Cisco Catalyst SD-WAN에서 CVSS 10.0 인증 우회 결함이 2023년부터 실제로 악용되어 왔습니다. CarGurus는 ShinyHunters에 의해 1,240만 명의 사용자 정보가 침해되었다고 확인했습니다. 한 사이버범죄 슈퍼그룹은 여성들에게 통화당 1,000달러를 지급하며 IT 헬프데스크를 사회공학적으로 공략하도록 하고 있습니다. 또한: SolarWinds는 4건의 심각한 Serv-U RCE 결함을 패치했고, 한 방위산업체 관계자는 러시아에 익스플로잇을 판매한 혐의로 87개월 형을 선고받았습니다.
Cisco는 최고 심각도의 인증 우회 취약점을 Cisco Catalyst SD-WAN Controller(구 vSmart) 및 SD-WAN Manager(구 vManage)에서 공개했습니다. 이 결함으로 인해 원격의 미인증 공격자가 높은 권한을 가진 내부 사용자로 로그인하여 NETCONF를 통해 전체 SD-WAN 패브릭을 조작할 수 있습니다.
이 취약점은 손상된 피어링 인증 메커니즘에서 비롯됩니다. 공격자는 이를 악용해 SD-WAN 환경에 불법 피어를 추가합니다 — 이는 정상적으로 보이면서도 공격자가 통제하는 인프라를 통해 트래픽을 라우팅할 수 있는 악성 장치를 사실상 주입하는 것입니다.
Cisco Talos는 이 활동을 UAT-8616으로 추적하며, 높은 신뢰도로 고도로 정교한 위협 행위자의 소행으로 지목합니다. 텔레메트리에 따르면 악용은 최소 2023년까지 거슬러 올라갑니다. 이 행위자는 이전 취약점(CVE-2022-20775)을 악용하기 위해 펌웨어를 다운그레이드한 뒤 원래 버전으로 복원해 탐지를 회피하는 방식으로 root 권한까지 상승시켰습니다.
이번 공개는 Cisco, 호주 사이버보안센터(ASD 산하 ACSC), CISA(긴급 지침 26-03), 영국 당국 간의 협조 하에 이루어졌습니다.
자동차 마켓플레이스 CarGurus는 데이터 유출을 확인했으며, 이는 1,240만 명 이상의 사용자에게 영향을 미쳤습니다. ShinyHunters 그룹이 배후를 자처하며, 개인식별정보와 내부 기업 데이터를 유출했다고 주장했습니다.
이는 ShinyHunters가 Wynn Resorts를 공격한 사건에 이어 발생한 것입니다 — 당시 직원 데이터가 유출되었지만, 이후 명백한 협상 끝에 유출 목록이 유출 사이트에서 삭제되었습니다.
영향: 귀사 또는 귀사 직원이 CarGurus를 이용했다면, 유출된 데이터를 악용하는 피싱 캠페인을 주시하십시오. 며칠 내로 크리덴셜 스터핑 공격이 예상됩니다.
사이버범죄 슈퍼그룹 Scattered LAPSUS$ Hunters (SLH) — LAPSUS$, Scattered Spider, ShinyHunters가 합병한 조직입니다 — 현재 여성을 적극적으로 모집해 IT 헬프데스크를 대상으로 보이스피싱(vishing) 공격을 수행하도록 하고 있습니다.
Dataminr의 위협 인텔리전스에 따르면, SLH는 통화당 500~1,000달러를 미리 작성된 스크립트와 함께 제공합니다. 전략은 이렇습니다: 여성의 목소리가 비밀번호 재설정이나 MFA 우회를 위해 헬프데스크에 전화하는 직원을 사칭할 때 더 높은 성공률을 보일 수 있다는 것입니다.
SLH는 MFA 알림 폭탄, SIM 스와핑, 헬프데스크 사회공학의 이력이 문서로 남아 있습니다. 이번 모집 캠페인은 사회공학의 산업화를 시사합니다 — 기회주의적 공격에서 벗어나 유급으로 조직화된 콜센터 운영으로 전환하고 있는 것입니다.
SolarWinds는 심각한 취약점 4건을 파일 전송 소프트웨어 Serv-U에서 패치했습니다. 이 결함들은 원격 코드 실행으로 이어질 수 있습니다. 관리자 권한이 필요하긴 하지만, Serv-U는 역사적으로 표적이 되어온 제품입니다 (2021년 공급망 공격을 떠올려 보십시오).
파일 전송 어플라이언스는 랜섬웨어 조직에게 여전히 초기 침투 경로 1위입니다 . MOVEit, GoAnywhere, Citrix ShareFile에 이어 이제 다시 Serv-U입니다. Serv-U를 운영 중이라면, 익스플로잇 코드가 불가피하게 공개되기 전에 패치하십시오.
Google의 위협 인텔리전스 그룹(GTIG), Mandiant, 국제 파트너들은 글로벌 스파이 활동 캠페인을 저지했습니다. 이 캠페인은 중국 위협 행위자 UNC2814의 소행으로 지목됩니다. 이 그룹은 최소 2017년부터 조직을 표적으로 삼아 활동해 왔으며, 그 대상은 42개국입니다.
공격자들은 정상적인 SaaS API 호출을 이용해 악성 트래픽을 위장함으로써 탐지를 극도로 어렵게 만들었습니다. 표적에는 통신사업자와 정부 기관이 포함되었으며, 이는 전형적인 정보 수집 목표입니다.
전(前) 미국 방위산업체 임원 Peter Williams가 사이버 익스플로잇을 러시아 브로커에게 판매한 혐의로 연방 교도소 87개월형을 선고받았습니다. 이 사건은 방위산업 공급망에서 내부자 위협이 계속되는 리스크임을 보여줍니다.
이번 주 발견된 두 건의 개별 공급망 캠페인:
개발팀 대상: NuGet 종속성을 감사하고, 요청하지 않은 채용 면접에서 링크된 저장소는 의심하십시오.
미국 의료기기 제조사 UFP Technologies는 데이터 탈취와 파일 암호화 악성코드가 확인된 사이버 공격을 공개했습니다. 의료 부문은 계속해서 불균형적으로 표적이 되고 있습니다 — 공격자들은 환자 데이터가 높은 몸값을 받을 수 있고, 규제 압박으로 빠른 지불이 강제된다는 점을 알고 있습니다.
✅ Cisco SD-WAN 탐지 — CVE-2026-20127 및 취약한 구성을 스캔
✅ 공급망 모니터링 — NuGet, npm, PyPI 전반에서 악성 패키지를 추적
✅ AI 기반 개선 조치 — 알림뿐 아니라 패치까지 제공합니다. 코드베이스에 자동 생성된 PR을 적용합니다.
✅ NIS2 컴플라이언스 — 규제 요건을 위한 독일어 보고서
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀