보안 브리핑 2026년 4월 1일 · 읽는 데 10분

Progress ShareFile 인증 전 RCE 체인, 20만 대 기기 와이퍼 공격에서 복구한 Stryker, CERT-UA 사칭으로 100만 개 이메일에 AGEWHEEZE 유포, LatAm(중남미)·유럽을 강타한 Casbaneiro PDF 미끼

Progress ShareFile에서 패치되지 않은 인스턴스를 상대로 인증 전 원격 코드 실행을 가능하게 하는 위험한 취약점 체인이 발견됐다. 의료기술 대기업 Stryker는 20만 대의 기기를 파괴한 와이퍼 공격 이후 모든 운영이 정상화됐다고 발표했다. CERT-UA를 사칭한 대규모 피싱 캠페인은 100만 개가 넘는 받은편지함에 AGEWHEEZE 악성코드를 유포했다. Casbaneiro 뱅킹 트로이목마는 중남미와 유럽 전역에서 동적 PDF 미끼를 앞세워 다시 등장했다. WhatsApp으로 전달되는 VBS 악성코드는 UAC 우회를 악용해 Windows 시스템을 장악한다. 주거용 프록시는 관측된 40억 건의 세션에서 78%의 비율로 IP 평판 통제를 회피하고 있다.


1. Progress ShareFile 인증 전 RCE — 취약점 체인으로 미인증 장악 가능

⚠ 치명적 — 인증 전 원격 코드 실행

Progress ShareFile의 여러 결함을 연계하면 미인증 공격자가 유효한 자격 증명 없이도 원격 코드를 실행할 수 있다. 온프레미스 ShareFile을 운영하는 조직은 이를 긴급 사안으로 간주하고 제공된 패치를 즉시 적용해야 한다.

Progress ShareFile — 널리 도입된 기업용 파일 공유·협업 플랫폼 — 에서 여러 취약점을 연계할 경우 원격 미인증 공격자가 완전한 원격 코드 실행(RCE)을 취약한 서버 인스턴스에서 달성할 수 있는 것으로 드러났다.

취약점 체인

이 익스플로잇 체인은 서로 다른 두 가지 약점을 연결한다. 첫 번째는 ShareFile 웹 애플리케이션의 인증 우회 ShareFile 웹 애플리케이션의 결함으로, 미인증 요청이 로그인한 사용자만 이용해야 하는 엔드포인트에 도달하도록 허용한다. 두 번째는 해당 보호 엔드포인트를 통해 접근할 수 있는 서버 측 역직렬화 취약점이다. 두 취약점을 결합하면 공격자는 인증 우회를 통해 조작된 직렬화 페이로드를 전달하고 웹 서버 프로세스의 권한으로 임의 코드를 실행할 수 있다. 어느 단계에서도 자격 증명은 필요하지 않다.

영향받는 버전

악용 위험

Progress ShareFile은 금융 서비스, 법률, 의료 등 규제 산업에서 폭넓게 사용되며, 이들 업종은 플랫폼에 매우 민감한 문서를 저장한다. 인증 전 RCE가 성공하면 공격자는 기반 파일 서버와 저장된 모든 문서, 애플리케이션 환경에 캐시된 자격 증명에 직접 접근할 수 있다. 유사한 Progress 취약점(예: 2023년 MOVEit Transfer)이 공개 후 며칠 만에 랜섬웨어 조직에 의해 대규모로 악용된 전례를 고려하면, 실제 악용 시도가 곧 시작될 것으로 예상해야 한다.

패치 및 완화 조치


2. 20만 대의 기기를 덮친 파괴적 데이터 삭제 공격 이후 완전히 정상화된 Stryker

🔶 높음 — 의료기술 대기업 복구 완료, 공격 규모 공개

Stryker Corporation은 전 세계 제조·물류 네트워크의 약 20만 대 기기에서 데이터를 영구 삭제한 파괴적 와이퍼 공격 이후 모든 운영이 복구됐다고 발표했다.

Stryker Corporation은수술 장비, 정형외과 임플란트, 병원 물류 사업을 전개하는 세계 최대 의료기술 기업 중 하나로, 현재 모든 운영이 정상화됐다고 확인했다. 이번 와이퍼 악성코드 공격은 인프라 전반에서 약 20만 대의 기기 데이터를 삭제했다.

공격 타임라인

영향 및 복구

랜섬웨어가 아닌 와이퍼 악성코드를 사용했다는 점은 주된 목적이 금전적 갈취가 아닌 운영 중단이었음을시사한다. 20만 대의 기기가 파괴되면서 Stryker의 제조 역량은 큰 타격을 입었고, 그 여파로 관절 치환 부품과 수술 기구의 병원 공급망까지 지연됐다. 복구에는 강화된 골든 이미지를 이용한 전체 OS 재이미징, 저장장치가 복구 불가능할 정도로 물리적으로 덮어써진 기기의 하드웨어 교체, 수천 대 생산 시스템의 수동 재구성이 병행됐다.

Stryker는 공격의 배후로 특정 위협 행위자를 공개 지목하지 않았다. 와이퍼의 동작을 분석한 결과, 과거 지정학적 목표를 지원하며 활동한 국가 지원 행위자와 연계된 파괴형 도구의 특징과 유사하지만, 이러한 배후 판단은 아직 확인되지 않았다.

핵심 교훈


3. CERT-UA 사칭 캠페인, 100만 개 받은편지함에 AGEWHEEZE 악성코드 유포

⚠ 치명적 — 국가 규모의 국가 연계 피싱

정교한 위협 행위자가 우크라이나 컴퓨터 비상대응팀(CERT-UA)을 사칭한 피싱 캠페인을 통해 우크라이나 정부·군사 조직과 동맹국 협력 기관의 100만 개가 넘는 이메일 주소에 AGEWHEEZE 악성코드를 유포했다.

우크라이나 사이버보안 커뮤니티는 2026년 자국을 겨냥한 최대 규모의 피싱 작전 중 하나에 대응하고 있다. 이 캠페인은 CERT-UA를 — 우크라이나 정부의 공식 컴퓨터 비상대응 기관 — 정교하게 사칭해 이전에 문서화되지 않은 악성코드 계열인 AGEWHEEZE를 다음 규모를 넘는 100만 명의 수신자에게 유포했다..

피싱 수법

이 캠페인은 공식 CERT-UA 이메일 도메인을 매우 흡사하게 모방한 위조 발신자 주소와 실제 CERT-UA 보안 권고의 형식, 브랜딩, 어조를 그대로 재현한 이메일 내용을 함께 사용했다. 수신자에게는 조작된 치명적 취약점을 해결하기 위한 "긴급 보안 패치" 또는 "필수 검사 도구"를 내려받아 실행하라고 지시했다. 이는 CERT-UA와 평소 이 기관의 보호를 받는 조직 간 신뢰 관계를 악용한 사회공학 수법이다.

이메일은 최소 세 차례에 걸쳐 발송됐으며, 긴박감과 열람률을 극대화하기 위해 현재의 지정학적 긴장과 분쟁 관련 현안을 제목에 활용했다. 연구진에 따르면 표적 목록에는 우크라이나의 정부 부처, 군 지원 조직, 핵심 인프라 운영기관과 동맹국 협력 기관이 동유럽 전역에 걸쳐 포함됐다.

AGEWHEEZE 악성코드의 기능

AGEWHEEZE는 초기 흔적을 최소화하면서 광범위한 침투 후 기능을 제공하도록 단계형 아키텍처로 설계된 모듈식 임플란트다.

침해 지표(IoCs)


4. 동적 PDF 미끼로 LatAm(중남미)과 유럽을 노리는 Casbaneiro 뱅킹 트로이목마의 귀환

🔶 높음 — PDF 기반 전달 방식으로 진화한 뱅킹 트로이목마

Casbaneiro 뱅킹 트로이목마가 동적으로 개인화한 새로운 PDF 미끼 전달 방식을 앞세워 중남미와 일부 유럽 시장의 은행 고객을 표적으로 다시 등장했다.

Casbaneiro는 (Metamorfo/Ponteiro로도 추적됨) 2018년부터 활동해 온 중남미 뱅킹 트로이목마로, 크게 진화한 형태로 돌아왔다. 보안 연구진은 초기 감염 경로로 동적 생성 PDF 미끼를 사용하는 실제 캠페인을 확인했다. 이는 이 조직이 과거에 의존하던 악성 Office 매크로 문서를 대체한다.

동적 PDF 수법

이 캠페인의 가장 주목할 만한 혁신은 전달 시점에 개인화된 미끼 문서를 만드는 서버 측 PDF 생성이다. 정적 악성 PDF는 시그니처 매칭으로 보안 제품에 탐지되지만, 이 문서들은 요청 시마다 생성되며 다음 요소를 포함한다.

표적 지역 및 기관

탐지 지침


5. WhatsApp으로 전달되는 VBS 악성코드, UAC 우회로 Windows 장악

🔶 높음 — 기업 침해 수단으로 악용되는 소비자용 메시징 앱

공격자들이 WhatsApp을 통해 악성 VBScript 파일을 유포하고 있다. 메시징 플랫폼에 대한 사용자의 신뢰를 악용해 Windows UAC를 우회하고 지속적인 상승 권한 접근을 확보하는 악성코드를 전달한다.

새로 확인된 악성코드 캠페인은 Windows 시스템을 겨냥한 Visual Basic Script(VBS) 악성코드의 전달 채널로 WhatsApp을 악용하고 있다. 공격자는 개인 메시지를 통해 받은 파일에 사용자가 본능적으로 부여하는 신뢰를 악용한다. 특히 계정이 탈취된 지인의 연락처에서 온 것처럼 보이게 해, 원치 않는 이메일 첨부파일이라면 의심했을 사용자의 경계심을 무너뜨린다.

전달 방식

피해자는 탈취된 지인의 연락처나 알 수 없는 번호에서 WhatsApp 메시지를 받으며, 메시지에는 VBS 파일이 들어 있는 압축 파일(ZIP/RAR)이 문서, 청구서 또는 미디어 파일로 위장해 첨부된다. 흔히 사용되는 미끼 주제는 다음과 같다.

공격 체인

VBS 페이로드가 실행되면 다단계 공격을 수행한다.

  1. 환경 확인: 샌드박스나 분석용 VM이 아닌 실제 사용자 환경에서 실행 중인지 검증
  2. UAC 우회: 다음 파일의 자동 권한 상승 메커니즘을 통해 알려진 Windows 사용자 계정 컨트롤 우회 기법을 악용: fodhelper.exe UAC 프롬프트를 표시하지 않고 상승된 권한을 확보
  3. 지속성: Windows 시작 폴더에 PowerShell 기반 백도어를 설치하고 복원력을 위해 예약 작업을 생성
  4. C2 비콘 통신: 명령과 페이로드를 전달받기 위해 공격자 인프라로 아웃바운드 HTTPS 연결을 수립
  5. 데이터 유출: 브라우저 자격 증명, 시스템 정보, 로컬 저장 문서를 수집

방어 조치


6. 주거용 프록시, 40억 건의 세션에서 IP 평판 회피율 78% 기록

🔶 높음 — 산업적 규모로 구축된 위협 행위자 회피 인프라

새로운 연구에 따르면 주거용 프록시 네트워크는 분석된 악성 세션의 78%에서 IP 평판 및 지역 차단 통제를 성공적으로 회피한다. 이에 따라 기존 IP 기반 방어 체계는 대규모 환경에서 사실상 무력화되고 있다.

위협 인텔리전스 연구진이 수행한 40억 건 이상의 프록시 세션에 대한 종합 분석을 통해 주거용 프록시 네트워크가 IP 기반 보안 통제를 무력화하는 규모가 수치로 확인됐다. 이 결과는 IP 평판 피드, 지오펜싱, 차단 목록을 주요 방어 수단으로 사용하는 조직에 중대한 과제를 제기한다.

문제의 규모

주거용 프록시 네트워크는 자신도 모르게 기기가 편입된 소비자의 인터넷 연결을 통해 공격 트래픽을 라우팅한다. 흔히 수상한 무료 VPN 앱이나 악성코드를 통해 편입되며, 현재 데이터세트에서 관측된 크리덴셜 스터핑, 계정 탈취, 웹 스크래핑 공격의 78%에 사용되는 것으로 추정된다. 이때 사용되는 주거용 IP 주소는 정상적인 가정용 광대역 연결과 구별할 수 없으므로 다음과 같은 문제가 발생한다.

방어 권고 사항

이번 연구는 IP 중심 방어를 행동 및 기기 수준 신호로 보완해야 한다는 점을 강조한다.


7. 실제 캠페인에서 RAT와 암호화폐 채굴기를 유포하는 ISO 이미지 미끼

🔶 높음 — ISO로 위장한 악성코드가 이메일 첨부파일 필터 우회

위협 행위자들이 소프트웨어 설치 프로그램과 미디어 콘텐츠로 위장한 악성 ISO 이미지 파일을 유포해 원격 접근 트로이목마와 암호화폐 채굴 악성코드를 전달하면서 일반적인 이메일 첨부파일 통제를 회피하고 있다.

보안 연구진은 이중 페이로드 작전의 전달 수단으로 ISO 디스크 이미지 파일을 악용하는 실제 캠페인을 확인했다. 이 작전은 지속적인 접근과 자격 증명 탈취를 위한 원격 접근 트로이목마(RAT)와 침해된 컴퓨팅 자원으로 수익을 창출하는 암호화폐 채굴기를 함께 배포한다.

유포 방식

이 캠페인은 여러 채널을 통해 ISO 파일을 동시에 유포한다.

ISO를 마운트하면(Windows 10 이상에서는 ISO 파일을 두 번 클릭할 때 자동 마운트됨) 그럴듯한 설치 프로그램 UI를 표시하는 동시에 RAT와 채굴기를 몰래 드롭하고 실행한다. 채굴기는 사용자가 활동 중일 때 CPU 사용량을 제한해 탐지를 피하고, 유휴 시간에만 최대 성능으로 실행되도록 구성된다.

방어 조치


8. LiteLLM 공급망 침해로 공격받은 Mercor AI 플랫폼

⚠ 치명적 — AI 인프라 공급망 공격

AI 기반 채용 플랫폼 Mercor가 오픈소스 LLM API 프록시 라이브러리인 LiteLLM 의존성을 겨냥한 공급망 공격으로 침해돼 플랫폼 전반의 지원자 데이터와 API 자격 증명이 노출됐다.

Mercor는대규모 언어 모델을 사용해 지원자와 채용 기회를 연결하는 AI 네이티브 채용 플랫폼으로, 이번 보안 사고의 원인이 LiteLLM 의존성에 대한 공급망 침해로추적됐다고 공개했다. LiteLLM은 통합 인터페이스에서 여러 LLM 공급자 API(OpenAI, Anthropic, Azure OpenAI 등)로 요청을 프록시하는 데 사용되는 인기 오픈소스 라이브러리다.

공격의 성격

공격자들은 LiteLLM 릴리스에 악성 코드를 삽입했고, 이후 Mercor의 프로덕션 인프라가 이를 의존성으로 가져왔다. 악성 패키지 버전에는 다음 기능을 수행하는 백도어가 포함됐다.

더 광범위한 AI 공급망 위험

이번 사고는 새롭게 부상했지만 충분히 주목받지 못한 공격 표면인 AI 애플리케이션 의존성 체인을부각한다. LiteLLM 하나만 해도 LLM 기반 애플리케이션을 구축하는 수백 곳의 스타트업과 기업에서 사용한다. 단 하나의 릴리스가 침해돼도 AI 파이프라인을 통해 민감한 사용자 데이터를 처리하는 수십 개의 하위 플랫폼이 동시에 영향을 받을 수 있다.

LiteLLM 사용자를 위한 즉각적인 조치


위협 환경 요약

위협심각도조치 필요
Progress ShareFile 인증 전 RCE치명적StorageZones Controller를 즉시 패치하고, 지연될 경우 격리
CERT-UA 사칭 / AGEWHEEZE치명적IoC 도메인을 차단하고 의심스러운 CERT-UA 테마 이메일을 탐지해 경보
Mercor / LiteLLM 공급망 공격치명적LiteLLM 버전을 감사하고 모든 LLM API 키를 지금 즉시 교체
Stryker 와이퍼 공격(복구)높음OT/제조 네트워크의 탐지 공백 검토
Casbaneiro PDF 미끼높음PDF JavaScript 실행을 차단하고 PDF가 생성한 프로세스를 탐지해 경보
WhatsApp VBS 악성코드 / UAC 우회높음VBScript 실행을 차단하고 fodhelper.exe 활동을 모니터링
주거용 프록시 회피(78%)높음행동 및 기기 핑거프린팅으로 IP 통제를 보완
ISO 미끼 RAT + 암호화폐 채굴기높음ISO 다운로드를 차단하고 그룹 정책으로 자동 마운트를 비활성화

한발 앞서 위협에 대응하십시오

일일 인텔리전스 브리핑, 실제 공격 분석, 즉시 실행 가능한 방어 지침을 제공합니다.

KENSAI 살펴보기

오늘날의 위협에 맞서 방어 체계를 검증하십시오

KENSAI는 공급망 침해부터 인증 전 RCE 체인까지 최신 공격 기법을 상대로 보안 통제를 지속적으로 테스트해 공격자가 악용하기 전에 취약점을 찾아냅니다.

플랫폼 보기

— KENSAI 보안 인텔리전스 · 2026년 4월 1일 게시

관련 기사

INTERPOL, 악성 IP 45,000개 차단 CVE-2025-52694: 미인증 SQL 인젝션을 통한 원격 코드 실행 기업용 DORA 디지털 운영 복원력 테스트 보안 플랫폼