CISA는 23개 취약점을 표적으로 삼는 Coruna iOS 익스플로잇 키트를 자사의 알려진 악용 취약점(Known Exploited Vulnerabilities, KEV) 목록에 추가했습니다. Cisco Catalyst SD-WAN CVE-2026-20127 취약점은 전 세계 수백 개의 고유 IP 주소로부터 대규모 악용을 겪고 있습니다. Google의 2025년 제로데이 보고서에 따르면 제로데이 90건이 악용되었으며, 그중 절반이 기업을 표적으로 삼았습니다. 그 밖에도 ArmorCode와 Evervault의 투자 유치, GitHub에 유포된 BoryptGrab 정보 탈취 악성코드, 그리고 실제 환경에서 악용되고 있는 Rockwell ICS 결함 소식을 함께 전해드립니다.
CISA는 23개 취약점을 알려진 악용 취약점(KEV) 목록에 추가했으며, 이는 Coruna iOS 익스플로잇 키트가 악용하는 취약점들입니다. 이 국가 배후 수준의 익스플로잇 키트는 iOS 13버전부터 17.2.1버전까지를 표적으로 삼으며, 여러 결함을 연쇄적으로 악용해 기기를 완전히 장악합니다.
| 단계 | 취약점 유형 | 영향 |
|---|---|---|
| 초기 접근 | WebKit 메모리 손상 | 악성 웹 콘텐츠를 통한 원격 코드 실행 |
| 샌드박스 탈출 | 커널 권한 상승 | WebKit 샌드박스 탈출 |
| 지속성 확보 | 보안 프레임워크 우회 | 코드 서명 및 앱 샌드박싱 우회 |
| 완전 장악 | 커널 읽기/쓰기 프리미티브 | 기기 완전 제어, 데이터 유출 |
연방 기관은 의무 패치 기한을 준수해야 합니다. 모든 조직은 즉시 iOS 기기를 최신 버전으로 업데이트하고, iOS 13~17.2.1 버전을 실행 중인 기기가 있는지 전체 자산을 점검해야 합니다. 기업 MDM 솔루션은 최소 운영체제 버전 정책을 강제해야 합니다.
WatchTowr 연구원들은 CVE-2026-20127(Cisco Catalyst SD-WAN Manager의 심각한 인증 우회 취약점)이 현재 대규모 악용을 전 세계 수많은 고유 IP 주소로부터 겪고 있다고 보고합니다.
| 지표 | 값 |
|---|---|
| 고유 공격 IP 수 | WatchTowr가 400개 이상 관찰 |
| 지리적 분포 | 전 세계 — 미국, EU, APAC 지역 출처 |
| 최초 악용 시점 | 2026년 2월 하순 (표적형) |
| 대규모 악용 개시 | 2026년 3월 6일 |
| 영향받는 버전 | 패치 이전의 모든 Catalyst SD-WAN Manager |
즉시 패치하십시오 — Cisco가 긴급 패치를 배포했습니다. 패치가 불가능한 경우 관리 인터페이스 접근을 신뢰할 수 있는 네트워크로만 제한하십시오. 무단 관리자 세션 및 API 호출이 있는지 로그를 확인하십시오. 인터넷에 노출되어 있다면 이미 침해되었다고 가정하십시오.
Google 위협 분석 그룹(TAG)과 Mandiant가 2025년 연례 제로데이 악용 보고서를 발표했으며, 이 보고서는 제로데이 취약점 90건을 확인했다고 밝혔습니다 — 기업용 제품을 겨냥한 공격으로의 뚜렷한 전환도 함께 나타났습니다.
| 연도 | 총 제로데이 수 | 기업 표적 | 최다 귀속 |
|---|---|---|---|
| 2023 | 62 | 24 (39%) | 스파이웨어 업체 |
| 2024 | 73 | 33 (45%) | 스파이웨어 업체 |
| 2025 | 90 | 45 (50%) | 스파이웨어 업체 + 중국 |
기업 표적 비율 50%는 공격자들이 소비자 엔드포인트에서 기업 인프라로 공격 대상을 옮기고 있음을 보여줍니다. 네트워크 보안 장비(방화벽, VPN)가 이제 1순위 표적군이 되었습니다 — 조직은 엣지 장치 패치를 우선시하고 네트워크 경계에 심층 방어를 구현해야 합니다.
ArmorCode는 애플리케이션 보안 태세 관리(ASPM) 기업으로, 노출 관리 플랫폼 개발을 가속화하기 위해 1,600만 달러 규모의 신규 자금을 유치했습니다.
ASPM 시장은 조직들이 도구 난립 문제로 어려움을 겪으며 계속 성장하고 있습니다 — 평균적인 기업은 매일 수천 건의 경고를 생성하는 40개 이상의 보안 도구를 운영합니다. ArmorCode 같은 통합 플랫폼은 통합된 가시성과 지능형 우선순위 지정을 제공함으로써 경고 피로 문제를 해결합니다.
Evervault는 개발자 친화적 암호화 및 데이터 오케스트레이션 플랫폼을 확장하기 위해 2,500만 달러 규모의 시리즈 B 투자를 유치했습니다.
전 세계적으로 데이터 프라이버시 규제가 강화되는 가운데, 암호화를 개발자 친화적으로 만드는 Evervault의 접근 방식은 중대한 공백을 메워줍니다. 대부분의 침해 사고는 평문으로 저장되거나 취약하게 암호화된 데이터를 악용합니다 — Evervault는 강력한 암호화를 개발자에게 가장 저항이 적은 선택지로 만드는 것을 목표로 합니다.
보안 연구원들은 100개가 넘는 악성 GitHub 저장소가 브라우저 자격 증명, 암호화폐 지갑 데이터, 세션 토큰을 노리는 BoryptGrab 정보 탈취 악성코드를 유포하고 있는 것을 확인했습니다.
클론하기 전에 GitHub 저장소를 검증하십시오 — 계정 생성 기간, 커밋 이력, 기여자 프로필을 확인하십시오. CI/CD 파이프라인에서 의존성 스캐닝 도구를 사용하십시오. 검토 없이 낯선 저장소의 코드를 실행하지 마십시오. 신뢰 신호로 GitHub의 인증된 게시자 배지 활용을 고려하십시오.
Rockwell Automation의 산업 제어 시스템(ICS) 취약점 하나가 2021년에 처음 공개된 이후 이제 실제 환경에서 활발히 악용되고 있으며, 이는 패치되지 않은 산업 제어 시스템이 지닌 지속적인 위험을 보여줍니다.
이번 악용 사례는 OT 패치 격차를 부각시킵니다 — 수년 전에 공개된 취약점이 여전히 많은 산업 환경에서 패치되지 않은 채 남아 있습니다. 조직은 네트워크 분할을 구현하고, OT 트래픽의 이상 징후를 모니터링하며, 인터넷에 노출된 ICS 구성 요소의 패치를 우선시해야 합니다. IT와 OT의 융합은 기업 취약점이 산업 안전에 직접적인 영향을 미친다는 것을 의미합니다.
| 위협 / 이벤트 | 심각도 | 조치 필요 |
|---|---|---|
| Coruna iOS 익스플로잇 키트 → KEV | 🔴 치명적 | 모든 iOS 기기 패치, MDM 최소 버전 강제 |
| Cisco SD-WAN CVE-2026-20127 | 🔴 치명적 | 즉시 패치, 관리 접근 제한 |
| Google 제로데이 90건 보고서 | 🟠 높음 | 엣지 기기 패치 우선시, 심층 방어 구현 |
| ArmorCode 1,600만 달러 투자 유치 | 🟢 정보 | 취약점 통합 관리를 위한 ASPM 평가 |
| Evervault 시리즈 B 2,500만 달러 | 🟢 정보 | 데이터 보호를 위한 코드형 암호화 검토 |
| GitHub의 BoryptGrab | 🟠 높음 | 의존성 점검, 악성 패키지 스캔 |
| Rockwell ICS 악용 | 🔴 치명적 | OT 시스템 패치, 네트워크 분할, 트래픽 모니터링 |
KENSAI는 취약점, 설정 오류, 침해 지표를 지속적으로 스캔합니다 — 공격자가 나서기 전에 Coruna 익스플로잇 체인이나 SD-WAN 우회 같은 위협을 탐지합니다.
무료 보안 스캔 시작하기경계를 늦추지 마십시오. 안전하게 보호받으십시오.
🗡️ KENSAI 제품 및 리서치 팀