剣 KENSAI
보안 브리핑 2026년 3월 31일 · 9분 읽기

Citrix NetScaler 실제 악용 중(CVE-2026-3055) — F5 BIG-IP RCE, 치명적 등급으로 상향 — Fortinet EMS SQLi 실제 발견 — 러시아 CTRL 툴킷, RDP 탈취

네트워크 어플라이언스의 치명적 취약점 3건이 Citrix NetScaler, F5 BIG-IP, Fortinet FortiClient EMS를 표적으로 실제 악용 중입니다. 새로 발견된 러시아 출신 CTRL 툴킷은 FRP 터널을 통해 RDP 세션을 탈취합니다. RoadK1ll WebSocket 임플란트는 은밀한 측면 이동을 가능케 합니다. Apple은 ClickFix 사회공학 공격에 대응해 macOS 터미널 경고를 도입했습니다. CareCloud는 환자 기록에 영향을 미친 헬스케어 데이터 유출을 공개했습니다.


1. Citrix NetScaler CVE-2026-3055 — 실제 악용으로 관리자 세션 탈취

⚠ 치명적 — 3월 27일부터 실제 악용 중

CVE-2026-3055(CVSS 9.3)는 Citrix NetScaler 어플라이언스에서 인증 세션 ID를 추출하기 위해 실제로 악용되고 있습니다. SAML IDP로 구성되어 있다면 즉시 패치하십시오.

Citrix는 CVE-2026-3055를 3월 23일 공개했습니다 — SAML 신원 제공자로 구성된 NetScaler ADC와 NetScaler Gateway 어플라이언스에 영향을 미치는 치명적인 메모리 초과 읽기 취약점입니다. 며칠 만에 위협 행위자들이 실제 환경에서 이를 악용하기 시작했습니다.

보안업체 watchTowr는 3월 27일부터 알려진 위협 행위자 IP발 실제 악용을 확인했으며, 이 결함이 2023년과 2025년의 치명적이었던 CitrixBleed 취약점들을 연상시킨다고 밝혔습니다. 그들의 분석에 따르면 이 CVE는 실제로 최소 2건의 별개 메모리 초과 읽기 버그를:

악용에 성공하면 인증된 관리자 세션 ID를 포함한 민감한 정보가 유출되어, 잠재적으로 전체 어플라이언스 탈취로 이어질 수 있습니다. 3월 28일 기준, ShadowServer는 2만 9,000대의 NetScaler ADC2,250개의 Gateway 인스턴스가 온라인에 노출되어 있음을 추적하고 있습니다.

영향받는 버전

제품취약한 버전수정된 버전
NetScaler ADC / Gateway14.1-60.58 이전14.1-60.58 이상
NetScaler ADC / Gateway13.1-62.23 이전13.1-62.23 이상
NetScaler ADC / Gateway13.1-37.262 이전13.1-37.262 이상

watchTowr는 Citrix의 공개가 설명이 불완전하다며 "기만적"이라고 비판했고, 방어자들이 취약한 호스트를 식별할 수 있도록 Python 스크립트를 공개했습니다. Citrix의 공지는 여전히 실제 악용을 인정하지 않고 있습니다.


2. F5 BIG-IP APM RCE — DoS에서 치명적 등급으로 재분류, 웹셸 배포 확인

⚠ 치명적 — 패치되지 않은 기기에 웹셸 배포 중

CVE-2025-53521이 DoS에서 치명적 RCE로 상향 조정되었습니다. CISA는 연방 기관에 3월 30일까지 패치하도록 지시했습니다. 24만 개 이상의 BIG-IP 인스턴스가 온라인에 노출되어 있습니다.

F5 Networks는 CVE-2025-53521을 서비스 거부 취약점에서 치명적 심각도의 원격 코드 실행(RCE) 결함으로 재분류했으며, 이는 공격자가 패치되지 않은 BIG-IP APM 기기에 웹셸을 배포하고 있음을 발견한 데 따른 것입니다.

BIG-IP APM(접근 정책 관리자)은 전 세계 2만 3,000개 이상의 고객이 사용하는 중앙집중식 접근 관리 솔루션으로, 포춘 50대 기업 중 48곳을 포함합니다. 이 취약점은 인증되지 않은 공격자가 가상 서버에 접근 정책이 구성된 시스템에서 RCE를 달성할 수 있게 합니다.

F5는 침해 지표(IOC)를 공개하고, 방어자들에게 악성 활동의 흔적이 있는지 디스크 콘텐츠, 로그, 터미널 히스토리를 확인하도록 촉구했습니다. CISA는 이 결함을 알려진 악용 취약점 카탈로그에 3월 27일 추가하고, 연방 기관에 3월 30일까지 패치하도록 지시했습니다.

ShadowServer는 현재 24만 개 이상의 BIG-IP 인스턴스가 인터넷에 노출되어 있음을 추적하고 있으나, 이 특정 CVE에 취약한 비율은 불분명합니다. BIG-IP 취약점은 역사적으로 국가 배후 그룹과 사이버범죄 조직 모두에게 악용되어 왔습니다.


3. Fortinet FortiClient EMS SQL 인젝션 — 악용 확인

🔶 높음 — 공개 인정 4일 전부터 악용 관찰됨

CVE-2026-21643은 FortiClient EMS를 대상으로 SQL 인젝션을 통한 인증되지 않은 RCE를 가능하게 합니다. 거의 1,000개 인스턴스가 공개적으로 노출되어 있습니다.

위협 인텔리전스 업체 Defused가 확인한 바에 따르면 CVE-2026-21643 — Fortinet의 FortiClient EMS에서 발견된 치명적 SQL 인젝션 취약점 — 은 공개 보도 최소 나흘 전부터 실제 악용되어 왔습니다 — CISA를 비롯한 KEV 목록에는 여전히 "악용되지 않음"으로 표시되어 있음에도 말입니다.

이 결함은 인증되지 않은 위협 행위자가 임의 코드를 실행할 수 있게 하며, FortiClientEMS GUI 웹 인터페이스를 표적으로 삼은 악성 조작된 HTTP 요청을 통해 이뤄집니다. 공격자는 Site 헤더를 통해 HTTP 요청 안에 SQL 문을 밀반입할 수 있습니다.

Shodan에 따르면 거의 1,000개의 FortiClient EMS 인스턴스가 공개적으로 노출되어 있으며, ShadowServer가 미국과 유럽에서 추적한 IP는 1,400개가 넘습니다. Fortinet은 아직 실제 악용을 인정하도록 권고문을 업데이트하지 않았습니다.

완화 조치


4. 러시아 CTRL 툴킷 — 커스텀 .NET RAT, FRP 터널로 RDP 탈취

🔶 위협 인텔리전스 — 새로운 러시아 출신 접근 프레임워크

개방된 디렉터리에서 발견된 커스텀 제작 .NET 툴킷. 자격 증명 피싱, 키로깅, RDP 탈취, 리버스 터널링을 가능하게 합니다.

Censys 연구진이 CTRL을 발견했습니다 — 개인 키 폴더로 위장한 무기화된 Windows 바로가기(LNK) 파일을 통해 유포되는, 이전에 문서화되지 않은 러시아 출신 원격 접근 툴킷입니다.

이 툴킷은 146.19.213[.]155의 개방된 디렉터리에서 2026년 2월 발견되었으며, .NET으로 제작되어 포괄적인 공격 체인을 제공합니다:

공격 체인은 피해자가 무기화된 LNK 파일(Private Key #kfxm7p9q_yek.lnk)을 더블클릭할 때 시작됩니다. 이는 숨겨진 PowerShell을 트리거해 기존 지속성을 제거하고, 메모리 내에서 Base64 블롭을 디코딩하며, hui228[.]ru:7000에 대한 연결을 수립합니다. 그런 다음 스테이저는 방화벽 규칙을 수정하고, 백도어 로컬 사용자를 생성하고, FRP 터널을 통해 접근 가능한 포트 5267에서 cmd.exe 셸 서버를 생성합니다.

자격 증명 수집 구성 요소는 특히 정교합니다 — Alt+Tab, Alt+F4 및 기타 탈출 단축키를 차단하며, 입력된 PIN을 성공적으로 캡처할 때까지 실제 Windows 인증 시스템과 대조해 반복 검증합니다.


5. RoadK1ll — WebSocket 기반 피벗팅 임플란트

관리형 탐지 대응 업체 Blackpoint가 바로 RoadK1ll을 발견했습니다 — 커스텀 WebSocket 프로토콜을 이용해 침해된 머신을 측면 이동용 릴레이 지점으로 전환하는 Node.js 임플란트입니다.

인바운드 연결을 대기하는 전통적인 악성코드와 달리, RoadK1ll은 아웃바운드 WebSocket 연결을 공격자 인프라로 수립한 뒤, 필요에 따라 TCP 트래픽을 터널링합니다. 연결이 침해된 호스트에서 시작되기 때문에, 해당 호스트의 네트워크 신뢰를 상속받아 경계 통제를 우회합니다.

핵심 기능

특히, RoadK1ll은 전통적인 지속성 메커니즘이 없습니다 (레지스트리 키, 예약 작업, 서비스 없음) — 프로세스가 살아있는 동안만 작동합니다. 그러나 외부에 노출되지 않은 내부 시스템, 관리 인터페이스, 네트워크 세그먼트에 도달할 수 있는 능력은 이를 위험한 피벗팅 도구로 만듭니다.


6. Apple, macOS Tahoe 26.4에서 ClickFix 공격 차단

Apple은 macOS Tahoe 26.4에 ClickFix 사회공학 공격이 악용하는 붙여넣기-실행 패턴을 차단하는 보안 기능을 조용히 도입했습니다. 사용자가 Safari에서 잠재적으로 유해한 명령을 터미널에 붙여넣으면, 시스템은 실행을 지연시키고 경고를 표시합니다.

ClickFix 공격은 사용자를 속여 악성 명령(흔히 "수정" 안내나 검증 단계로 위장된)을 복사해 터미널에 붙여넣도록 유도하며, 사용자가 직접 행동을 개시하므로 전통적인 보안 조치를 우회합니다. 이 새로운 기능은 아직 피해가 발생하지 않았음을 알리고 사기 수법에 대해 경고합니다.

Apple은 공식 macOS 26.4 릴리스 노트에 이 기능을 언급하지 않았습니다. 사용자 테스트에 따르면 경고는 세션 기반일 수 있으며(세션당 한 번 트리거), 무해한 명령에 대한 오탐을 피하기 위해 일부 명령 분석이 관여할 수 있습니다.


7. CareCloud 헬스케어 유출 — 환자 기록 침해

헬스케어 IT 업체 CareCloud가 SEC 신고를 통해 데이터 유출을 공개했으며, 해커들이 3월 16일 자사 인프라에 접근해 약 8시간의 네트워크 중단을 초래했고, 이는 6개 전자건강기록(EHR) 환경 중 하나에 영향을 미쳤습니다.

SaaS, 수익주기관리, EHR 솔루션을 제공하는 이 뉴저지 소재 회사는 침해된 환경에 환자 건강 기록이 포함되어 있었다고 확인했습니다. 영향받은 개인의 범위는 여전히 조사 중입니다.

CareCloud는 포렌식 조사를 위해 빅4 회계법인의 사이버 대응팀을 투입했습니다. 모든 시스템이 복구되었으며 공격자의 접근 권한은 차단되었습니다. 어떤 랜섬웨어 조직도 이번 공격에 대한 책임을 주장하지 않았습니다.


패치 우선순위 대시보드

CVE제품심각도상태조치
CVE-2026-3055Citrix NetScaler ADC/Gateway치명적(9.3)악용됨즉시 패치
CVE-2025-53521F5 BIG-IP APM치명적악용됨(웹셸)패치 + 침해 지표 확인
CVE-2026-21643Fortinet FortiClient EMS치명적악용됨7.4.5 이상으로 업그레이드

치명적 위협보다 한발 앞서가십시오

매일 제공되는 보안 브리핑과 위협 인텔리전스를 받은편지함으로 받아보십시오.

KENSAI 살펴보기 →

적당히 편집증적인 태도를 유지하십시오,

KENSAI 보안 인텔리전스 · 2026년 3월 31일

관련 기사

Chrome의 2026년 첫 제로데이 + 공격받는 AI 프레임워크 엔터프라이즈 DORA 디지털 운영 복원력 테스트 KENSAI vs SonarQube: 코드 품질이 곧 보안이 아닌 이유