Google 위협 인텔리전스 그룹의 연례 제로데이 분석에 따르면 2025년에는 실제 공격에 악용된 취약점 90건이 확인됐으며, 그중 거의 절반이 기업용 보안 제품, 네트워크 장비, 클라우드 인프라를 겨냥했습니다. 스파이웨어 업체와 중국 연계 APT가 공격 주체의 대부분을 차지합니다. 한편 환자 340만 명의 의료정보 침해와 새로운 파일리스 악성코드 캠페인은 지속적인 취약점 스캔이 더 이상 선택 사항이 아님을 보여줍니다.
Google 위협 인텔리전스 그룹(GTIG)은 매년 실제 공격에 악용된 제로데이 취약점을 추적합니다. 2025년 보고서는 역대 최고 수준 중 하나로, 제로데이 90건의 악용을 확인했습니다. 2024년의 73건보다 늘었고 2021년 최고치인 97건에 근접했습니다.
가장 중요한 발견은 제로데이 90건 중 약 45건(50%)이 소비자 단말이 아니라 기업용 제품을 직접 겨냥했다는 점입니다. 이는 브라우저와 모바일 운영체제가 제로데이 악용 환경을 지배했던 이전 연도와 비교하면 극적인 변화입니다.
| 범주 | 제로데이(2025년) | 비율 | 2024년 대비 추세 |
|---|---|---|---|
| 기업용 보안 제품 | 약 20건 | 22% | 🔺 크게 증가 |
| 네트워크/VPN 장비 | 약 15건 | 17% | 🔺 증가 |
| 클라우드/SaaS 플랫폼 | 약 10건 | 11% | 🔺 증가 |
| 모바일 OS(iOS/Android) | 약 18건 | 20% | 🔻 감소 |
| 브라우저 | 약 12건 | 13% | 🔻 감소 |
| 데스크톱 OS | 약 15건 | 17% | ➡️ 유지 |
90건 중 특정 위협 행위자에게 귀속할 수 있었던 사례는 절반 미만이지만, 선두 집단은 뚜렷한 양상을 보여줍니다.
1. 상용 스파이웨어 업체 — NSO Group, Intellexa와 신규 업체들이 제로데이 악용을 계속 주도하며, 귀속된 제로데이의 약 30%를 차지했습니다..
2. 중국 연계 APT 그룹 — Salt Typhoon, Volt Typhoon, APT41 등 여러 중국 국가 지원 그룹이 네트워크 장비와 클라우드 플랫폼을 겨냥한 기업용 제로데이를 악용했습니다.
3. 러시아 연계 그룹 — 주로 Microsoft 제품의 제로데이를 사용해 우크라이나와 유럽 표적에 집중했습니다.
4. 북한 — 갈수록 정교해지며 암호화폐 플랫폼과 개발자 도구를 겨냥했습니다.
기업 표적으로의 전환에는 여러 요인이 있습니다.
TriZetto Provider Solutions (Cognizant 자회사)는 3,433,965명에게영향을 준 데이터 침해를 공개했습니다. 공격자는 2024년 11월부터 2025년 10월까지 거의 1년간 무단 접근했습니다.
| 날짜 | 사건 |
|---|---|
| 2024년 11월 19일 | 무단 접근 시작 |
| 2025년 10월 2일 | 의심 활동 탐지 |
| 2025년 12월 9일 | 영향받은 의료 제공자에게 통지 |
| 2026년 2월 | 고객 통지 시작 |
| 2026년 3월 6일 | 메인주 법무장관 제출 자료에서 피해자 340만 명 확인 |
특히 317일의 체류 시간은 (초기 접근부터 탐지까지) 매우 충격적이며, 지속적인 모니터링과 자동 위협 탐지의 필요성을 강조합니다. Cognizant는 앞서 2020년 Maze 랜섬웨어 사건과 헬프데스크를 통한 Scattered Spider 연계 침해 이후에도 조사를 받았습니다.
Securonix 연구진은 VOID#GEIST라는정교한 다단계 악성코드 캠페인을 문서화했습니다. 이 캠페인은 파일리스 실행 기법으로 XWorm, AsyncRAT, Xeno RAT를 전달합니다.
-WindowStyle Hiddenexplorer.exeVOID#GEIST 캠페인은 독립 실행 파일에서 모듈식 스크립트 기반 전달 프레임워크로산업 전반이 전환하고 있음을 보여줍니다. 각 단계는 따로 보면 정상적인 관리 활동처럼 보입니다. python.org의 합법적인 내장 Python 런타임을 사용해 종속성을 없애고 애플리케이션 허용 목록을 우회합니다.
| RAT | 기능 | 암호화 파일 |
|---|---|---|
| XWorm | 완전한 원격 접근, 키로깅, 화면 캡처, 지속성 | new.bin |
| AsyncRAT | 비동기 C2 통신, 플러그인 확장, 자격 증명 탈취 | pul.bin |
| Xeno RAT | HVNC와 마이크·웹캠 접근 기능을 갖춘 오픈소스 RAT | xn.bin |
Cisco는 최근 패치된 Catalyst SD-WAN 취약점 두 건인 CVE-2026-20128과 그리고 CVE-2026-20122가 현재 실제 공격에 악용되고 있음을 확인했습니다. 영향받는 SD-WAN 구성을 운영하는 조직은 즉시 패치를 적용하거나 권장 완화책을 구현해야 합니다.
2021년에 처음 공개되고 완화된 Rockwell Automation 취약점이 산업 제어 시스템을 겨냥한 공격에 실제로 악용되고 있음이확인됐습니다. 이는 OT/ICS 환경의 지속적인 문제를 보여줍니다. 패치가 있어도 운영 제약과 중단 우려 때문에 적용되지 않는 경우가 많습니다.
조직에서 Rockwell 프로그래머블 로직 컨트롤러(PLC)를 운영한다면 즉시 패치 상태를 확인하십시오. ICS 시스템의 원격 악용은 물리 공정 조작, 안전 시스템 우회, 운영 중단으로 이어질 수 있습니다.
긍정적인 소식으로 LeakBase 사이버범죄 포럼이 법 집행기관에 의해 폐쇄되고 용의자들이 체포됐습니다. 이 탈취 자격 증명 시장은 2021년부터 운영됐으며, 등록 사용자 142,000명이 침해된 자격 증명, 개인정보, 침해 데이터베이스를 거래했습니다.
단속은 일시적으로 활동을 방해하지만, 과거 사례를 보면 이동한 사용자들은 보통 몇 주 안에 다른 포럼으로 옮깁니다. 조직은 이 기간에 다음 조치를 취해야 합니다.
KENSAI의 지속적인 자동 침투 테스트는 24시간 인프라를 스캔하여 공격자가 악용하기 전에 기업용 제품의 제로데이를 포함한 취약점을 찾아냅니다.
무료 보안 스캔 시작경계를 늦추지 말고 안전을 지키십시오.
🗡️ KENSAI 위협 인텔리전스 팀