剣 KENSAI
취약점 국가 배후 악성코드 공급망 2026년 3월 30일 — 아침판 8분 읽기

LangChain 트리플 CVE로 AI 스택 노출 — Red Menshen BPFDoor, 통신망 잠식 — Infinity Stealer, macOS 강타 — TeamPCP, WAV 파일에 악성코드 은닉

세계에서 가장 인기 있는 AI 프레임워크에서 발견된 치명적 취약점 3건이 공격자에게 기업 비밀 정보를 탈취할 독립적인 경로 3개를 제공합니다. 중국 연계 위협 행위자가 통신 인프라 깊숙이 커널 수준의 잠복 세포를 심어놓았습니다. 새로운 macOS 인포스틸러는 Nuitka로 컴파일된 Python을 이용해 탐지를 회피합니다. 그리고 TeamPCP 공급망 캠페인은 이제 오디오 스테가노그래피를 이용해 Telnyx PyPI 패키지를 표적으로 삼고 있습니다.


🔴 LangChain & LangGraph: CVE 3건, 기업 데이터로 향하는 3가지 경로

Cyera 보안 연구원 Vladimir Tokarev가 독립적인 취약점 3건을 공개했습니다 — 오픈소스 AI 프레임워크 LangChain과 LangGraph에서 발견된 것으로, PyPI에서 주간 8,400만 회 이상 다운로드되는 프레임워크입니다. 각 결함은 서로 다른 유형의 기업 데이터를 노출시킵니다: 파일시스템 파일, 환경 비밀 정보, 대화 기록입니다.

트리플 위협

CVECVSS유형영향
CVE-2026-340707.5경로 순회프롬프트 로딩 API를 통한 임의 파일 읽기 — 템플릿 경로에 대한 검증 없음
CVE-2025-686649.3역직렬화입력을 직렬화된 LangChain 객체로 처리하도록 앱을 속여 API 키와 환경 비밀 정보를 유출
CVE-2025-676447.3SQL 인젝션메타데이터 필터 키를 통해 LangGraph의 SQLite 체크포인트 데이터베이스에 임의 SQL 쿼리 실행

⚠️ 중대 배경

CVE-2025-68664(CVSS 9.3)는 공격자가 프롬프트 인젝션을 통해 LangChain 배포 환경에서 모든 API 키와 환경 변수를 빼돌릴 수 있게 합니다. 이는 2025년 12월 Cyata가 최초로 확인한 "LangGrinch" 변종으로 — 이제 확실한 악용 경로가 확인되었습니다.

LangChain을 넘어선 이유

"LangChain은 고립되어 존재하지 않습니다"라고 Cyera는 경고했습니다. "AI 스택 전반에 걸쳐 뻗어 있는 거대한 의존성 웹의 중심에 자리하고 있습니다. 수백 개의 라이브러리가 LangChain을 감싸거나, 확장하거나, 이에 의존합니다." LangChain의 핵심에 취약점이 존재하면, 이는 취약한 코드 경로를 물려받는 모든 다운스트림 라이브러리, 래퍼, 통합 구성 요소로 파급됩니다.

이번 공개는 CVE-2026-33017이 Langflow에서 공개 후 20시간 만에 실제 악용된 지 며칠 만에 나온 것입니다 — 인증되지 않은 코드 실행이라는 동일한 근본 원인을 공유합니다.

지금 패치하십시오


🔴 중국 연계 Red Menshen, 통신망 내부에 BPFDoor 잠복 세포 배치

Rapid7이 장기 스파이 캠페인을 발견했으며, 그 배후로 Red Menshen (Earth Bluecrow, DecisiveArchitect, Red Dev 18로도 추적됨)을 지목했습니다 — 적어도 2021년부터 중동과 아시아 전역의 통신망 깊숙이 자리 잡아 온 중국 연계 위협 행위자입니다.

Rapid7은 이 은밀한 접근 메커니즘을 "통신망에서 접한 것 중 가장 은밀한 디지털 잠복 세포 중 하나"라고 설명했습니다.

BPFDoor의 작동 방식

핵심 무기는 BPFDoor로, Berkeley Packet Filter(BPF) 기능을 악용해 커널 수준에서 작동하는 리눅스 백도어입니다. 일반적인 악성코드와 달리:

🎯 전략적 함의

BPFDoor는 단순한 백도어 접근 이상을 제공합니다 — 이는 통신망 백본 내부에 내장된 접근 계층으로 기능하며, 위협 행위자에게 핵심 네트워크 운영에 대한 장기적이고 저소음의 가시성을 제공합니다. SCTP 기능은 가입자 데이터를 통한 관심 대상 인물 추적 가능성을 시사합니다.

공격 체인

Red Menshen은 초기 접근을 위해 Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks, Apache Struts의 인터넷 노출 인프라를 표적으로 삼습니다. 침해 이후 도구로는 CrossC2 비컨 프레임워크, Sliver, TinyShell 유닉스 백도어, 키로거, 자격 증명 수집과 측면 이동을 위한 무차별 대입 유틸리티가 포함됩니다.

이전에 문서화되지 않은 BPFDoor 변종은 트리거 패킷을 정상적으로 보이는 HTTPS 트래픽 안에 은닉하고 새로운 파싱 메커니즘을 도입해, 현대 기업 환경에서 탐지를 한층 더 어렵게 만듭니다.


🟡 Infinity Stealer: 신종 macOS 악성코드, ClickFix와 Nuitka 회피 기법 결합

Malwarebytes가 최초의 macOS 캠페인을 문서화했으며, ClickFix 사회공학 기법과 Nuitka로 컴파일된 Python 인포스틸러를 결합한 것입니다 — macOS 위협의 중대한 진화를 보여줍니다.

공격 체인

  1. ClickFix 미끼: 피해자가 update-check[.]com에 방문해 가짜 Cloudflare CAPTCHA 인증을 보게 됩니다
  2. 터미널 명령: 사용자는 base64로 난독화된 curl 명령을 macOS 터미널에 붙여넣도록 속아 넘어갑니다
  3. Nuitka 로더: 8.6MB 크기의 Mach-O 바이너리로, 스틸러 페이로드가 담긴 35MB 크기의 zstd 압축 아카이브를 포함합니다
  4. 데이터 유출: 탈취된 데이터는 HTTP POST로 전송되며, 완료 시 Telegram 알림이 공격자에게 전달됩니다

탈취 대상

Nuitka가 중요한 이유: Python을 바이트코드와 함께 번들링하는 PyInstaller와 달리, Nuitka는 Python을 C 코드로 컴파일해 진정한 네이티브 바이너리를 만들어냅니다. 디컴파일할 명백한 바이트코드 계층이 없어, 리버스 엔지니어링과 정적 분석이 훨씬 더 어려워집니다.


🟡 TeamPCP, Telnyx PyPI 패키지 탈취 — 스틸러를 WAV 오디오 파일에 은닉

이미 TeamPCP 위협 행위자 — Trivy, KICS, litellm에 대한 공급망 공격으로 이미 악명 높은 — 가 이제 PyPI의 Telnyx Python 패키지를 침해했습니다. 악성 버전 2개(4.87.1, 4.87.2)가 2026년 3월 27일 게시되었으며, 자격 증명 탈취 기능을 .WAV 오디오 파일 안에 스테가노그래피를 이용해 숨겼습니다.

Linux/macOS 대상 3단계 공격

  1. 전달: 악성 코드가 telnyx/_client.py에 삽입되어, 임포트 시 실행됩니다
  2. 추출: 오디오 스테가노그래피가 WAV 파일에서 페이로드를 디코딩합니다 — 악성코드를 눈에 띄지 않게 숨깁니다
  3. 실행: 메모리 상주 데이터 수집기가 자격 증명과 환경 비밀 정보를 표적으로 삼습니다

⚠️ 조치 필요

즉시 Telnyx 버전 4.87.0으로 다운그레이드하십시오. 해당 PyPI 프로젝트는 현재 격리 조치되었습니다. 4.87.1 또는 4.87.2 버전을 받은 시스템은 자격 증명 탈취 징후가 있는지 조사하십시오.

Aikido, Endor Labs, JFrog, Ossprey Security, SafeDep, Socket, StepSecurity 등 여러 보안 기업이 이 분석을 확인했습니다. 이 악성코드는 Windows, Linux, macOS 시스템을 표적으로 삼습니다.


📋 빠른 참조

위협심각도조치
LangChain CVE-2025-68664치명적 (9.3)langchain-core를 0.3.81 또는 1.2.5로 패치
LangChain CVE-2026-34070높음 (7.5)langchain-core를 1.2.22 이상으로 패치
LangGraph CVE-2025-67644높음 (7.3)langgraph-checkpoint-sqlite를 3.0.1로 패치
Red Menshen / BPFDoor치명적통신망/기업 리눅스 환경에서 BPF 기반 이상 징후 탐색
Infinity Stealer (macOS)높음update-check[.]com 차단; 터미널 붙여넣기 활동 모니터링
Telnyx PyPI (TeamPCP)치명적4.87.0으로 다운그레이드; 자격 증명 탈취 여부 감사

위협보다 한발 앞서가십시오

매일 제공되는 사이버보안 인텔리전스를 피드로 받아보십시오. KENSAI 보안 브리핑은 중요한 취약점, 공격, 위협 행위자를 다룹니다.

전체 브리핑 보기 →

작성: KENSAI 보안 인텔리전스 · 2026년 3월 30일 05:00 CET

출처: Cyera, Rapid7, Malwarebytes, The Hacker News, BleepingComputer, SecurityWeek

관련 기사

EU 의회, AI Act 규정 간소화 및 AI 누드화 앱 금지 — CSAM 스캐닝 연장안 부결, NIS2 투자 격차 확대, DORA 연계 은행 정리절차 확대 Forum InCyber 2026, 사이버보안 역량 강화 나서 — EU 의회는 AI Act 간소화, 누드화 앱 금지, e프라이버시 CSAM 적용 예외 만료 6G 보안내재화(Security-by-Design) 가이드라인 발표, AI 내부자 위험 치명적 수준 도달, 기업 제로데이 사상 최고치 — 보안 규제 동향 정리