剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 읽는 시간 8분

병원 랜섬웨어로 진료소 36곳 폐쇄, 에어갭을 넘는 XMRig 웜 확산

미시시피의 한 병원 시스템이 랜섬웨어 공격으로 진료소 36곳을 모두 폐쇄했습니다 . 웜 기능을 갖춘 XMRig 크립토재커는 에어갭 시스템까지 확산하며 USB를 통해 망 분리를 우회합니다. PayPal 침해로 사회보장번호가 6개월 동안 노출됐습니다. 수백 대의 FortiGate 방화벽이 AI를 활용한 공격에 뚫렸고, 악성 npm 공급망 웜은 AI 코딩 도우미를 노립니다.


치명적 사고: 랜섬웨어로 병원 시스템 전체 중단

University of Mississippi Medical Center — 모든 진료소 폐쇄

랜섬웨어 공격으로 University of Mississippi Medical Center는 주 전역의 진료소 약 36곳을 모두 폐쇄하고 선택 진료를 취소해야 했습니다. 환자 진료가 실제로 차질을 빚고 있습니다.

이는 올해 의료 분야에서 가장 큰 영향을 끼친 랜섬웨어 사고 중 하나입니다. 랜섬웨어 조직이 필수 의료 기반시설조차 주저 없이 공격한다는 사실을 다시 보여 줍니다.

의료기관은 다음 사항을 반드시 확인해야 합니다.


에어갭을 뛰어넘는 웜형 XMRig 캠페인

BYOVD 악용 + USB 전파 + 시간 기반 로직 폭탄

Trellix 연구진은 정교한 크립토재킹 캠페인이 외부 저장장치를 통해 웜처럼 확산해 에어갭 환경에서도 측면 이동할 수 있다는 사실을 발견했습니다.

주요 기술 내용은 다음과 같습니다.

에어갭 네트워크를 운영하는 조직은 이동식 미디어 정책을 엄격히 적용하고 비정상적인 CPU 사용 패턴을 모니터링해야 합니다.


AI 공격으로 FortiGate 방화벽 수백 대 침해

노출 포트와 취약한 자격 증명을 노리는 AI 기반 공격

AWS에 따르면 위협 행위자들은 AI 지원 기법을 활용해 외부에 노출된 관리 포트와 취약한 자격 증명을 공략했고, FortiGate 방화벽 수백 대를 침해했습니다.

공격 경로 완화 조치
외부에 노출된 관리 인터페이스 내부 또는 VPN에서만 접근하도록 제한
기본값 또는 취약한 자격 증명 MFA와 강력한 비밀번호 정책 적용
AI 자동 정찰 인증 시도를 속도 제한하고 모니터링

이는 지난주 러시아어권 해커가 FortiGate 장비 600대 이상을 침해했다는 보도에 이어진 것으로, 공격 캠페인이 분명히 확대되고 있습니다.


AI 코딩 도우미를 노리는 npm 공급망 웜

SANDWORM_MODE: MCP 서버 주입 기능을 갖춘 악성 패키지 19개 이상

Socket은 악성 npm 패키지 최소 19개를 이용해 자격 증명과 암호화폐 키를 빼내고, 이제는 특히 MCP 서버 주입으로 AI 코딩 도우미를 노리는 실제 공급망 웜 캠페인을 발견했습니다..

이번 공격에서 새로 확인된 기능은 다음과 같습니다.

AI 코딩 도우미(Copilot, Cursor 등)를 사용하는 개발자는 npm 의존성을 감사하고 MCP 서버 설정을 즉시 검토해야 합니다.


PayPal 침해: 사회보장번호 6개월간 노출

애플리케이션 오류가 부정 거래로 이어져

PayPal은 애플리케이션 오류 때문에 사회보장번호를 포함한 고객 개인정보가 약 6개월 동안 노출됐고 그 결과 부정 거래가 발생했다고 밝혔습니다.

노출 기간이 지나치게 길었다는 점이 우려됩니다. 피해 사용자는 다음 조치를 취해야 합니다.


추가 주요 소식

의료 진단업체 침해 — 14만 명 피해

미국 의료기업 Vikor Scientific(현 Vanta Diagnostics)은 데이터 침해로 14만 명이 피해를 입었다고 확인했습니다. Everest 랜섬웨어 그룹이 공격 배후를 자처했습니다.

정신건강 앱: 다운로드 1,470만 건, 보안은 전무

Google Play의 여러 정신건강 앱은 합계 1,470만 회 설치됐지만 사용자의 민감한 의료정보를 노출할 수 있는 심각한 보안 취약점을 포함한 것으로 확인됐습니다.

Grandstream 전화기 RCE — CVE-2026-2329

Grandstream VoIP 전화기의 치명적 취약점은 인증 없이 root 권한으로 원격 코드를 실행할 수 있게 합니다. 통화가 가로채질 수 있으므로 즉시 패치하십시오.

스페인, 핵티비스트 조직 체포

스페인 당국은 정부 부처, 정당과 공공기관을 DDoS 공격한 혐의로 Anonymous Fenix의 조직원으로 추정되는 4명을 체포했습니다.

북한 IT 사기에 가담한 우크라이나인 실형

Oleksandr Didenko는 미국에서 징역 5년을 선고받았습니다 . 그는 도난당한 미국인 신원을 북한 공작원에게 판매해 이들이 프리랜서 플랫폼에 취업하도록 도왔습니다.


취약점 현황

제품 문제 상태
BeyondTrust(CVE-2026-1731) 랜섬웨어 공격에 악용된 RCE 🔴 실제 악용 중
RoundCube Webmail SVG animate 태그를 통한 XSS 🔴 실제 악용 중
Grandstream 전화기(CVE-2026-2329) root 권한을 얻는 비인증 RCE 🟡 패치 제공
FortiGate 방화벽 AI 지원 자격 증명 공격 🔴 대규모 악용 중

침해 및 랜섬웨어

대상 영향 공격자
University of Mississippi Medical Center 진료소 36곳 폐쇄, 진료 취소 랜섬웨어(미확인)
Vanta Diagnostics(Vikor) 14만 명 피해 Everest
PayPal 사회보장번호 6개월 노출, 사기 발생 애플리케이션 오류
Optimizely 보이스피싱으로 고객 데이터 유출 사회공학

수사기관의 성과: 루마니아 해커 Catalin Dragomir는 오리건주 정부 네트워크 접근권을 판매한 혐의를 인정했습니다. FBI는 2025년 Ploutus 악성코드를 이용한 ATM 잭팟팅 공격 700건으로 2,000만 달러의 피해가 발생했다고 보고했습니다.


오늘의 수치

지표
폐쇄된 병원 진료소 36곳
위험에 노출된 정신건강 앱 설치 수 1,470만
PayPal 사회보장번호 노출 기간 약 6개월
악성 npm 패키지(SANDWORM_MODE) 19개 이상
침해된 FortiGate 장비 수백 대
ATM 잭팟팅 피해액(2025년) 2,000만 달러

오늘의 우선순위

  1. 패치: BeyondTrust CVE-2026-1731, RoundCube, Grandstream 전화기를 패치하십시오.
  2. 접근 차단: FortiGate 관리 인터페이스의 외부 접근을 즉시 비활성화하십시오.
  3. 감사: npm 의존성에서 SANDWORM_MODE 지표를 찾고 MCP 서버 설정을 검토하십시오.
  4. 모니터링: 의료 분야를 주시하십시오. 미시시피 사고를 모방한 공격이 이어질 수 있습니다.
  5. 검토: 에어갭 환경의 이동식 미디어 정책을 검토하십시오(XMRig 웜).

KENSAI로 조직을 보호하세요

333,000개 이상의 CVE를 색인한 AI 기반 취약점 관리.

무료 스캔 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →