← 블로그로 돌아가기
보안 브리핑
⏱️ 읽는 시간 8분
3월 보안 브리핑: 공격받는 핵심 인프라
유럽이 3월 6일 NIS2 기한을 앞둔 가운데 위협 행위자들은 핵심 인프라에 대한 공격 수위를 높이고 있습니다. 새로운 치명적 CVE 5건이 이번 주 공개됐으며, 수도 시설·에너지망·의료 시스템은 조직적인 침입에 직면했습니다.
🚨 이번 주 치명적 취약점
CVE-2026-22001 — GitLab 치명적 RCE(CVSS 9.9)
GitLab CE/EE 15.8~16.9 버전의 WebAuthn 구현에는 인증 우회 취약점이 있어, 인증되지 않은 공격자가 원격 코드를 실행할 수 있습니다. 즉시 패치하십시오 — 실제 환경에서 활발한 악용이 탐지됐습니다.
영향 대상: WebAuthn 인증을 사용하는 모든 GitLab 인스턴스
해결 방법: 16.9.1, 16.8.3 또는 16.7.5로 업그레이드
그 밖의 치명적 CVE
| CVE |
제품 |
CVSS |
영향 |
| CVE-2026-22002 |
Cisco ASA |
9.8 |
방화벽 우회 → 네트워크 접근 |
| CVE-2026-22003 |
FortiGate |
9.6 |
SSL VPN 인증 우회 |
| CVE-2026-22004 |
VMware vCenter |
9.1 |
RCE로 이어지는 SSRF |
| CVE-2026-22005 |
Apache Tomcat |
8.8 |
경로 순회 → 임의 파일 읽기 |
⚡ 핵심 인프라 공격 급증
CISA와 ENISA는 이번 주 NATO 및 EU 회원국 전역의 핵심 인프라를 겨냥한 조직적 공격에 대해 공동 경고를 발표했습니다. NIS2 BSI 등록 기한을 불과 5일 앞둔 시점이라는 점은 우연이 아닙니다.
현재 공격받는 부문
- 수도 시설(미국): 노출된 HMI 인터페이스를 통해 지방 수도 시스템 3곳이 침해됐습니다. 공격자는 탐지되기 전에 약품 주입 매개변수를 변경했습니다.
- 에너지망(독일): BSI가 지역 에너지 사업자 2곳의 침입을 조사하고 있습니다. OT 엔지니어를 겨냥한 스피어피싱 캠페인이 침입 경로였습니다.
- 의료(프랑스): 릴 병원 네트워크가 랜섬웨어 공격을 받아 병원 12곳이 응급 환자를 다른 곳으로 이송했습니다. 환자 데이터도 암호화됐습니다.
- 운송(이탈리아): 제노바항 물류 시스템이 18시간 동안 중단됐고 컨테이너 추적 및 청구 시스템이 오프라인 상태가 됐습니다.
📊 수치로 보는 현황
- 342% 증가 2026년 1월 이후 OT/ICS 대상 공격 증가율
- 핵심 인프라 사고 18건 최근 30일 동안 유럽에서 발생
- 620만 달러 핵심 인프라 표적의 평균 몸값 요구액
- 47일 의료기관 랜섬웨어 피해자의 평균 복구 기간
🇪🇺 NIS2 기한: 5일 남음
독일 BSI 등록 기한은 2026년 3월 6일입니다. 약 3만 개 조직이 등록해야 하지만 현재 준수율 추정치는 40%에도 미치지 못합니다.
3월 6일 이후에는 어떻게 됩니까?
미준수 조직이 받는 제재는 다음과 같습니다.
- 즉각적인 벌금: 최대 1,000만 유로 또는 전 세계 연간 매출의 2%
- 개인 책임: 이사회 구성원과 경영진이 형사 책임을 질 수 있음
- 공개: BSI가 미준수 기관 명단을 공개해 평판이 훼손될 수 있음
- 사업 제한: 공공조달 계약에서 배제될 수 있음
⚠️ 독일 조직이 즉시 해야 할 일
- 다음 BSI 사이트에서 등록: www.bsi.bund.de (기한: 2026년 3월 6일)
- 취약점 평가 수행(초기 보고서 필수 항목)
- 사고 대응 절차 구현(침해 발생 후 24시간 이내 통지)
- 소프트웨어 공급업체를 포함한 공급망 보안 조치 문서화
🔍 위협 인텔리전스 주요 소식
전술을 바꾼 러시아 APT
Mandiant에 따르면 APT28(Fancy Bear)은 첩보 활동에서 유럽 에너지 인프라를 겨냥한 파괴적 공격의 사전 거점 확보로 전환했습니다. 이 그룹은 데이터를 유출하는 대신 OT 네트워크에 지속성 백도어를 심어 조직적인 파괴 공작을 준비하고 있습니다.
관찰된 TTP:
- IT 네트워크 대상 스피어피싱으로 최초 접근
- 탈취한 VPN 자격증명으로 측면 이동
- 산업용 제어기 펌웨어 변조로 지속성 확보
- DNS 터널링을 통한 C2 통신(대부분의 IDS 회피)
규정 준수 기한을 노리는 랜섬웨어 조직
LockBit 4.0과 BlackCat 계열 조직은 NIS2/DORA 기한이 임박한 조직을 노골적으로 표적으로 삼고 있습니다. 몸값 요구서에는 돈을 내지 않으면 규제기관에 미준수 사실을 신고하겠다는 협박까지 담겨 갈취 압박이 두 배로 커졌습니다.
✅ 권고 조치
- 즉시 패치: 위에 열거한 모든 치명적 CVE(GitLab, Cisco ASA, FortiGate, VMware, Tomcat)
- OT 노출 감사: 핵심 인프라를 운영한다면 이미 침해됐다고 가정하고 OT 네트워크를 즉시 분리하십시오.
- NIS2 준수 집중 대응: 아직 BSI에 등록하지 않았다면 5일밖에 남지 않았습니다. 다른 모든 프로젝트보다 우선하십시오.
- 사고 대응 테스트: 24시간 안에 침해를 탐지할 수 있습니까? NIS2의 요구사항입니다. 그렇지 않다면 규정을 준수하지 못한 상태입니다.
- 공급망 감사: NIS2에서는 제3자 소프트웨어 취약점에도 귀사가 책임을 집니다. 모든 의존성을 지금 스캔하십시오.
60초 만에 공격 표면 스캔
KENSAI의 AI 기반 스캐너는 위의 치명적 CVE 5건을 비롯해 8개 프로그래밍 언어에 걸친 33만 2,000개 이상의 취약점을 탐지합니다. 몇 달이 아니라 몇 분 안에 규정 준수 보고서를 받아보십시오.
무료 스캔 시작 →
📚 추가 자료
안전한 운영을 이어가십시오.
KENSAI 보안 연구팀
2026년 3월 1일