剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 10분 읽기 2026년 3월 30일

CISA: Langflow CVE-2026-33017, 20시간 만에 악용 — 영국, Xinbi 199억 달러 암호화폐 마켓플레이스 제재 — 네덜란드 경찰, 피싱으로 침해

CISA가 치명적 Langflow RCE를 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다 — 공격자가 공개 후 20시간 만에 이 결함을 무기화했으며, PoC조차 필요 없었습니다. 영국은 불법 자금 199억 달러를 처리한 텔레그램 기반 암호화폐 마켓플레이스 Xinbi를 제재한 최초의 국가가 되었습니다. 네덜란드 경찰은 피싱 침해 사실을 확인했습니다. TikTok 비즈니스 계정이 리버스 프록시 세션 하이재킹의 표적이 되었습니다. 그 외: Trivy 공급망 갈취 공세 격화, 러시아 접근 브로커 실형 선고.


🚨 CISA: Langflow CVE-2026-33017 실제 악용 중 — 공격자, 20시간 만에 무기화

🔴 치명적 — 실제 악용 중, CVSS 9.3

다음을 운용 중이라면 Langflow 1.8.1 이하, 즉시 버전 1.9.0으로 업그레이드하거나 인스턴스를 오프라인으로 전환하십시오. CISA는 4월 8일을 연방 기관 완화 기한으로 설정했습니다. 공격자는 이미 노출된 인스턴스에서 .env.db 파일을 수집하고 있습니다.

미국 사이버보안·인프라보안청(CISA)이 CVE-2026-33017을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. Langflow — GitHub 스타 14만 5,000개를 보유한 인기 오픈소스 AI 워크플로우 프레임워크 — 의 이 치명적 코드 인젝션 취약점은 단일 조작된 HTTP 요청만으로 인증되지 않은 원격 코드 실행을 허용합니다.

무기화 타임라인

Sysdig의 보안 연구원들은 매우 빠른 악용 타임라인을 문서화했으며, 공격자는 권고문만으로 직접 작동하는 익스플로잇을 구축했습니다 — 공개된 개념증명(PoC) 코드는 전혀 존재하지 않았습니다:

공개 후 경과 시간활동
+20시간자동화된 스캐닝 활동 시작
+21시간조작된 Python 스크립트를 통한 악용
+24시간데이터 수집 — .env 파일, 데이터베이스, API 키

이 취약점이 존재하는 이유는 Langflow 1.8.1 이하 버전이 사용자가 제공한 플로우를 샌드박싱 없이 실행하기 때문이며, 이는 어떤 플로우든 서버에서 임의의 Python 코드를 실행할 수 있음을 의미합니다. 취약한 엔드포인트에 대한 단일 HTTP 요청만으로도 전체 침해가 가능합니다.

이것이 특히 위험한 이유

완화 조치: Langflow 1.9.0 이상으로 업그레이드하십시오. 즉시 업그레이드가 불가능하다면 취약한 엔드포인트를 제한하거나 비활성화하고, 공개 인터넷 접근을 차단하고, 데이터 유출 여부를 확인하기 위해 아웃바운드 트래픽을 모니터링하고, 환경에 저장된 모든 API 키, 데이터베이스 자격 증명, 클라우드 비밀 정보를 교체하십시오.


🇬🇧 영국, Xinbi 제재 — 199억 달러 암호화폐 세탁 마켓플레이스를 겨냥한 최초의 국가

영국 외무영연방개발부(FCDO)는 Xinbi를 제재한 최초의 국가가 되었습니다 — 2021년부터 2025년 사이 199억 달러를 처리한 중국어권 텔레그램 기반 마켓플레이스입니다. 이 플랫폼은 무허가 장외(OTC) 암호화폐 거래, 자금 세탁, 동남아시아 전역의 사기 조직에 도난당한 개인정보 데이터베이스를 판매하는 데 활용되었습니다.

작전 규모

이번 제재는 Xinbi를 합법적인 암호화폐 생태계에서 고립시켜 자금 송수신을 불가능하게 만드는 것을 목표로 합니다. 이 전략은 작년 영국이 Byex Exchange 암호화폐 플랫폼을 제재해 폐쇄로 이어졌을 때 효과가 입증된 바 있습니다.

⚠️ 컴플라이언스 경보

암호화폐 및 금융서비스 분야 조직은 즉시 Xinbi 연계 지갑 주소를 스크리닝해야 합니다. FCDO 제재는 제재 대상 기관과 관련된 자산을 동결하고 거래를 신고할 법적 의무를 발생시킵니다. Chainalysis는 모니터링을 위한 침해 지표와 지갑 클러스터를 공개했습니다.


🇳🇱 네덜란드 경찰, 피싱 공격 이후 보안 침해 공개

네덜란드 국가경찰(Politie)은 성공적인 피싱 공격으로 인한 보안 침해를 확인했으나, 해당 기관은 영향이 제한적으로 보이며 시민 데이터나 수사 정보는 노출되지 않았다고 밝혔습니다.

경찰의 보안운영센터(SOC)는 이번 사건을 신속하게 탐지해 즉시 공격자의 침해 시스템 접근을 차단했습니다. 기술적 조사와 함께 형사 수사도 개시되었습니다.

배경과 우려

이는 최근 몇 년간 네덜란드 경찰 시스템에서 발생한 두 번째 중대한 침해입니다 . 2024년 9월, "국가 배후 행위자"로 지목된 사이버공격으로 여러 경찰관의 업무용 연락처 정보 — 이름, 이메일 주소, 전화번호, 일부는 개인정보까지 — 가 탈취된 바 있습니다. 해당 수사는 현재도 진행 중입니다.

왜 중요한가: 법 집행기관은 민감한 수사 데이터, 제보자 신원, 감시 역량을 보유하고 있어 고가치 표적입니다. "제한적"이라 평가되는 침해조차 작전 패턴을 드러내고 경찰관의 안전을 위협할 수 있습니다. 가장 오래된 공격 기법 중 하나인 피싱이 보안 의식이 높은 조직을 상대로도 계속 성공한다는 사실은, 지속적인 보안 인식 교육과 FIDO2/패스키 같은 피싱 저항성 인증 방식의 필요성을 강조합니다.


📱 TikTok 비즈니스 계정, 리버스 프록시 피싱 캠페인 표적

조율된 피싱 캠페인이 TikTok for Business 계정을 표적으로 삼고 있으며, 세션 쿠키를 실시간으로 가로채 2단계 인증을 우회하는 정교한 리버스 프록시 기법을 사용합니다.

공격 체인

이번 캠페인을 발견한 Push Security는 이를 Google Ad Manager 계정을 표적으로 삼았던 이전 공격들과 연결 짓고 있습니다. 침해된 TikTok Business 계정은 멀버타이징, 광고 사기, 플랫폼의 광고 네트워크를 통한 악성 콘텐츠 유포에 가치가 있습니다.

⚠️ 비즈니스 계정 권고

자격 증명을 입력하기 전에 모든 도메인을 확인하십시오. 정상적인 TikTok 로그인 페이지는 tiktok.com에 호스팅됩니다 — 절대 제3자 도메인에서 호스팅되지 않습니다. 리버스 프록시 피싱에 본질적으로 강한 저항성을 가진 패스키를 비즈니스 핵심 계정에 도입하는 것을 고려하십시오. 마케팅팀에 즉시 이번 캠페인을 경고하십시오.


📰 신속 정리

Trivy 공급망 공격, "요란하고 공격적인" 갈취 공세로 확산

보안 전문가들은 Aqua Security의 인기 취약점 스캐너 Trivy에 대한 TeamPCP 공급망 공격의 영향을 받은 조직을 겨냥한 갈취 캠페인이 확대되고 있다고 경고하고 있습니다. 다운스트림 피해자들은 공격자가 침해된 도구를 통해 확보한 탈취 자격 증명과 접근 권한을 활용하면서 몸값 요구를 받고 있습니다. 이번 여파는 단 하나의 공급망 침해가 전체 생태계에 걸친 광범위한 2차 공격으로 확산될 수 있음을 보여줍니다.

러시아 접근 브로커, 징역 6년 이상 선고

Aleksei Volkov는 초기 접근 브로커로 활동한 러시아 국적자로, 랜섬웨어 조직 관련 혐의로 미국 연방 교도소에서 6년 이상의 징역형을 선고받았습니다. Volkov는 침해된 네트워크 접근 권한을 랜섬웨어 조직에 판매해 수백만 달러 규모의 피해를 초래한 공격을 가능케 했습니다. 이번 선고는 랜섬웨어 운영자뿐 아니라 접근 브로커도 심각한 형사 책임을 진다는 명확한 메시지를 보냅니다.

Smart Slider WordPress 플러그인 CVE-2026-3098 — 사이트 50만 개 취약

Smart Slider 3 WordPress 플러그인(80만 개 이상 사이트에서 활성)의 파일 읽기 취약점으로, 구독자 수준 사용자도 wp-config.php를 포함한 임의의 서버 파일에 접근할 수 있습니다. 버전 3.5.1.34가 이 결함을 패치합니다. 패치 이후 다운로드가 30만 3,000회에 그쳐, 최소 50만 개의 WordPress 사이트가 여전히 노출된 상태입니다. 웹사이트 관리자는 즉시 업데이트해야 합니다.

FCC, 외국산 라우터 금지 — 전문가들은 공급망 불확실성 우려

FCC는 미국 네트워크에서 외국산 라우터, 특히 중국산 장비를 금지하는 조치를 추진했습니다. 보안 전문가들은 그 취지에 찬성하지만, 비판론자들은 명확한 국내 대안이 없는 상태에서 이 규정이 공급망 불확실성을 초래해, 조직들이 자체적인 보안 문제를 안은 채 성급한 조달 결정을 내리도록 몰아갈 수 있다고 경고합니다.


🛡️ 권장 조치

우선순위조치세부사항
치명적Langflow 즉시 패치v1.9.0 이상으로 업그레이드하십시오. Langflow 환경에 저장된 모든 API 키, 데이터베이스 자격 증명, 비밀 정보를 교체하십시오. 3월 19일 이후 무단 접근 여부를 확인하십시오.
치명적Smart Slider 3 플러그인 업데이트Smart Slider 3을 사용하는 WordPress 사이트는 v3.5.1.34로 업데이트해야 합니다. 특히 wp-config.php를.
높음Xinbi 지갑 주소 스크리닝금융 및 암호화폐 조직은 Chainalysis와 FCDO 제재 목록에 공개된 Xinbi 연계 주소와 거래를 대조 확인해야 합니다.
높음TikTok 피싱에 대해 팀에 경고TikTok Business를 표적으로 한 리버스 프록시 피싱에 대해 마케팅 및 소셜미디어 팀에 경고하십시오. 가능한 곳에는 패스키를 도입하십시오.
중간Trivy 노출 검토Trivy를 사용하는 조직은 침해 지표를 감사하고 자격 증명을 교체해야 합니다. 갈취 통신을 모니터링하십시오.
중간피싱 방어 강화네덜란드 경찰 침해 사건은 하나의 경고입니다: 피싱 저항성 MFA(FIDO2/패스키)를 도입하고 정기적인 사회공학 평가를 실시하십시오.

공격자보다 먼저 취약점을 탐지하십시오

KENSAI는 치명적 CVE, 노출된 서비스, 설정 오류를 위해 여러분의 인프라를 지속적으로 모니터링합니다 — 결정적인 20시간의 선점 우위를 제공합니다.

무료 보안 스캔 실행 →

KENSAI 보안 브리핑 — 아침판, 2026년 3월 30일

경계를 늦추지 마십시오. 패치를 유지하십시오. 앞서 나가십시오.

관련 기사

VENON: 최초의 Rust 기반 뱅킹 악성코드가 브라질을 강타, Apple이 Coruna WebKit 익스플로잇 패치, 러시아 해커가 Signal 및 WhatsApp 표적 Smart Slider WordPress 결함으로 사이트 80만 개 노출, LangChain AI 프레임워크 3중 취약점으로 비밀 정보 유출, TeamPCP Telnyx WAV 스테가노그래피 공격 확대, CISA PTC Windchill 경보로 독일 경찰 총동원, Hightower 침해로 13만 명 피해 핵심 인프라 포위 상태: 제로데이 악용 급증 속 NIS2 마감 임박