剣 KENSAI
보안 브리핑 2026년 3월 31일 · 9분 읽기

Axios npm 공급망 공격, 크로스플랫폼 RAT 유포 — CISA, Citrix 긴급 패치 지시 — Silver Fox, AtlasCross RAT 배포 — Fortinet EMS 악용 시작

엄청난 인기를 끄는 Axios npm 패키지(주간 다운로드 8,300만 건 이상)가 탈취된 유지관리자 계정을 통해 침해되어, Windows, macOS, Linux를 표적으로 삼는 크로스플랫폼 RAT를 유포하고 있습니다. CISA는 연방 기관에 실제 악용 중인 Citrix NetScaler CVE-2026-3055를 목요일까지 패치하라는 긴급 지시를 발령했습니다. 중국 APT Silver Fox는 오타스쿼팅 도메인을 통해 배포되는 새로운 AtlasCross RAT로 아시아 전역에서 세를 확장하고 있습니다. Fortinet FortiClient EMS의 치명적 SQL 인젝션 결함 악용이 실제 환경에서 시작되었습니다. 네덜란드 재무부는 침해 조사가 확대되면서 국고 은행 포털을 오프라인으로 전환했습니다.


1. Axios npm 공급망 공격 — 크로스플랫폼 RAT, 주간 다운로드 8,300만 건 강타

⚠ 치명적 — 활성 공급망 침해

Axios 버전 1.14.1과 0.30.4에는 Windows, macOS, Linux를 표적으로 삼는 크로스플랫폼 RAT를 심는 악성 의존성이 포함되어 있습니다. 이번 공격은 주 유지관리자의 침해된 npm 자격 증명을 통해 실행되었습니다. 즉시 다운그레이드하고 비밀 정보를 교체해야 합니다.

바로 Axios HTTP 클라이언트 라이브러리 — JavaScript 생태계에서 가장 널리 사용되는 패키지 중 하나로 주간 다운로드가 8,300만 건이 넘음 — 이 정교한 공급망 공격을 당했습니다. 악성 버전 2개(1.14.1, 0.30.4)가 주 유지관리자 "jasonsaayman"의 침해된 자격 증명을 이용해 npm에 게시되었습니다.

공격 메커니즘

공격자는 "plain-crypto-js"라는 가짜 의존성을(버전 4.2.1) 주입했으며, 이 패키지의 유일한 목적은 크로스플랫폼 RAT 드로퍼 역할을 하는 설치 후 스크립트를 실행하는 것입니다. 이 악성코드는 실시간 C2 서버와 통신하며 macOS, Windows, Linux용 플랫폼별 2단계 페이로드를 전달합니다. 실행 후에는 스스로를 삭제하고 package.json을 정상 버전으로 교체해 포렌식 탐지를 회피합니다.

정확한 공격 타임라인

StepSecurity 연구원 Ashish Kurmi는 다음과 같이 강조했습니다: "이는 기회주의적인 공격이 아니었습니다. 악성 의존성은 18시간 전에 미리 준비되었습니다. 3개 운영체제용 페이로드 3개가 사전 제작되었습니다. 두 릴리스 브랜치 모두 39분 만에 강타당했습니다. 모든 흔적은 자가 삭제되도록 설계되었습니다."

즉시 필요한 조치


2. CISA, Citrix NetScaler 긴급 패치 지시 — CVE-2026-3055 실제 악용 중

⚠ 치명적 — 목요일 기한의 긴급 연방 지시

CISA는 CVE-2026-3055를 알려진 악용 취약점 카탈로그에 추가하고 모든 연방 기관에 Citrix NetScaler 어플라이언스를 4월 2일까지 패치하도록 지시했습니다. 이 결함은 기술적으로 치명적이었던 CitrixBleed 취약점들과 유사하며, 이미 관리자 세션 ID를 탈취하는 데 악용되고 있습니다.

CISA는 긴급 패치 지시를 발령했으며, 이는 Citrix NetScaler 취약점 CVE-2026-3055를 알려진 악용 취약점(KEV) 카탈로그에 추가한 데 따른 것입니다. 연방 민간 행정부 기관은 BOD 22-01에 따라 4월 2일 목요일까지 취약한 모든 어플라이언스를 보안 조치해야 합니다.

기술 세부사항

이 취약점은 불충분한 입력 검증에서 비롯되며, SAML 신원 제공자(IDP)로 구성된 Citrix ADC와 Citrix Gateway 어플라이언스에 존재합니다. 인증되지 않은 원격 공격자는 이를 악용해 관리자 인증 세션 ID를 포함한 민감한 애플리케이션 메모리를 유출시킬 수 있으며 — 잠재적으로 전체 어플라이언스 탈취로 이어질 수 있습니다.

보안업체 Watchtowr는 Citrix가 3월 23일 패치를 배포한 며칠 후 실제 악용이 시작되었다고 확인했으며, 공격자는 CitrixBleed와 CitrixBleed2를 그토록 치명적으로 만들었던 것과 동일한 유형의 메모리 유출 버그를 표적으로 삼고 있습니다.

노출 규모


3. Silver Fox APT, 오타스쿼팅 도메인으로 AtlasCross RAT 배포

🔶 높음 — 중국 APT 무기고에 추가된 신종 RAT

중국 사이버범죄 조직 Silver Fox가 Surfshark, Signal, Telegram, Zoom, Microsoft Teams를 사칭한 오타스쿼팅 도메인 11개 이상을 통해 이전에 문서화되지 않은 AtlasCross RAT를 배포했습니다.

중국어 사용자가 Silver Fox (SwimSnake, Valley Thief, UTG-Q-1000, Void Arachne로도 추적됨)의 표적이 되고 있으며, 이 그룹은 신뢰받는 소프트웨어 브랜드를 사칭한 오타스쿼팅 도메인을 이용한 활발한 캠페인을 벌이고 있습니다. 이 캠페인은 이전에 문서화되지 않은 원격접속트로이목마인 AtlasCross RAT를 유포합니다.

캠페인 인프라

독일 사이버보안업체 Hexastrike가 확인된 배포 도메인 11개를 식별했으며, 이는 다음을 아우릅니다:

기술적 진화

AtlasCross RAT는 Silver Fox의 이전 Gh0st RAT 파생 무기고(ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT)에 비해 상당한 진화를 보여줍니다. 이 공격 체인은 가짜 웹사이트를 이용해 트로이목마화된 Autodesk 바이너리가 포함된 ZIP 아카이브를 전달하며, 이 바이너리는 셸코드 로더를 실행해 내장된 Gh0st RAT 구성에서 C2 정보를 추출하고 TCP 포트 9899를 통해 2단계 페이로드를 다운로드합니다.

방어 권고


4. Fortinet FortiClient EMS 치명적 SQL 인젝션 — 실제 악용 시작

⚠ 치명적 — 위험에 처한 엔터프라이즈 엔드포인트 관리

Fortinet FortiClient EMS의 치명적 SQL 인젝션 취약점으로, 인증되지 않은 공격자가 조작된 HTTP 요청을 통해 원격으로 임의 코드를 실행할 수 있습니다. 실제 환경에서의 악용이 확인되었습니다.

Fortinet FortiClient 엔터프라이즈 관리 서버(EMS)의 치명적 심각도의 SQL 인젝션 결함이 실제 환경에서 악용되기 시작했습니다. 이 취약점은 인증되지 않은 원격 공격자가 관리 콘솔을 표적으로 조작된 HTTP 요청을 통해 임의 코드를 실행할 수 있게 합니다.

영향 평가

FortiClient EMS는 중앙집중식 엔드포인트 관리, 패치 배포, 보안 정책 시행을 위해 기업 전반에 광범위하게 배포되어 있습니다. 악용에 성공하면 공격자는 다음을 확보합니다:

즉각적인 조치


5. 네덜란드 재무부, 침해 대응 확대 — 국고 포털 오프라인

🔶 높음 — 정부 디지털 인프라 중단

네덜란드 재무부는 국고 은행 포털과 여러 시스템을 오프라인으로 전환했으며, 이는 공공기관 약 1,600곳의 온라인 국고 계좌 접근 능력에 영향을 미칩니다.

네덜란드 재무부는 침해 대응을 크게 확대해 디지털 국고 은행 포털을 오프라인으로 전환했으며, 3월 19일 사이버공격 이후 여러 다른 시스템도 함께 전환했습니다. Eelco Heinen 재무부 장관은 네덜란드 하원에 보낸 성명에서 이번 중단이 약 1,600개 공공기관에.

연쇄적 영향

조사 현황

네덜란드 국가사이버보안센터(NCSC)가 조사를 지원하고 있습니다. 아직 어떤 위협 행위자나 사이버범죄 조직도 책임을 주장하지 않았습니다. 재무부는 지난주 처음 침해 사실을 공개하며 세금 징수와 시민 대상 서비스는 영향받지 않았다고 밝혔지만, 오늘 확대된 시스템 중단은 사건의 영향이 처음 알려진 것보다 훨씬 광범위함을 보여줍니다.


위협 지형 요약

위협심각도조치 필요
Axios npm 공급망 RAT치명적1.14.0/0.30.3으로 다운그레이드, 모든 비밀 정보 교체
Citrix NetScaler CVE-2026-3055치명적4월 2일까지 SAML IDP 어플라이언스 패치
Silver Fox AtlasCross RAT높음오타스쿼팅 도메인 차단, TCP 9899 모니터링
Fortinet FortiClient EMS SQLi치명적EMS 패치, 관리 인터페이스 접근 제한
네덜란드 재무부 침해높음네덜란드 파트너: 공유 인프라 노출 여부 확인

위협보다 한발 앞서가십시오

매일 제공되는 인텔리전스 브리핑, 실제 공격 분석, 실행 가능한 방어 지침.

KENSAI 살펴보기

— KENSAI 보안 인텔리전스 · 2026년 3월 31일 발행

관련 기사

Trivy 취약점 스캐너, 공급망 공격으로 침해 — Azure Monitor 경고, 콜백 피싱에 무기화 — 심각한 Langflow RCE, 공개 수시간 만에 악용 — Navia 유출, 270만 건 기록 노출 CISA, Cisco SD-WAN 악용에 긴급 지시 발령 — Police Scotland GDPR 위반 벌금 — OpenAI, AI 에이전트 보안 위해 Promptfoo 인수 SOC 2 보안 테스트 및 취약점 관리