유럽집행위원회 AWS 침해로 데이터 350GB 유출 — TP-Link 라우터 결함으로 인증 우회 가능, BIND DNS 메모리 고갈, Google 양자 마감 2029년 설정
유럽집행위원회가 위협 행위자가 자사 Amazon 클라우드 환경에서 350GB 넘는 데이터를 탈취한 사건을 조사 중이며, 두 달 만에 두 번째 대규모 침해입니다. TP-Link는 인증 우회와 임의 명령 실행을 가능케 하는 고위험 라우터 취약점을 패치했습니다. BIND DNS 리졸버는 조작된 도메인으로 인한 메모리 고갈 위험에 직면했습니다. Google은 양자내성암호 전환 마감으로 2029년을 못박았습니다. RSAC 2026 3~4일 차는 방어 지형을 재편하는 주요 발표를 쏟아냈습니다.
1. 유럽집행위원회 AWS 환경 침해 — 데이터 350GB 탈취
⚠ 치명적 — 기관 데이터 유출
위협 행위자가 유럽집행위원회의 Amazon Web Services 환경을 침해해 여러 데이터베이스와 직원 정보를 포함한 350GB가 넘는 데이터를 탈취했다고 주장하고 있습니다. 이는 위원회가 두 달 만에 겪는 두 번째 대규모 침해입니다.
유럽집행위원회는 자사 AWS 계정 중 최소 1개에 영향을 미친 보안 침해를 적극적으로 조사하고 있다고, BleepingComputer가 3월 27일 보도했습니다. 언론에 직접 연락한 위협 행위자는 350GB가 넘는 데이터를 탈취했다고 주장하며, 여기에는 직원 정보, 여러 데이터베이스, 내부 이메일 서버 접근 권한이 포함됩니다.
현재까지 파악된 사실
- 이번 침해는 신속하게 탐지되었으며 위원회의 CSIRT 팀이 조사 중입니다
- 위협 행위자는 직원 데이터와 이메일 서버 접근 권한을 보여주는 스크린샷을 제공했습니다
- AWS는 자사 서비스가 "설계된 대로 작동했다"고 확인했습니다 — 침해는 위원회 측에서 발생했습니다
- 공격자는 협박할 의도는 없으며 데이터를 공개적으로 유출할 계획이라고 밝혔습니다
- 공격 벡터는 공개되지 않았습니다
EU 침해 패턴
이는 위원회가 2026년 1월 이후 겪는 두 번째 침해입니다. 2월에 공개된 첫 번째 침해는 직원 기기를 관리하는 데 사용되는 모바일 기기 관리(MDM) 플랫폼의 침해와 관련이 있었습니다. 해당 침해는 Ivanti Endpoint Manager Mobile(EPMM) 취약점 악용과 연계되어 있으며, 네덜란드 데이터보호청과 핀란드 Valtori 정부 기관을 겨냥한 유사 공격과도 연결되어 있습니다.
패턴은 명확합니다: EU 기관들이 조직적으로 표적이 되고 있습니다. 위원회는 방어 체계를 강화하기 위해 1월 20일 새로운 사이버보안 법안을 제안했으며, 바로 지난주 EU 이사회는 중국·이란 기업 3곳을 제재했습니다 — 회원국의 핵심 인프라를 겨냥한 사이버공격에 대한 조치입니다.
방어 조치
- 클라우드 인프라에 의존하는 조직은 IAM 구성을 감사하고 최소 권한 접근을 강제해야 합니다
- 모든 AWS 계정에 CloudTrail 로깅과 이상 탐지를 활성화하십시오
- 대량 데이터 유출을 제한하기 위해 SCP(서비스 제어 정책)를 구현하십시오
- EU 정부 데이터에 접근 권한이 있는 모든 서비스의 자격 증명을 검토하고 교체하십시오
2. TP-Link, 고위험 라우터 취약점 패치
🔶 높음 — 네트워크 인프라 위험
TP-Link가 자사 라우터 펌웨어에서 발견된 여러 고위험 취약점을 패치했으며, 이 취약점들은 공격자가 인증을 우회하고, 임의 명령을 실행하고, 자격 증명이 담긴 구성 파일을 복호화할 수 있게 합니다.
TP-Link는 여러 라우터 모델에 걸쳐 발견된 고위험 취약점을 해결하는 펌웨어 업데이트를 배포했습니다. SecurityWeek가 보도한 이 결함들은 소비자용 및 소규모 사업장용 네트워킹 장비 시장에서 TP-Link가 차지하는 막대한 점유율을 감안하면 상당한 위험을 나타냅니다.
취약점 상세
- 인증 우회: 공격자는 로그인을 완전히 건너뛰고 자격 증명 없이 라우터 관리 인터페이스에 접근할 수 있습니다
- 임의 명령 실행: 인증 후(또는 인증 우회와 연계된) 결함으로 라우터 운영체제에서 시스템 명령을 실행할 수 있습니다
- 구성 파일 복호화: 암호화된 라우터 백업을 복호화할 수 있어, 저장된 Wi-Fi 비밀번호, 관리자 자격 증명, VPN 키가 노출됩니다
왜 중요한가
침해된 라우터는 지속적인 네트워크 발판이 됩니다. 특히 Volt Typhoon과 같은 국가 배후 그룹이 침해된 SOHO 라우터를 트래픽 프록시와 표적 네트워크 접근 유지 용도로 광범위하게 활용해 왔습니다. TP-Link 라우터는 전 세계적으로 가장 널리 보급된 제품군에 속해, 이러한 결함은 봇넷 운영자와 APT 그룹 모두에게 고가치 표적이 됩니다.
방어 조치
- 환경 내 모든 TP-Link 라우터의 펌웨어를 즉시 업데이트하십시오
- 엄격히 필요하지 않다면 원격 관리 인터페이스를 비활성화하십시오
- 기본 자격 증명을 변경하고 강력하고 고유한 비밀번호를 사용하십시오
- 네트워크 엣지 장치에서 예기치 않은 구성 변경이나 DNS 변경이 있는지 모니터링하십시오
- IoT/SOHO 장치를 핵심 인프라로부터 격리하기 위한 네트워크 분할을 고려하십시오
3. BIND DNS 리졸버 취약점, 메모리 고갈 공격 가능
🔶 높음 — DNS 인프라 서비스 거부
ISC가 BIND 업데이트를 배포해, 공격자가 특별히 조작된 도메인을 이용해 DNS 리졸버에서 메모리 고갈과 메모리 누수를 유발할 수 있는 고위험 취약점을 패치했습니다.
인터넷시스템컨소시엄(ISC)이 인터넷에서 가장 널리 사용되는 DNS 소프트웨어인 BIND에서 고위험 취약점을 패치했습니다. 이 결함은 리졸버에 메모리 고갈 및 메모리 누수를 유발하는 데 악용될 수 있어, 사실상 전체 네트워크의 DNS 해석을 마비시킬 수 있습니다.
공격 메커니즘
이 취약점은 특별히 조작된 도메인 이름으로 촉발될 수 있으며, 이는 처리 과정에서 리졸버가 과도한 메모리를 소비하게 만듭니다. DNS 리졸버는 임의의 도메인에 대한 쿼리를 처리해야 하므로, 공격자는 자신이 관리하는 악성 도메인으로 쿼리를 유도하기만 하면 됩니다 — 인증이나 특별한 접근 권한이 필요 없습니다.
영향 범위
- BIND는 인터넷 인프라의 상당 부분에서 DNS 해석을 담당합니다
- 침해된 리졸버는 연쇄적 장애를 일으킬 수 있습니다 — DNS가 작동을 멈추면 모든 것이 멈춥니다
- BIND 리졸버를 운용하는 ISP, 기업, 클라우드 제공업체 모두가 잠재적으로 영향을 받습니다
- 메모리 누수는 시간이 지남에 따라 누적될 수 있어, 리졸버가 다운되기 전까지는 탐지가 어렵습니다
방어 조치
- BIND를 즉시 최신 버전으로 패치하십시오
- 이상 증가 패턴이 있는지 리졸버 메모리 사용량을 모니터링하십시오
- 재귀 쿼리에 속도 제한을 적용하십시오
- 포렌식을 위해 응답 속도 제한(RRL)과 쿼리 로깅 도입을 고려하십시오
- 개별 리졸버 장애에도 견딜 수 있도록 이중화된 DNS 인프라를 확보하십시오
4. Google, 양자내성암호 전환 마감으로 2029년 설정
🔮 전략적 — 암호화 전환
Google은 2029년을 목표 연도로 공개적으로 확정했습니다 — 자사 서비스 전반에 걸쳐 양자내성암호로의 전환을 완료하는 것이 목표입니다. SecurityWeek의 주간 정리에서 강조된 이번 발표는, 세계 최대 기술 기업 중 하나가 양자 위협을 많은 조직이 가정하는 것보다 실질적으로 더 가까운 것으로 보고 있음을 시사합니다.
"지금 수집, 나중에 복호화" 시계
이러한 시급성은 이미 국가 행위자들이 실행 중인 "지금 수집, 나중에 복호화(harvest now, decrypt later)" 전략에서 비롯됩니다. 오늘 가로챈 암호화 통신 — 외교 전문, 기업 전략, 기밀 정보 — 은 충분히 강력한 양자 컴퓨터가 등장하면 해독 가능해질 것입니다. 그 임계점이 2030년대 초에 넘어선다면, 오늘날 전통적인 알고리즘으로 암호화된 데이터는 이미 위험에 처해 있는 셈입니다.
업계 동향
- NIST는 양자내성암호 표준을 (ML-KEM, ML-DSA, SLH-DSA) 2024년에 최종 확정했습니다
- 미국 정부는 연방 기관에 양자내성 전환 계획 수립을 의무화했습니다
- Google의 2029년 마감은 그들이 양자 위협이 2030년대 초에 현실화될 수 있다고 믿고 있음을 시사합니다
- 대부분의 기업은 암호 인벤토리 감사조차 아직 시작하지 못했으며, 전환 계획은 말할 것도 없습니다
조직이 지금 취해야 할 조치
- 우선 암호 인벤토리를 수행하십시오 — RSA, ECDSA 등 취약한 알고리즘이 사용되는 위치를 파악하십시오
- 조기 전환을 위해 수명이 긴 비밀 정보를 (서명 키, 인증 기관, 보관 데이터) 우선순위에 두십시오
- 비운영 환경에서 하이브리드 키 교환을 (기존 암호 + 양자내성암호) 테스트하십시오
- 공급업체와 양자내성 로드맵에 대해 논의하십시오 — 로드맵이 없다면 그것이 곧 위험 신호입니다
- 신규 인프라 조달 결정에 양자 전환 요소를 반영하십시오
5. RSAC 2026 3~4일 차: 엔터프라이즈 보안을 재편하는 핵심 발표
📡 RSAC 2026 — 업계 인텔리전스
샌프란시스코에서 열린 RSAC 2026의 마지막 날들은 올해 남은 기간과 그 이후까지 엔터프라이즈 보안을 형성할 제품 발표와 전략적 전환의 물결을 쏟아냈습니다.
주요 발표
- 딥페이크 방지 하드웨어 칩: 실리콘 수준에서 딥페이크 콘텐츠를 탐지하고 차단하도록 설계된 새로운 하드웨어 수준 인증 칩 — 합성 미디어 공격이 확산되는 상황에서 잠재적으로 판도를 바꿀 수 있는 대응책
- Palo Alto 채용 담당자 사칭 사기 경고: Palo Alto Networks 채용 담당자를 사칭해 보안 전문가를 노리는 사회공학 캠페인 — 보안 업계 자체도 고가치 피싱 표적이라는 사실을 일깨워줍니다
- Heritage Bank 데이터 유출 공개: 금융권 사건에서 새로운 침해 통지가 계속 드러나며, 은행 인프라에 대한 지속적인 표적화를 부각시킵니다
- 신설 국무부 사이버 부서: 미국 국무부가 국제 사이버 위협에 대응하기 위한 전담 부서를 신설했으며, 이는 외교적 사이버 작전에 대한 정부 투자 확대를 시사합니다
- LA 지하철 운영 장애: 사이버보안 관련 장애가 로스앤젤레스 지하철 교통 시스템에 영향을 미쳐, 대중교통 인프라에 대한 위험 증가를 부각시켰습니다
주목할 동향
RSAC 2026은 여러 흐름을 재확인했습니다: 공격과 방어 양쪽 모두에서 AI 활용이 가속화되는 흐름, 그리고 양자 대비가 지금 시작되어야 한다는 공감대가 커지는 흐름, 또한 개발자 도구를 겨냥한 공급망 공격이 점점 정교해지는 흐름입니다. 이번 컨퍼런스는 보안 벤더의 역량과 대부분 조직의 도입·운영 능력 사이에 벌어지는 격차도 조명했습니다.
위협 지형 요약
| 위협 | 심각도 | 조치 필요 |
|---|---|---|
| EU 집행위원회 AWS 침해 (350GB) | 치명적 | 클라우드 IAM 감사; CloudTrail 이상 탐지 활성화 |
| TP-Link 라우터 취약점 | 높음 | 펌웨어 즉시 업데이트; 원격 관리 비활성화 |
| BIND DNS 메모리 고갈 | 높음 | BIND 패치; 리졸버 메모리 사용량 모니터링 |
| Google 2029년 양자 마감 | 전략적 | 암호 인벤토리 및 전환 계획 수립 시작 |
| RSAC 2026 발표 | 정보성 | 딥페이크 방지 솔루션 평가; 공급망 검토 |
— KENSAI 보안 인텔리전스 · 2026년 3월 30일 발행