흐름을 악용해 자격 증명을 탈취하고 다단계 인증을 우회합니다. 이 캠페인은 2026년 2월 19일 처음 발견된 이후 계속 가속화되고 있습니다.
이 공격은 최대 효과를 위해 여러 기법을 결합합니다:
이 캠페인은 건설, 비영리단체, 부동산, 제조업, 금융 서비스, 의료, 법률, 정부 기관을 표적으로 삼았습니다. 독일도 표적 국가에 명시적으로 포함되어 있어, DACH 조직들에게 직접적으로 중요한 사안입니다.
전통적인 피싱과 달리, 피해자가 가짜 사이트에 자격 증명을 입력할 필요가 없습니다. 대신 피해자는 다음으로 안내됩니다: Microsoft의 정상 로그인 페이지. URL도 진짜입니다. 로그인 페이지도 진짜입니다. MFA 프롬프트도 진짜입니다. 유일하게 가짜인 것은 피해자가 인증을 요청받은 이유이며 — 그 시점이면 공격자는 이미 유효한 세션 토큰을 손에 넣은 상태입니다.
deviceCodeFlow 인증 방식을 모니터링하십시오 — 예상치 못한 사용은 모두 조사를 촉발해야 합니다TeamPCP — Trivy와 KICS 침해의 배후 — 가 Docker Hub, Visual Studio Code 확장 프로그램, PyPI, NPM으로 작전을 확대했으며, 이제 Lapsus$ 그룹과 제휴하고 있습니다.
바로 TeamPCP 위협 그룹이 오픈소스 인프라에 대한 전례 없는 캠페인을 이어가고 있습니다. Trivy의 GitHub Action 태그를 침해한 뒤, 이제 이 그룹은 모든 주요 패키지 생태계를 동시에 표적으로 삼는 수준으로 확대했습니다 — 그리고 악명 높은 Lapsus$ 그룹과 제휴했다고 알려졌습니다.
침해 범위는 이제 다음을 포함합니다:
보도된 다음과의 제휴는: Lapsus$ — Microsoft, Nvidia, Samsung, Uber의 고위험 유출 사고로 알려진 — 위협 수준을 크게 높입니다. Lapsus$는 검증된 사회공학 역량과 내부자 포섭 전술을 제공하고, TeamPCP는 CI/CD 파이프라인 침해에 대한 깊은 전문성을 제공합니다. 두 그룹이 함께라면 막강한 소프트웨어 공급망 위협이 됩니다.
@latest 또는 @v1Citrix가 NetScaler ADC 및 NetScaler Gateway의 취약점 2건을 패치했습니다. 두 취약점 중 하나는 최근 몇 년간 제로데이로 악용된 CitrixBleed 및 CitrixBleed2 결함과 매우 유사합니다.
Citrix는 모든 관리자에게 즉시 패치할 것을 촉구하고 있습니다. 새로 공개된 두 취약점 중 하나는 다음과 강한 유사성을 지닙니다: CitrixBleed(CVE-2023-4966) 그리고 CitrixBleed2, 둘 다 제로데이로 악용되어 파괴적인 결과를 초래했습니다.
CitrixBleed와의 유사성이 우려되는 이유는 다음과 같습니다:
NetScaler 인프라를 운영하는 NIS2 적용 대상 조직은 제21조의 취약점 관리 요건에 따라 패치 컴플라이언스 의무에 직면합니다. 과거 악용된 제로데이와의 유사성을 고려하면, 신속히 패치하지 않는 것은 태만한 보안 태세로 간주될 수 있습니다.
법 집행 성과: 러시아 당국이 LeakBase 사이버범죄 포럼의 관리자를 체포했습니다. 이 플랫폼은 2021년 이후 수억 건의 탈취된 사용자 계정, 은행 정보, 기업 문서를 호스팅해왔습니다. 타간로그시 출신인 이 용의자는 14만 7천 명 이상의 등록 사용자가 탈취된 개인 데이터베이스를 사고파는 마켓플레이스를 운영했습니다. 장비가 압수되었습니다.
이번 체포가 주목할 만한 이유는 러시아에서 일어났다는 것입니다 — 역사적으로 사이버범죄자들에게 안전한 피난처였던 국가에서 말입니다.
조직들에게, LeakBase의 압수는 탈취된 자격 증명 데이터베이스가 더 널리 유통될 수 있음을 의미합니다. 기존 사용자들이 대체 포럼으로 이주함에 따라서 말입니다. 지금이 다음을 실행하기 좋은 시점입니다:
Magento Open Source와 Adobe Commerce의 PolyShell 취약점을 악용하는 공격이 온라인에서 확인된 모든 취약한 스토어 중 56%를 표적으로 삼고 있습니다.
바로 PolyShell 취약점이 Magento Open Source와 Adobe Commerce 버전 2에서 활발한 대규모 악용 상태에 있으며, 공격자들은 온라인에서 확인된 모든 취약한 스토어의 56%를 표적으로 삼고 있습니다.
이것이 특히 위험한 이유는 다음과 같습니다:
Torg Grabber라는 신규 인포스틸러가 850개의 브라우저 확장 프로그램을 표적으로 삼습니다 — 그중 700개 이상이 암호화폐 지갑 확장 프로그램이며 — 디지털 자산과 민감한 브라우저 데이터를 탈취합니다.
바로 Torg Grabber 악성코드는 정보 탈취의 새로운 전문화 수준을 보여줍니다. 728개의 암호화폐 지갑 브라우저 확장 프로그램을 표적으로 삼는다는 점에서, 이는 전통적인 사이버범죄와 암호화폐 특유의 공격 표면이 점점 교차하고 있음을 보여줍니다.
암호화폐 지갑 외에도, Torg Grabber는 다음도 표적으로 삼습니다:
패치 화요일: Apple이 iOS, macOS 26.4를 비롯해 iOS 18.7.7, iPadOS 18.7.7, macOS Sequoia 15.7.5, macOS Sonoma 14.8.5 등 구형 플랫폼에 대한 보안 업데이트를 발표했습니다. 이번 업데이트는 WebKit, 커널, 시스템 프레임워크 전반의 여러 취약점을 해결합니다. 조직은 관리 대상 Apple 기기 전반의 적용 범위를 보장하기 위해 MDM을 통한 배포를 우선시해야 합니다.
| 위협 | 심각도 | 유형 | 조치 필요 |
|---|---|---|---|
| GlassWorm Solana C2 | 치명적 | 악성코드 / C2 | 개발 패키지 감사, Solana RPC 차단 |
| 디바이스 코드 피싱(365) | 치명적 | 피싱 / OAuth | 디바이스 코드 흐름 비활성화, 로그 모니터링 |
| TeamPCP 오픈소스 확대 | 치명적 | 공급망 | 종속성을 SHA에 고정, 아티팩트 검증 |
| Citrix NetScaler 패치 | 치명적 | 취약점 | 긴급 패치 즉시 적용 |
| PolyShell Magento 공격 | 높음 | 웹 익스플로잇 | Magento 업데이트, 웹 셸 스캔 |
| Torg Grabber 인포스틸러 | 높음 | 악성코드 | 확장 프로그램 감사, 하드웨어 지갑 사용 |
| LeakBase 관리자 체포 | 정보 | 법 집행기관 | 자격 증명 노출 확인, 교체 |
| Apple 보안 패치 | 정보 | 패치 | MDM으로 배포 |
오늘의 GlassWorm과 TeamPCP 캠페인은 귀사의 개발 파이프라인 자체가 공격 표면이라는 것을 보여줍니다. KENSAI는 공격자가 악용하기 전에 귀사의 애플리케이션, 종속성, 인프라의 취약점을 스캔합니다.
무료 보안 스캔 시작하기 →KENSAI 위협 인텔리전스 팀 발행 · 2026년 3월 26일
계속 정보를 확인하십시오. 계속 안전하게 지키십시오. 더 많은 브리핑 보기 →