剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 12분 읽기 2026년 3월 26일

GlassWorm, Solana 블록체인을 C2로 악용 — 디바이스 코드 피싱, 340개 이상 조직 강타 — TeamPCP, 오픈소스 침해 확대 — Citrix NetScaler 긴급 패치

GlassWorm 캠페인이 Solana 블록체인 데드드롭 C2로 진화해 RAT 전달과 브라우저 데이터 탈취를 수행합니다. 디바이스 코드 피싱 캠페인이 OAuth 악용을 통해 5개국에 걸쳐 340개 이상의 Microsoft 365 조직을 표적으로 삼았습니다. TeamPCP는 Trivy를 넘어 Docker Hub, VS Code, PyPI 침해로 확대했습니다. Citrix는 CitrixBleed와 유사한 결함에 대한 긴급 NetScaler 패치를 촉구합니다. LeakBase 관리자가 러시아에서 체포되었습니다. PolyShell 공격이 취약한 Magento 스토어의 56%를 강타했습니다.


1. GlassWorm 악성코드, RAT 전달에 Solana 블록체인 데드드롭 사용

⚠️ 심각 — 새로운 C2 기법으로 와해 작전이 사실상 불가능해짐

GlassWorm 캠페인이 이제 Solana 블록체인 거래 메모를 지휘통제(C2) 주소 배포에 사용하고 있습니다 — 전통적인 도메인 압류나 서버 압수 조치로는 대응할 수 없는 기법입니다.

Aikido Security 연구진이 GlassWorm 캠페인에서 중대한 진화를 문서화했습니다. 위협 행위자들은 이제 지휘통제 주소를 Solana 블록체인 거래 메모 안에 심고 있습니다 — 블록체인 데이터가 불변이고 탈중앙화되어 있기 때문에 전통적인 와해 노력을 사실상 무력화하는 기법입니다.

이 공격 체인은 다음의 다단계 프레임워크를 배포합니다:

블록체인 기반 C2가 판도를 바꾸는 이유

전통적인 C2 인프라는 도메인 이름이나 IP 주소에 의존하며, 이는 압류하거나 차단할 수 있습니다. 블록체인 메모는 영구적이고, 검열에 저항하며, 공개적으로 접근 가능합니다 — 연락할 등록기관도, 소환할 호스팅 제공업체도 없습니다. 공격자는 값싼 거래 수수료로 새로운 C2 주소를 메모로 게시하기만 하면 됩니다.

이 기법은 이전에는 보안 연구에서 이론적으로만 논의되었지만, 이제는 실전에서 대규모로 배포되고 있습니다. 이는 침해 대응 플레이북에 근본적인 도전을 제기합니다 — C2 서버를 무력화하는 것으로는 더 이상 캠페인을 중단시킬 수 없습니다.

즉각적인 조치


2. 디바이스 코드 피싱 캠페인, 340개 이상의 Microsoft 365 조직 강타

⚠️ 심각 — OAuth 디바이스 코드 악용으로 5개국에서 MFA 우회

활발히 진행 중인 피싱 캠페인이 Microsoft의 OAuth 디바이스 코드 흐름을 악용해 표준 MFA 보호를 우회하고 있습니다.

Huntress 연구진이 대규모 디바이스 코드 피싱 캠페인을 발견했습니다. 이 캠페인은 Microsoft의 OAuth 디바이스 코드 인증 흐름을 악용해 자격 증명을 탈취하고 다단계 인증을 우회합니다. 이 캠페인은 2026년 2월 19일 처음 발견된 이후 계속 가속화되고 있습니다.

이 공격은 최대 효과를 위해 여러 기법을 결합합니다:

표적이 된 업종

이 캠페인은 건설, 비영리단체, 부동산, 제조업, 금융 서비스, 의료, 법률, 정부 기관을 표적으로 삼았습니다. 독일도 표적 국가에 명시적으로 포함되어 있어, DACH 조직들에게 직접적으로 중요한 사안입니다.

디바이스 코드 피싱이 이토록 효과적인 이유

전통적인 피싱과 달리, 피해자가 가짜 사이트에 자격 증명을 입력할 필요가 없습니다. 대신 피해자는 다음으로 안내됩니다: Microsoft의 정상 로그인 페이지. URL도 진짜입니다. 로그인 페이지도 진짜입니다. MFA 프롬프트도 진짜입니다. 유일하게 가짜인 것은 피해자가 인증을 요청받은 이유이며 — 그 시점이면 공격자는 이미 유효한 세션 토큰을 손에 넣은 상태입니다.

즉각적인 조치


3. TeamPCP, 오픈소스 침해 확대 — Docker Hub, VS Code, PyPI 등

⚠️ 심각 — 공급망 공격 그룹, 모든 주요 패키지 생태계로 확대

TeamPCP — Trivy와 KICS 침해의 배후 — 가 Docker Hub, Visual Studio Code 확장 프로그램, PyPI, NPM으로 작전을 확대했으며, 이제 Lapsus$ 그룹과 제휴하고 있습니다.

바로 TeamPCP 위협 그룹이 오픈소스 인프라에 대한 전례 없는 캠페인을 이어가고 있습니다. Trivy의 GitHub Action 태그를 침해한 뒤, 이제 이 그룹은 모든 주요 패키지 생태계를 동시에 표적으로 삼는 수준으로 확대했습니다 — 그리고 악명 높은 Lapsus$ 그룹과 제휴했다고 알려졌습니다.

침해 범위는 이제 다음을 포함합니다:

Lapsus$와의 연결

보도된 다음과의 제휴는: Lapsus$ — Microsoft, Nvidia, Samsung, Uber의 고위험 유출 사고로 알려진 — 위협 수준을 크게 높입니다. Lapsus$는 검증된 사회공학 역량과 내부자 포섭 전술을 제공하고, TeamPCP는 CI/CD 파이프라인 침해에 대한 깊은 전문성을 제공합니다. 두 그룹이 함께라면 막강한 소프트웨어 공급망 위협이 됩니다.

즉각적인 조치


4. Citrix, 긴급 NetScaler 패치 촉구 — CitrixBleed 유사 결함

⚠️ 심각 — NetScaler ADC 및 Gateway 취약점, 과거 제로데이와 유사

Citrix가 NetScaler ADC 및 NetScaler Gateway의 취약점 2건을 패치했습니다. 두 취약점 중 하나는 최근 몇 년간 제로데이로 악용된 CitrixBleed 및 CitrixBleed2 결함과 매우 유사합니다.

Citrix는 모든 관리자에게 즉시 패치할 것을 촉구하고 있습니다. 새로 공개된 두 취약점 중 하나는 다음과 강한 유사성을 지닙니다: CitrixBleed(CVE-2023-4966) 그리고 CitrixBleed2, 둘 다 제로데이로 악용되어 파괴적인 결과를 초래했습니다.

CitrixBleed와의 유사성이 우려되는 이유는 다음과 같습니다:

NIS2 함의

NetScaler 인프라를 운영하는 NIS2 적용 대상 조직은 제21조의 취약점 관리 요건에 따라 패치 컴플라이언스 의무에 직면합니다. 과거 악용된 제로데이와의 유사성을 고려하면, 신속히 패치하지 않는 것은 태만한 보안 태세로 간주될 수 있습니다.

즉각적인 조치


5. LeakBase 관리자, 러시아에서 체포 — 14만 7천 명의 사용자가 탈취된 자격 증명 거래

법 집행 성과: 러시아 당국이 LeakBase 사이버범죄 포럼의 관리자를 체포했습니다. 이 플랫폼은 2021년 이후 수억 건의 탈취된 사용자 계정, 은행 정보, 기업 문서를 호스팅해왔습니다. 타간로그시 출신인 이 용의자는 14만 7천 명 이상의 등록 사용자가 탈취된 개인 데이터베이스를 사고파는 마켓플레이스를 운영했습니다. 장비가 압수되었습니다.

이번 체포가 주목할 만한 이유는 러시아에서 일어났다는 것입니다 — 역사적으로 사이버범죄자들에게 안전한 피난처였던 국가에서 말입니다.

조직들에게, LeakBase의 압수는 탈취된 자격 증명 데이터베이스가 더 널리 유통될 수 있음을 의미합니다. 기존 사용자들이 대체 포럼으로 이주함에 따라서 말입니다. 지금이 다음을 실행하기 좋은 시점입니다:


6. PolyShell 공격, 취약한 Magento 스토어의 56%를 표적으로

🔶 높음 — 이커머스 플랫폼, 활발한 대규모 악용 진행 중

Magento Open Source와 Adobe Commerce의 PolyShell 취약점을 악용하는 공격이 온라인에서 확인된 모든 취약한 스토어 중 56%를 표적으로 삼고 있습니다.

바로 PolyShell 취약점이 Magento Open Source와 Adobe Commerce 버전 2에서 활발한 대규모 악용 상태에 있으며, 공격자들은 온라인에서 확인된 모든 취약한 스토어의 56%를 표적으로 삼고 있습니다.

이것이 특히 위험한 이유는 다음과 같습니다:

즉각적인 조치


7. Torg Grabber 인포스틸러, 728개 암호화폐 지갑 표적

🔶 높음 — 신규 인포스틸러, 850개 이상의 브라우저 확장 프로그램을 암호화폐 탈취에 무기화

Torg Grabber라는 신규 인포스틸러가 850개의 브라우저 확장 프로그램을 표적으로 삼습니다 — 그중 700개 이상이 암호화폐 지갑 확장 프로그램이며 — 디지털 자산과 민감한 브라우저 데이터를 탈취합니다.

바로 Torg Grabber 악성코드는 정보 탈취의 새로운 전문화 수준을 보여줍니다. 728개의 암호화폐 지갑 브라우저 확장 프로그램을 표적으로 삼는다는 점에서, 이는 전통적인 사이버범죄와 암호화폐 특유의 공격 표면이 점점 교차하고 있음을 보여줍니다.

암호화폐 지갑 외에도, Torg Grabber는 다음도 표적으로 삼습니다:

즉각적인 조치


8. Apple, iOS 및 macOS 보안 패치 출시

패치 화요일: Apple이 iOS, macOS 26.4를 비롯해 iOS 18.7.7, iPadOS 18.7.7, macOS Sequoia 15.7.5, macOS Sonoma 14.8.5 등 구형 플랫폼에 대한 보안 업데이트를 발표했습니다. 이번 업데이트는 WebKit, 커널, 시스템 프레임워크 전반의 여러 취약점을 해결합니다. 조직은 관리 대상 Apple 기기 전반의 적용 범위를 보장하기 위해 MDM을 통한 배포를 우선시해야 합니다.


오늘의 위협 동향 요약

위협 심각도 유형 조치 필요
GlassWorm Solana C2 치명적 악성코드 / C2 개발 패키지 감사, Solana RPC 차단
디바이스 코드 피싱(365) 치명적 피싱 / OAuth 디바이스 코드 흐름 비활성화, 로그 모니터링
TeamPCP 오픈소스 확대 치명적 공급망 종속성을 SHA에 고정, 아티팩트 검증
Citrix NetScaler 패치 치명적 취약점 긴급 패치 즉시 적용
PolyShell Magento 공격 높음 웹 익스플로잇 Magento 업데이트, 웹 셸 스캔
Torg Grabber 인포스틸러 높음 악성코드 확장 프로그램 감사, 하드웨어 지갑 사용
LeakBase 관리자 체포 정보 법 집행기관 자격 증명 노출 확인, 교체
Apple 보안 패치 정보 패치 MDM으로 배포

귀사의 개발자 도구는 침해되지 않았습니까?

오늘의 GlassWorm과 TeamPCP 캠페인은 귀사의 개발 파이프라인 자체가 공격 표면이라는 것을 보여줍니다. KENSAI는 공격자가 악용하기 전에 귀사의 애플리케이션, 종속성, 인프라의 취약점을 스캔합니다.

무료 보안 스캔 시작하기 →

KENSAI 위협 인텔리전스 팀 발행 · 2026년 3월 26일

계속 정보를 확인하십시오. 계속 안전하게 지키십시오. 더 많은 브리핑 보기 →

관련 기사

FortiGate 자격 증명 탈취, KadNap 봇넷이 라우터 1만 4천 대 감염, Microsoft 제로데이 2건 패치 CVE-2026-35039: Npm 보안의 권한 상승 CVE-2026-34992: Go 보안의 암호화 누락