GlassWorm ForceMemo 캠페인은 탈취한 GitHub 토큰을 무기화해 수백 개 Python 저장소에 악성 코드를 삽입합니다. Stryker는 직원 기기 수만 대를 원격 삭제한 파괴적인 와이퍼 공격을 당했습니다. CISA는 실제 악용 중인 Wing FTP Server 취약점을 KEV에 추가했습니다. Oracle EBS 침해와 관련해 대기업 네 곳은 여전히 침묵하고 있습니다. 영국 Companies House는 수개월간 이어진 데이터 노출을 확인했습니다. 이 밖에도 Microsoft Edge를 통해 우크라이나를 노리는 DRILLAPP 백도어, MacSync macOS 탈취 도구를 퍼뜨리는 ClickFix 캠페인, SEO 포이즈닝을 이용한 VPN 자격 증명 탈취를 다룹니다.
GlassWorm 악성 코드 캠페인은 ForceMemo로 진화했습니다. 탈취한 GitHub 자격 증명을 이용해 수백 개 Python 저장소에 난독화된 악성 코드를 삽입하는 공급망 공격입니다. 침해된 저장소에서 다음 명령을 실행하거나 pip install 저장소를 복제해 코드를 실행하면 악성 코드가 작동합니다. 가장 이른 삽입 시점은 2026년 3월 8일입니다.
규제 영향: CRA 소프트웨어 공급망 — NIS2 공급망 보안 — EU AI Act(ML 저장소 위험)
원래 VS Code 확장 프로그램 침해로 추적되던 GlassWorm 캠페인에서 위험한 새 변종이 나왔으며, StepSecurity 연구진은 이를 ForceMemo 라고 명명했습니다. 공격자는 기존 GlassWorm 캠페인에서 탈취한 GitHub 토큰으로 개발자 계정에 접근해 정상 Python 저장소에 악성 코드를 삽입합니다.
공격 방식은 특히 교묘합니다. 공격자는 최신 정상 커밋을 리베이스한 뒤 기본 브랜치에 악성 코드를 넣고 강제 푸시합니다. 이때 원래 커밋 메시지, 작성자, 작성 날짜를 그대로 보존합니다. 따라서 개발자가 저장소 기록을 검토해도 이상 징후가 보이지 않으며, 커밋은 신뢰받는 기존 기여자가 작성한 것처럼 보입니다.
표적 저장소에는 Django 애플리케이션, ML 연구 코드, Streamlit 대시보드, PyPI 패키지가 포함됩니다. 악성 코드는 다음과 같은 일반적인 진입점에 추가됩니다: setup.py, main.py및 app.py. 난독화된 페이로드는 실행 시 활성화되어 지속성을 확보하고 자격 증명을 유출합니다.
Python ML 파이프라인을 사용하는 독일 중견기업과 스위스 연구기관은 최근 업데이트된 모든 GitHub 종속성을 즉시 감사해야 합니다. GitHub 커밋 서명 강제와 필수 상태 검사를 활성화하십시오. NIS2에 따라 조직은 공급망 실사를 입증해야 하며, 운영 인프라에 ForceMemo 감염 종속성이 있으면 24시간 이내 의무 사고 보고가 시작될 수 있습니다.
의료 기술 대기업 Stryker는 지난주 사이버 공격이 내부 Microsoft 환경에 한정됐지만 직원 기기 수만 대가 원격 삭제됐다고 확인했습니다. 별도 악성 코드는 배포되지 않았으며, 공격자는 정상 관리 도구로 삭제를 실행했습니다.
규제 영향: NIS2 의료 필수 주체 — MDR 의료기기 — DORA(금융 공급망)
연 매출 200억 달러가 넘는 세계 최대 의료 기술 기업 중 하나인 Stryker Corporation은 지난주 사이버 공격으로 직원 기기 수만 대가 원격 삭제됐다고공개했습니다. 보안 연구진이 점점 자주 목격하는 방식으로, 공격자는 전통적인 악성 코드를 배포하지 않고 Stryker 환경에 이미 있던 정상 Microsoft 관리 도구를 악용해 기기를 원격 삭제했습니다.
이러한 파괴 공격의 '정상 도구 악용' 방식은 정교한 위협 행위자의 특징이 되고 있습니다. Microsoft Intune, SCCM, Azure AD 기기 관리처럼 조직이 이미 신뢰하고 허용한 도구를 이용하면 엔드포인트 탐지·대응(EDR)을 피하면서 치명적 작업을 수행할 수 있습니다.
공격은 Stryker의 내부 Microsoft 환경으로 제한됐고 회사는 환자 데이터나 의료기기 시스템은 영향받지 않았다고밝혔습니다. 그러나 글로벌 기업에서 직원 워크스테이션 수만 대가 삭제되면서 공급망 조정, 제조 운영, 고객 지원에 막대한 차질이 발생했습니다.
Stryker 장비에 의존하는 독일 병원과 오스트리아 진료기관은 공급망을 확인해야 합니다. 스위스 의료기기 유통사는 Stryker의 운영 차질이 납품 일정에 미치는 영향을 평가해야 합니다. DACH 기업은 Microsoft Intune과 기기 관리 정책을 감사하십시오. 공격자가 관리자 권한을 얻으면 전체 기기를 일괄 삭제할 수 있는지 점검하고, 조건부 접근 정책, 하드웨어 토큰을 사용하는 비상 계정, 대량 기기 관리 작업 실시간 경고를 구현하십시오.
CISA는 원격 코드 실행 공격에 연계될 수 있는 실제 악용 중 취약점으로부터 Wing FTP Server 인스턴스를 보호하라고 미국 정부기관에 경고했습니다. 이 취약점은 Known Exploited Vulnerabilities(KEV) 카탈로그에 추가됐습니다.
규제 영향: NIS2 취약점 관리 — CISA BOD 22-01 — BSI 핵심 인프라
Cybersecurity and Infrastructure Security Agency(CISA)는 Wing FTP Server 취약점을 Known Exploited Vulnerabilities 카탈로그에 추가해 실제 환경에서 악용되고 있음을 확인했습니다. Wing FTP Server는 기업이 안전한 파일 전송에 사용하는 인기 있는 크로스플랫폼 FTP 서버입니다.
이 취약점은 다른 결함과 연계해 원격 코드 실행을달성할 수 있어 인터넷에 FTP 서비스를 노출한 조직에 특히 위험합니다. CISA Binding Operational Directive(BOD) 22-01은 연방기관이 KEV 등재 취약점을 엄격한 기한 내 패치하도록 요구합니다.
최근 MOVEit, GoAnywhere, Accellion 침해가 손상된 파일 전송 인프라의 파괴적 결과를 보여주면서 파일 전송 서비스는 공격자의 주요 표적이 됐습니다. Wing FTP Server도 이제 표적이 된 파일 전송 플랫폼 목록에 들어갔습니다.
Wing FTP Server를 사용하는 DACH 조직은 즉시 패치하고 접근 로그에서 악용 흔적을 감사해야 합니다. 침입 탐지 기능이 내장된 강화형 관리 파일 전송 솔루션으로의 이전도 검토하십시오. NIS2에 따라 개인 또는 기밀 데이터를 다루는 파일 전송 인프라가 악용되면 의무 침해 통지가 시작됩니다.
Oracle E-Business Suite(EBS) 침해의 범위가 계속 확대되고 있습니다. Broadcom, Bechtel, Estée Lauder, Abbott Technologies는 잠재적 영향에 대한 공개 입장을 아직 내지 않은 유일한 주요 기업입니다. 공격은 수천 개 Fortune 500 기업이 사용하는 Oracle의 전사적 자원 관리 플랫폼을 노렸습니다.
규제 영향: GDPR 데이터 침해 통지 — NIS2 사고 보고 — SOX 금융 시스템
최근 드러난 Oracle E-Business Suite 침해는 기업 IT 전반에 충격을 이어가고 있습니다. 영향받은 조직 대부분이 피해 여부를 확인하는 공개 입장을 냈지만 주요 기업 네 곳은 침묵하고 있습니다: Broadcom(반도체), Bechtel(글로벌 엔지니어링), Estée Lauder(화장품), Abbott Technologies(의료기기)입니다.
Oracle EBS는 재무, 공급망, 인사, 제조 운영을 처리하는 종합 ERP 시스템입니다. EBS 침해는 재무 기록, 직원 데이터, 공급업체 정보, 제조 기밀을노출할 수 있습니다. 규제 의무를 고려하면 네 기업의 침묵은 특히 우려스럽습니다.
Oracle EBS를 사용하는 DACH 기업은 직접 지목되지 않았더라도 인스턴스를 즉시 포렌식 평가해야 합니다. Oracle EBS는 독일 자동차, 오스트리아 제조, 스위스 제약 부문에서 널리 사용됩니다. Oracle 보안팀이 공유한 침해 지표를 확인하십시오. GDPR과 NIS2에서 선제 평가는 선택이 아니라 규제 의무입니다.
규제 영향: UK Data Protection Act — GDPR 적정성 — NIS2 정부 서비스
영국 전체 기업의 등기부를 운영하는 정부기관 Companies House는 WebFiling 서비스의 보안 결함으로 기업 데이터가 2025년 10월부터노출됐다고 확인했습니다. 서비스는 취약점을 수정하기 위해 금요일에 중단됐으며 이후 복구됐습니다.
이사 정보, 등록 주소, 제출 정보 등 기업 등록 데이터가 수개월간 노출된 것은 중대한 정부 데이터 보호 실패입니다. 등록 데이터 대부분은 공개 정보지만, 결함으로 공개 대상이 아닌 추가 정보가 노출됐을 수 있습니다. 긴 노출 기간은 정부 디지털 서비스의 취약점 탐지 역량에도 심각한 의문을 제기합니다.
규제 영향: EU 사이버 연대법 — NATO 협력적 사이버 방어
러시아 연계 위협 행위자의 새 캠페인이 우크라이나 기관을 노리며 JavaScript 기반 백도어 DRILLAPP을배포하고 있습니다. Laundry Bear(UAC-0190/Void Blizzard) 소행으로 지목된 이 캠페인은 사법·자선 단체를 가장한 미끼를 이용해 Microsoft Edge 브라우저 디버깅 기능을 통해 백도어를 배포합니다..
DRILLAPP은 웹 브라우저 내장 기능을 이용해 파일 업로드·다운로드, 마이크 녹음, 웹캠 촬영을 수행합니다. Edge 디버깅 인터페이스를 통해 실행되므로 실행 파일과 시스템 호출을 감시하는 기존 엔드포인트 탐지를 피합니다.
두 가지 캠페인 형태가 확인됐습니다. 첫 번째는 Windows 바로가기(LNK) 파일을, 개선된 형태는 HTML 애플리케이션(HTA) 파일을 사용합니다. 브라우저 디버깅을 지속성과 C2 수단으로 쓰는 방식은 스파이 도구의 진화를 보여줍니다.
규제 영향: CRA 소비자 제품 보안 — EU Digital Markets Act
서로 다른 세 ClickFix 캠페인이 MacSync macOS 정보 탈취 도구를 가짜 AI 도구 설치 프로그램으로 배포합니다. 사용자가 난독화된 터미널 명령을 복사해 실행하도록 속이는 전적인 사회공학 방식이라 비기술 사용자에게 특히 효과적입니다.
Sophos 연구진이 확인한 주요 캠페인:
사용자가 스스로 악성 명령을 실행하게 만드는 ClickFix 기법은 사용자가 직접 작업을 시작하므로 기존 보안 통제를 모두 우회합니다. Jamf Threat Labs는 이 사회공학 방식을 새롭게 부상하는 macOS 위협 벡터로 지목했습니다.
규제 영향: NIS2 접근 통제 — DORA 인증 보안
Microsoft는 위협 행위자 Storm-2561이 SEO 포이즈닝 기법으로 가짜 VPN 클라이언트를 배포한다고 확인했습니다. 이 캠페인은 정상 VPN 애플리케이션으로 위장한 트로이 목마를 배포해 기업 로그인 자격 증명을 훔칩니다.
공격자는 인기 VPN 클라이언트 검색 결과를 오염시켜 VPN 소프트웨어를 찾는 사용자, 특히 기업 네트워크 원격 접속을 설정하는 직원을 노립니다. 가짜 클라이언트는 자격 증명 탈취 악성 코드와 함께 실제 작동하는 VPN 소프트웨어도 설치해 침해 탐지를 어렵게 합니다.
GlassWorm, ForceMemo, ClickFix처럼 공급망 공격은 가속되고 있습니다. KENSAI는 공격자가 찾기 전에 종속성, API, 인프라의 취약점을 스캔합니다. NIS2 준수 보고서도 포함됩니다.
무료 보안 스캔 시작하기 →KENSAI 위협 인텔리전스 팀 게시 · 2026년 3월 17일
출처: The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft