게시: 2026년 3월 4일
CISA는 VMware Aria Operations RCE를 실제 악용 중인 취약점으로 지정했습니다. Microsoft는 MFA를 우회하는 정교한 OAuth 리디렉션 공격을 공개했습니다. LexisNexis는 해커들이 2GB의 데이터를 훔쳤다고 확인했습니다. 여기에는 정부 직원 기록이 포함됩니다. 또한: AkzoNobel은 Anubis 랜섬웨어 공격을 받았고, 가짜 IT 지원 캠페인이 Havoc C2를 배포하고 있습니다.
CISA는 VMware Aria Operations 명령어 삽입 취약점을 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. 이 결함으로 인해 미인증 공격자가 임의의 명령을 실행할 수 있어, 완전한 원격 코드 실행으로 이어집니다.
CVSS 점수: 8.1 (높음) | 기한: 2026년 3월 24일 (연방 기관 대상)
VMware Aria Operations의 마이그레이션 서비스 구성 요소에 이 취약점이 존재합니다. 지원 기반 제품 마이그레이션 중, 미인증 행위자는 sudoers 설정 오류를 통해 root 권한으로 실행되는 명령을 삽입할 수 있습니다 — 해당 파일은 vmware-casa-workflow.sh.
Broadcom는 2월 24일 패치를 배포했으며, 취약한 마이그레이션 구성 요소를 비활성화하는 임시 우회 스크립트도 함께 제공했습니다 (aria-ops-rce-workaround.sh). Broadcom는 실제 악용 신고를 인지했다고 밝혔으나 "그 유효성을 독자적으로 확인할 수는 없다"고 밝혔습니다.
| CVE | 유형 | 영향 |
|---|---|---|
| CVE-2026-22719 | 명령어 삽입 | 미인증 RCE |
| CVE-2026-22720 | 저장형 XSS | 세션 하이재킹 |
| CVE-2026-22721 | 권한 상승 | 관리자 권한 획득 |
Microsoft Defender 연구진은 위협 행위자들이 정상적인 OAuth 2.0 리디렉션 메커니즘을 악용해 이메일 및 브라우저 피싱 방어를 우회하는 정교한 캠페인을 발견했습니다. 이 공격은 주로 정부 및 공공 부문 조직을 표적으로 삼습니다.
prompt=none 값으로 악성 OAuth 앱을 등록해 인증 오류를 강제로 발생시킵니다일부 변종에서는 피해자가 /download 경로로 리디렉션되어, 악성 .LNK 파일이 포함된 ZIP 파일이 자동으로 전달됩니다. 이 파일은 정찰을 위해 PowerShell을 실행한 뒤, DLL 사이드로딩으로 최종 페이로드를 배포합니다.
핵심 요점: 본 공격은 의도된 동작을 악용합니다. OAuth 프레임워크 내의 오류 처리 메커니즘은 표준이 명시한 그대로 작동하며, 공격자는 단순히 리디렉션 흐름을 무기화할 뿐입니다.
법률 데이터 대기업 LexisNexis Legal & Professional은 해커가 패치되지 않은 React 프런트엔드 애플리케이션의 React2Shell 취약점을 악용해 2월 24일 자사 AWS 인프라를 침해했다고 확인했습니다.
위협 행위자 "FulcrumSec"는 이번 유출로 2GB의 구조화된 데이터를 유출했으며, 다음에 접근했다고 주장합니다:
LexisNexis는 유출된 데이터가 "대부분 2020년 이전의 오래된 폐기 데이터"이며 SSN(사회보장번호), 금융 정보, 활성 비밀번호는 포함되지 않았다고 밝혔습니다. 회사는 침입이 봉쇄되었다고 밝혔습니다.
네덜란드의 페인트·코팅 대기업 AkzoNobel (매출 120억 달러 이상, 직원 35,000명, 150개 이상 국가 진출)은 미국 내 한 사업장에서 네트워크 침해를 확인했습니다. Anubis 랜섬웨어 조직은 다음을 포함해 170GB의 데이터를 유출했다고 주장합니다:
2024년 12월부터 활동해온 RaaS(서비스형 랜섬웨어) 조직 Anubis는 제휴사에 몸값의 80%를 지급하며, 2025년 중반 파괴적인 데이터 와이퍼 기능을 추가했습니다.
Huntress 연구진은 공격자가 IT 지원 담당자로 위장해 5개 조직에 걸쳐 Havoc 명령제어(C2) 프레임워크를 배포하는 캠페인을 확인했습니다. 이 수법은 과거 Black Basta 랜섬웨어 제휴사들이 사용한 전술과 매우 흡사합니다:
이러한 빠른 측면 이동 속도는 데이터 유출 또는 랜섬웨어 배포가 최종 목표임을 시사합니다.
| 소식 | 영향 |
|---|---|
| AWS 데이터센터에 대한 이란의 공격 (UAE 소재) | 물리적 인프라 취약성 노출; 시설 2곳 직접 피격 |
| 하와이대학교 암센터 유출 | 120만 명 영향; SSN, 건강 정보, 유권자 기록 유출 |
| 양자 컴퓨팅의 RSA 돌파구 | 새로운 알고리즘에 따르면 RSA 복호화가 예상보다 빨리 가능해질 수 있음을 시사 |
| Android Qualcomm 제로데이 패치됨 | 그래픽 구성 요소의 정수 오버플로가 메모리 손상으로 이어짐 |
| SloppyLemming 파키스탄 및 방글라데시를 표적으로 삼음 | 정부 인프라를 표적으로 한 이중 악성코드 체인 |
| Facebook 전 세계 장애 | 3월 3일 전 세계적으로 계정 접속 불가 |
✅ 실시간 CVE 모니터링 — CVE-2026-22719를 KEV 등재 후 몇 시간 이내에 색인화 및 플래그 처리
✅ OAuth 공격 탐지 — 의심스러운 OAuth 앱 등록 및 리디렉션 패턴 모니터링
✅ 클라우드 인프라 스캐닝 — 공격자보다 먼저 React2Shell 및 유사한 웹 앱 취약점 탐지
✅ 랜섬웨어 대응 준비태세 — Anubis RaaS와 같은 위협에 대한 지속적인 노출 관리
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀