← 보안 블로그로 돌아가기
보안 브리핑 8분 읽기

VMware 익스플로잇 확산, OAuth 피싱 급증, LexisNexis 유출

게시: 2026년 3월 4일

CISA는 VMware Aria Operations RCE를 실제 악용 중인 취약점으로 지정했습니다. Microsoft는 MFA를 우회하는 정교한 OAuth 리디렉션 공격을 공개했습니다. LexisNexis는 해커들이 2GB의 데이터를 훔쳤다고 확인했습니다. 여기에는 정부 직원 기록이 포함됩니다. 또한: AkzoNobel은 Anubis 랜섬웨어 공격을 받았고, 가짜 IT 지원 캠페인이 Havoc C2를 배포하고 있습니다.


🔴 심각: VMware Aria Operations 실제 공격 진행 중

CVE-2026-22719 — 즉시 패치 필요

CISA는 VMware Aria Operations 명령어 삽입 취약점을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 이 결함으로 인해 미인증 공격자가 임의의 명령을 실행할 수 있어, 완전한 원격 코드 실행으로 이어집니다.

CVSS 점수: 8.1 (높음)  |  기한: 2026년 3월 24일 (연방 기관 대상)

VMware Aria Operations의 마이그레이션 서비스 구성 요소에 이 취약점이 존재합니다. 지원 기반 제품 마이그레이션 중, 미인증 행위자는 sudoers 설정 오류를 통해 root 권한으로 실행되는 명령을 삽입할 수 있습니다 — 해당 파일은 vmware-casa-workflow.sh.

Broadcom는 2월 24일 패치를 배포했으며, 취약한 마이그레이션 구성 요소를 비활성화하는 임시 우회 스크립트도 함께 제공했습니다 (aria-ops-rce-workaround.sh). Broadcom는 실제 악용 신고를 인지했다고 밝혔으나 "그 유효성을 독자적으로 확인할 수는 없다"고 밝혔습니다.

VMSA-2026-0001에서 함께 패치된 항목:

CVE유형영향
CVE-2026-22719명령어 삽입미인증 RCE
CVE-2026-22720저장형 XSS세션 하이재킹
CVE-2026-22721권한 상승관리자 권한 획득

🟠 OAuth 리디렉션 악용: 대규모 MFA 우회

Microsoft Defender 연구진은 위협 행위자들이 정상적인 OAuth 2.0 리디렉션 메커니즘을 악용해 이메일 및 브라우저 피싱 방어를 우회하는 정교한 캠페인을 발견했습니다. 이 공격은 주로 정부 및 공공 부문 조직을 표적으로 삼습니다.

공격 작동 방식:

  1. 유인 전달: 전자서명 요청, SSA(사회보장국) 통지, 또는 회의 초대로 위장한 피싱 이메일에 OAuth 리디렉션 URL이 포함되어 있습니다
  2. 무음 인증 실패: 공격자는 잘못된 스코프와 prompt=none 값으로 악성 OAuth 앱을 등록해 인증 오류를 강제로 발생시킵니다
  3. 리디렉션 탈취: ID 공급자가 피해자를 공격자가 통제하는 리디렉션 URI로 이동시킵니다
  4. 자격 증명 탈취: EvilProxy와 같은 공격자 중간자(AiTM) 프레임워크가 세션 쿠키를 가로채 MFA를 우회합니다

일부 변종에서는 피해자가 /download 경로로 리디렉션되어, 악성 .LNK 파일이 포함된 ZIP 파일이 자동으로 전달됩니다. 이 파일은 정찰을 위해 PowerShell을 실행한 뒤, DLL 사이드로딩으로 최종 페이로드를 배포합니다.

핵심 요점: 본 공격은 의도된 동작을 악용합니다. OAuth 프레임워크 내의 오류 처리 메커니즘은 표준이 명시한 그대로 작동하며, 공격자는 단순히 리디렉션 흐름을 무기화할 뿐입니다.


🔴 LexisNexis 유출: 정부 데이터 노출

법률 데이터 대기업 LexisNexis Legal & Professional은 해커가 패치되지 않은 React 프런트엔드 애플리케이션의 React2Shell 취약점을 악용해 2월 24일 자사 AWS 인프라를 침해했다고 확인했습니다.

위협 행위자 "FulcrumSec"는 이번 유출로 2GB의 구조화된 데이터를 유출했으며, 다음에 접근했다고 주장합니다:

LexisNexis는 유출된 데이터가 "대부분 2020년 이전의 오래된 폐기 데이터"이며 SSN(사회보장번호), 금융 정보, 활성 비밀번호는 포함되지 않았다고 밝혔습니다. 회사는 침입이 봉쇄되었다고 밝혔습니다.


🟠 Anubis 랜섬웨어, AkzoNobel 공격

네덜란드의 페인트·코팅 대기업 AkzoNobel (매출 120억 달러 이상, 직원 35,000명, 150개 이상 국가 진출)은 미국 내 한 사업장에서 네트워크 침해를 확인했습니다. Anubis 랜섬웨어 조직은 다음을 포함해 170GB의 데이터를 유출했다고 주장합니다:

2024년 12월부터 활동해온 RaaS(서비스형 랜섬웨어) 조직 Anubis는 제휴사에 몸값의 80%를 지급하며, 2025년 중반 파괴적인 데이터 와이퍼 기능을 추가했습니다.


🟡 가짜 IT 지원팀, Havoc C2 프레임워크 배포

Huntress 연구진은 공격자가 IT 지원 담당자로 위장해 5개 조직에 걸쳐 Havoc 명령제어(C2) 프레임워크를 배포하는 캠페인을 확인했습니다. 이 수법은 과거 Black Basta 랜섬웨어 제휴사들이 사용한 전술과 매우 흡사합니다:

  1. 스팸으로 표적의 받은편지함을 폭격
  2. IT 지원팀을 사칭해 도움을 제공하겠다며 전화
  3. Havoc Demon 페이로드와 정상 RMM 도구 배포
  4. 측면 이동 — 한 사례에서는 11시간 만에 엔드포인트 9대가 침해되었습니다

이러한 빠른 측면 이동 속도는 데이터 유출 또는 랜섬웨어 배포가 최종 목표임을 시사합니다.


📊 그 밖의 주요 헤드라인

소식영향
AWS 데이터센터에 대한 이란의 공격 (UAE 소재)물리적 인프라 취약성 노출; 시설 2곳 직접 피격
하와이대학교 암센터 유출120만 명 영향; SSN, 건강 정보, 유권자 기록 유출
양자 컴퓨팅의 RSA 돌파구새로운 알고리즘에 따르면 RSA 복호화가 예상보다 빨리 가능해질 수 있음을 시사
Android Qualcomm 제로데이 패치됨그래픽 구성 요소의 정수 오버플로가 메모리 손상으로 이어짐
SloppyLemming 파키스탄 및 방글라데시를 표적으로 삼음정부 인프라를 표적으로 한 이중 악성코드 체인
Facebook 전 세계 장애3월 3일 전 세계적으로 계정 접속 불가

Kensai가 귀사를 보호하는 방법

실시간 CVE 모니터링 — CVE-2026-22719를 KEV 등재 후 몇 시간 이내에 색인화 및 플래그 처리

OAuth 공격 탐지 — 의심스러운 OAuth 앱 등록 및 리디렉션 패턴 모니터링

클라우드 인프라 스캐닝 — 공격자보다 먼저 React2Shell 및 유사한 웹 앱 취약점 탐지

랜섬웨어 대응 준비태세 — Anubis RaaS와 같은 위협에 대한 지속적인 노출 관리


권장 조치

  1. 즉시 조치: VMware Aria Operations를 패치하거나 CVE-2026-22719에 대한 우회 스크립트를 적용하십시오
  2. 즉시 조치: Entra ID 테넌트의 OAuth 애플리케이션 등록을 감사하십시오
  3. 오늘: React/Node.js 프런트엔드에서 React2Shell 취약점을 점검하십시오
  4. 이번 주: 조건부 액세스 정책을 검토하고 OAuth 앱 동의를 제한하십시오
  5. 지속: 가짜 IT 지원팀 사회공학 수법에 대해 직원을 교육하십시오

Kensai로 조직을 보호하세요

335,000개 이상의 CVE를 색인화한 AI 기반 취약점 관리.

무료 체험 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사