剣 KENSAI
← 보안 블로그로 돌아가기
연구 및 분석 2026년 3월 7일 읽는 데 9분

Google 2025 제로데이 보고서: 악용 취약점 90건과 기업 표적 급증

Google 위협 인텔리전스 그룹의 연례 제로데이 분석에 따르면 2025년에는 실제 공격에 악용된 취약점 90건이 확인됐으며, 그중 거의 절반이 기업용 보안 제품, 네트워크 장비, 클라우드 인프라를 겨냥했습니다. 스파이웨어 업체와 중국 연계 APT가 공격 주체의 대부분을 차지합니다. 한편 환자 340만 명의 의료정보 침해와 새로운 파일리스 악성코드 캠페인은 지속적인 취약점 스캔이 더 이상 선택 사항이 아님을 보여줍니다.


📊 Google의 2025년 제로데이 환경: 핵심 수치

💡 GTIG의 연례 제로데이 추적

Google 위협 인텔리전스 그룹(GTIG)은 매년 실제 공격에 악용된 제로데이 취약점을 추적합니다. 2025년 보고서는 역대 최고 수준 중 하나로, 제로데이 90건의 악용을 확인했습니다. 2024년의 73건보다 늘었고 2021년 최고치인 97건에 근접했습니다.

기업 표적으로의 전환

가장 중요한 발견은 제로데이 90건 중 약 45건(50%)이 소비자 단말이 아니라 기업용 제품을 직접 겨냥했다는 점입니다. 이는 브라우저와 모바일 운영체제가 제로데이 악용 환경을 지배했던 이전 연도와 비교하면 극적인 변화입니다.

범주 제로데이(2025년) 비율 2024년 대비 추세
기업용 보안 제품 약 20건 22% 🔺 크게 증가
네트워크/VPN 장비 약 15건 17% 🔺 증가
클라우드/SaaS 플랫폼 약 10건 11% 🔺 증가
모바일 OS(iOS/Android) 약 18건 20% 🔻 감소
브라우저 약 12건 13% 🔻 감소
데스크톱 OS 약 15건 17% ➡️ 유지

공격 주체: 누가 제로데이를 악용했나?

90건 중 특정 위협 행위자에게 귀속할 수 있었던 사례는 절반 미만이지만, 선두 집단은 뚜렷한 양상을 보여줍니다.

⚠️ 2025년 주요 제로데이 악용 주체

1. 상용 스파이웨어 업체 — NSO Group, Intellexa와 신규 업체들이 제로데이 악용을 계속 주도하며, 귀속된 제로데이의 약 30%를 차지했습니다..
2. 중국 연계 APT 그룹 — Salt Typhoon, Volt Typhoon, APT41 등 여러 중국 국가 지원 그룹이 네트워크 장비와 클라우드 플랫폼을 겨냥한 기업용 제로데이를 악용했습니다.
3. 러시아 연계 그룹 — 주로 Microsoft 제품의 제로데이를 사용해 우크라이나와 유럽 표적에 집중했습니다.
4. 북한 — 갈수록 정교해지며 암호화폐 플랫폼과 개발자 도구를 겨냥했습니다.

기업용 제품이 이제 주요 표적이 된 이유

기업 표적으로의 전환에는 여러 요인이 있습니다.


🏥 TriZetto 의료정보 침해: 환자 340만 명 노출

⚠️ 대규모 의료정보 노출

TriZetto Provider Solutions (Cognizant 자회사)는 3,433,965명에게영향을 준 데이터 침해를 공개했습니다. 공격자는 2024년 11월부터 2025년 10월까지 거의 1년간 무단 접근했습니다.

침해 타임라인

날짜 사건
2024년 11월 19일 무단 접근 시작
2025년 10월 2일 의심 활동 탐지
2025년 12월 9일 영향받은 의료 제공자에게 통지
2026년 2월 고객 통지 시작
2026년 3월 6일 메인주 법무장관 제출 자료에서 피해자 340만 명 확인

노출된 데이터 유형

특히 317일의 체류 시간은 (초기 접근부터 탐지까지) 매우 충격적이며, 지속적인 모니터링과 자동 위협 탐지의 필요성을 강조합니다. Cognizant는 앞서 2020년 Maze 랜섬웨어 사건과 헬프데스크를 통한 Scattered Spider 연계 침해 이후에도 조사를 받았습니다.


🦠 VOID#GEIST: 파일리스 다단계 악성코드 캠페인

⚠️ 고급 파일리스 공격 체인

Securonix 연구진은 VOID#GEIST라는정교한 다단계 악성코드 캠페인을 문서화했습니다. 이 캠페인은 파일리스 실행 기법으로 XWorm, AsyncRAT, Xeno RAT를 전달합니다.

공격 체인 분석

  1. 초기 접근 — 피싱 이메일을 통해 TryCloudflare 도메인에서 배치 스크립트를 가져옵니다.
  2. 미끼 화면 — Chrome이 가짜 금융 PDF를 전체 화면으로 열어 시선을 돌립니다.
  3. 은밀한 실행 — PowerShell이 다음 옵션으로 배치 스크립트를 다시 실행합니다. -WindowStyle Hidden
  4. 지속성 — 레지스트리 변경이나 권한 상승 없이 시작 디렉터리에 배치합니다.
  5. 페이로드 가져오기 — 암호화된 셸코드와 Python 로더가 든 ZIP 압축파일을 내려받습니다.
  6. 메모리 내 실행 — Python 런타임이 셸코드를 복호화하고 Early Bird APC 인젝션으로 다음 프로세스에 주입합니다. explorer.exe

💡 중요한 이유

VOID#GEIST 캠페인은 독립 실행 파일에서 모듈식 스크립트 기반 전달 프레임워크로산업 전반이 전환하고 있음을 보여줍니다. 각 단계는 따로 보면 정상적인 관리 활동처럼 보입니다. python.org의 합법적인 내장 Python 런타임을 사용해 종속성을 없애고 애플리케이션 허용 목록을 우회합니다.

전달되는 페이로드

RAT 기능 암호화 파일
XWorm 완전한 원격 접근, 키로깅, 화면 캡처, 지속성 new.bin
AsyncRAT 비동기 C2 통신, 플러그인 확장, 자격 증명 탈취 pul.bin
Xeno RAT HVNC와 마이크·웹캠 접근 기능을 갖춘 오픈소스 RAT xn.bin

🌐 Cisco SD-WAN 및 Rockwell ICS: 추가 실제 악용

Cisco Catalyst SD-WAN

Cisco는 최근 패치된 Catalyst SD-WAN 취약점 두 건인 CVE-2026-20128과 그리고 CVE-2026-20122가 현재 실제 공격에 악용되고 있음을 확인했습니다. 영향받는 SD-WAN 구성을 운영하는 조직은 즉시 패치를 적용하거나 권장 완화책을 구현해야 합니다.

Rockwell Automation ICS 취약점

2021년에 처음 공개되고 완화된 Rockwell Automation 취약점이 산업 제어 시스템을 겨냥한 공격에 실제로 악용되고 있음이확인됐습니다. 이는 OT/ICS 환경의 지속적인 문제를 보여줍니다. 패치가 있어도 운영 제약과 중단 우려 때문에 적용되지 않는 경우가 많습니다.

⚠️ ICS/OT 위험

조직에서 Rockwell 프로그래머블 로직 컨트롤러(PLC)를 운영한다면 즉시 패치 상태를 확인하십시오. ICS 시스템의 원격 악용은 물리 공정 조작, 안전 시스템 우회, 운영 중단으로 이어질 수 있습니다.


🔒 LeakBase 포럼 폐쇄 — 사용자 142,000명

긍정적인 소식으로 LeakBase 사이버범죄 포럼이 법 집행기관에 의해 폐쇄되고 용의자들이 체포됐습니다. 이 탈취 자격 증명 시장은 2021년부터 운영됐으며, 등록 사용자 142,000명이 침해된 자격 증명, 개인정보, 침해 데이터베이스를 거래했습니다.

단속은 일시적으로 활동을 방해하지만, 과거 사례를 보면 이동한 사용자들은 보통 몇 주 안에 다른 포럼으로 옮깁니다. 조직은 이 기간에 다음 조치를 취해야 합니다.


🛡️ 권장 조치

기업 보안팀

  1. 기업용 제품 패치를 우선 처리 — VPN 장비, 방화벽, 보안 제품이 이제 주요 제로데이 표적입니다.
  2. 지속적인 자동 스캔 배포 — 수동 취약점 평가는 연간 90건이 넘는 제로데이 속도를 따라갈 수 없습니다.
  3. 파일리스 실행 패턴 모니터링 — PowerShell 숨김 창, Python 런타임 다운로드, APC 인젝션 시그니처를 찾으십시오.
  4. 체류 시간 단축 — TriZetto 침해의 317일 체류 시간은 탐지 지연의 대가를 보여줍니다.
  5. ICS/OT 시스템 패치 — Rockwell 및 유사 시스템의 오래된 취약점은 공개된 지 수년 후에도 실제 공격에 악용됩니다.

의료기관

  1. 웹 포털 보안 감사 — TriZetto 침해는 보험 자격 데이터를 처리하는 웹 포털에서 시작됐습니다.
  2. 네트워크 세분화 구현 — 단일 침해의 피해 범위를 제한합니다.
  3. 행위 분석 배포 — 특히 PHI가 포함된 데이터베이스의 무단 접근 패턴을 탐지합니다.
  4. 제3자 공급업체 보안 검토 — 공급업체의 보안 태세가 곧 조직의 보안 태세입니다.

침해 탐지까지 317일을 기다리지 마십시오

KENSAI의 지속적인 자동 침투 테스트는 24시간 인프라를 스캔하여 공격자가 악용하기 전에 기업용 제품의 제로데이를 포함한 취약점을 찾아냅니다.

무료 보안 스캔 시작

경계를 늦추지 말고 안전을 지키십시오.

🗡️ KENSAI 위협 인텔리전스 팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →