이란 연계 Handala 핵티비스트가 FBI 국장 Kash Patel의 개인 Gmail 계정을 침해해, 도메인 압수에 대한 보복으로 사진과 문서를 공개했습니다. 독일 경찰은 CISA가 새로 지정한 치명적 PTC Windchill CVE-2026-4681에 대해 조직들을 직접 방문해 경고했습니다. 아르메니아는 RedLine 인포스틸러 관리자로 지목된 Hambardzum Minasyan을 미국으로 강제 송환했습니다. TP-Link는 인증 우회 라우터 결함을 패치했고, ISC는 메모리 고갈 버그에 대한 BIND 수정 사항을 배포했습니다.
이란 정보안보부(MOIS)를 대신해 활동하는 페르소나인 Handala 핵티비스트 그룹이 FBI 국장 Kash Patel의 개인 Gmail 계정을 침해해, 워터마크가 찍힌 개인 사진, 문서, 이메일 통신 내용을 공개했습니다.
FBI는 침해 사실을 확인하며 다음과 같이 밝혔습니다: "해당 정보는 과거의 것이며 정부 관련 정보는 포함되어 있지 않습니다." FBI는 잠재적 위험을 완화하기 위해 필요한 모든 예방 조치를 취했습니다.
Handala는 이번 공격이 FBI의 자체 데이터 유출 도메인 압수와 미국 국무부가 조직원 신원 확인 정보에 내건 1,000만 달러 현상금에 대한 보복이라고 명시적으로 밝혔습니다. Handala Hack, Hatef, Hamsa로도 추적되는 이 그룹은 2023년 12월 등장했으며, 이전에는 의료기술 대기업 Stryker의 Microsoft 환경에서 기기 약 8만 대를 지운 바 있습니다.
매우 이례적인 조치로, 독일 경찰관들이 조직을 직접 방문해 제조·엔지니어링 분야에서 널리 사용되는 제품수명주기관리(PLM) 플랫폼인 PTC Windchill의 치명적 취약점에 대해 대면 경고를 전달했습니다.
제품: PTC Windchill PLM
영향: 원격 코드 실행 / 민감한 제품 설계 및 엔지니어링 데이터에 대한 무단 접근
상태: CISA의 알려진 악용 취약점(KEV) 카탈로그에 새로 등재됨
조치: 즉시 패치하십시오 — PTC가 보안 업데이트를 배포했습니다
PTC Windchill은 독일 제조업 전반에 깊이 뿌리내려 있습니다 — 자동차, 항공우주, 방위, 정밀공학 분야입니다. 이 취약점은 독점 제품 설계, 제조 사양, 엔지니어링 지적재산을 노출시킬 수 있습니다. 독일 당국은 디지털 통지만으로는 충분하지 않을 만큼 위협이 심각하다고 판단했습니다.
Hambardzum Minasyan은 아르메니아 국적으로 미국에 강제 송환되었으며, RedLine 인포스틸러 악성코드의 개발 및 관리에 관여한 혐의를 받고 있습니다 — 사이버범죄 생태계에서 가장 많이 쓰이는 자격 증명 탈취 도구 중 하나입니다.
RedLine은 2020년 등장한 이후 수억 건의 자격 증명 탈취에 책임이 있습니다. 서비스형 악성코드(MaaS) 모델 덕분에 숙련도가 낮은 위협 행위자도 전 세계에서 이를 이용할 수 있었으며, 자격 증명 기반 공격, 계정 탈취, 초기 접근 브로커 활동의 상당 부분을 뒷받침했습니다.
타임라인: 이번 강제 송환은 2024년 10월 Operation Magnus — 네덜란드 경찰, FBI, 국제 파트너 기관이 RedLine과 META 스틸러 인프라를 압수한 작전 — 에 뒤이은 것입니다. Minasyan의 체포 및 송환은 MaaS 플랫폼 운영자들을 법의 심판대에 세우는 다음 단계를 보여줍니다.
TP-Link가 자사 라우터 제품군에 영향을 미치는 다수의 고위험 취약점에 대한 패치를 배포했습니다. 이 보안 결함은 다음과 같은 용도로 악용될 수 있습니다:
TP-Link 라우터 소유자는 즉시 펌웨어 업데이트를 확인해야 합니다. 소비자용 라우터는 초기 접근 및 프록시 작업을 위해 봇넷과 국가 배후 행위자의 표적이 되는 경우가 잦습니다.
라우터는 네트워크 경계에 위치하며 모니터링이 매우 어렵기로 악명 높습니다. 침해된 라우터는 Volt Typhoon 및 Camaro Dragon 같은 그룹이 작전용 릴레이 네트워크를 구축하는 데 활용해 왔습니다. 소비자용 라우터의 인증 우회 결함은 사용자 상호작용이 전혀 필요 없고 대규모로 악용될 수 있어 특히 위험합니다.
인터넷시스템컨소시엄(ISC)이 BIND DNS 리졸버 용 업데이트를 배포해, 특별히 조작된 도메인 이름으로 악용해 메모리 고갈과 메모리 누수를 유발할 수 있는 고위험 취약점을 패치했습니다.
공격자는 취약한 BIND 인스턴스가 이를 해석할 때 절대 해제되지 않는 메모리 할당을 촉발하는 악성 DNS 레코드를 조작할 수 있습니다. 시간이 지나면 이는 메모리 고갈로 이어져 리졸버가 다운되거나 응답하지 않게 됩니다 — 사실상 DNS 인프라에 대한 서비스 거부 공격입니다.
| 위협 | 심각도 | 유형 | 조치 |
|---|---|---|---|
| Handala → FBI 국장 Patel | 치명적 | 국가 배후 / 핵티비즘 | 임원진의 개인 계정 보안을 점검하십시오 |
| PTC Windchill CVE-2026-4681 | 치명적 | RCE / 산업용 | 즉시 패치; CISA KEV 등재됨 |
| RedLine 관리자 강제 송환 | 긍정적 | 법 집행기관 | RedLine 후속 변종을 모니터링하십시오 |
| TP-Link 라우터 취약점 | 높음 | 인증 우회 / RCE | 라우터 펌웨어 업데이트 |
| BIND 메모리 고갈 | 높음 | DoS / DNS | BIND 리졸버 업데이트 |
— KENSAI 보안 인텔리전스 · 2026년 3월 30일 · 조기판