剣 KENSAI
보안 브리핑 🔴 긴급

Microsoft Patch Tuesday: 공격에 악용 중인 제로데이 6건

읽는 시간 8분
긴급 대응 필요

요약

이번 주에는 즉시 대응해야 합니다. Microsoft의 Patch Tuesday에서 제로데이 취약점 6건이 이미 실제 공격에 악용되고 있음이 확인됐습니다. Apple은 자사가 표현한 "극도로 정교한" 공격에 대응해 긴급 패치를 배포했습니다. 한편 새로운 Outlook 악성코드는 이미 4,000개 이상의 자격 증명을탈취했으며, 랜섬웨어 조직은 경영진 가족을 대상으로 스와팅까지 벌이고 있습니다.

⚡ 핵심: 지난 48시간 안에 패치하지 않았다면 이미 대응이 늦었습니다.

🔴
긴급

Microsoft Patch Tuesday — 실제 공격에 악용 중인 제로데이 6건

반드시 알아야 하는 이유

Microsoft의 2026년 2월 Patch Tuesday는 근래 가장 심각한 업데이트 중 하나입니다. 위협 행위자는 취약점 6건을 바로 지금 실제 공격에 악용하고 있습니다. 공격자는 조직이 패치할 때까지 기다리지 않습니다. 이미 이 결함을 이용해 전 세계 시스템에 침투하고 있습니다.

위험 대상과 최악의 피해

CVE 구성 요소 CVSS 최악의 피해
CVE-2026-21391 Windows Kernel 9.8 시스템 완전 장악 — 공격자가 SYSTEM 권한 획득
CVE-2026-21402 Exchange Server 9.1 이메일 전체 침해 — 모든 메일 열람 후 AD로 공격 확대
CVE-2026-21415 Windows Defender 8.8 보안 우회 — 악성코드가 백신을 비활성화
CVE-2026-21423 NTLM Authentication 8.5 자격 증명 탈취 — 공격자가 Windows 암호를 가로챔
CVE-2026-21438 SMB Protocol 8.4 랜섬웨어 배포 — 웜처럼 확산(WannaCry와 유사)
CVE-2026-21441 Print Spooler 7.8 측면 이동 — 프린터를 거점으로 내부망 공격 확대
실제 영향: 제로데이 공개 후 72시간 안에 패치하지 않은 조직은 성공적인 공격이 400% 증가하며 성공적인 공격에서 뚜렷하게 나타납니다.

보호 방법 — 실행 항목

즉시(오늘)
  • Windows Update 실행 대상: 모든 시스템에서 Windows Update 실행 — 서버, 워크스테이션, 노트북 포함
  • 인터넷에 노출된 Exchange 서버를 최우선으로 패치
  • 즉시 패치할 수 없다면 인쇄 기능이 필요 없는 서버에서 Print Spooler 서비스 비활성화
이번 주
  • SMB 노출 검토 — 아직 사용 중이라면 SMBv1 비활성화
  • NTLM 사용 현황을 감사하고 가능한 곳은 Kerberos로 전환
  • Windows Defender가 정상 작동하는지 확인
# 2월 패치 설치 여부 확인
Get-HotFix | Where-Object {$_.InstalledOn -gt (Get-Date).AddDays(-7)}
🍎
긴급

Apple 긴급 패치 — "극도로 정교한" 공격

반드시 알아야 하는 이유

Apple은 좀처럼 위협적인 표현을 쓰지 않습니다. 공격을 "극도로 정교하다"고 설명했다면 주의해야 합니다. 이번 패치는 제로클릭 익스플로잇을 해결합니다. 사용자가 아무것도 클릭하지 않아도 기기가 침해될 수 있다는 뜻입니다.

📱

iPhone 및 iPad

기기 완전 장악. 모든 메시지와 사진에 접근하고 마이크와 카메라를 활성화할 수 있습니다.

💻

Mac

파일 시스템과 키체인 암호에 전부 접근하고 영구 백도어를 설치할 수 있습니다.

🎯

표적 대상

언론인, 경영진, 활동가가 주요 표적이지만 익스플로잇 코드는 범죄 조직으로 유출되는 경우가 많습니다.

보호 방법 — 실행 항목

  • 업데이트 대상: 모든 Apple 기기를 업데이트: iOS 19.3.1, iPadOS 19.3.1, macOS 15.3.1
  • 설정 → 일반 → 소프트웨어 업데이트 → 지금 설치
  • 고위험 사용자는 Lockdown Mode 활성화
  • 최소 OS 버전을 강제하는 MDM 정책 적용
📧
새로운 위협

"AgreeToSteal" — 자격 증명 4,000개 이상을 훔친 악성 Outlook 추가 기능

반드시 알아야 하는 이유

새로운 공격의 이름은 "AgreeToSteal"이라는 새로운 공격이 정상적인 Outlook 추가 기능처럼 위장해 확산하고 있습니다. 눈에 띄는 피싱과 달리 이 악성코드는 Outlook 내부에 상주하며 송수신하는 모든 이메일을 가로챕니다.

확인된 악성 이름

"MailAssist Pro"
"Calendar Sync Helper"
"Outlook Performance Booster"

보호 방법 — 실행 항목

  • Outlook에서 파일 → 옵션 → 추가 기능 → COM 추가 기능 관리 → 이동
  • 알아보지 못하는 추가 기능은 모두 제거
  • Microsoft 365 Admin Center에서 추가 기능 설치 제한
  • 침해됐다면 깨끗한 기기에서 즉시 모든 암호 변경
💀
위협 고조

SLSH 랜섬웨어 조직, 경영진 가족까지 스와팅

반드시 알아야 하는 이유

랜섬웨어 조직은 더 이상 데이터 암호화에 만족하지 않습니다. SLSH 그룹은 돈을 내지 않는 경영진의 가족을 상대로 스와팅을 시작했습니다. 피해자 집에 무장 경찰이 출동하도록 허위 긴급 신고를 하는 수법입니다.

가상의 위협이 아닙니다. 지난 한 달간 SLSH와 연계된 스와팅 사건 3건이 확인됐으며, 그중 한 건은 경영진의 십 대 자녀가 관련됐습니다.

보호 방법 — 실행 항목

  • 데이터 중개 사이트에서 자택 주소 삭제(DeleteMe, Kanary)
  • 지역 경찰에 스와팅 위험 가능성을 사전 통보
  • 경영진 보호 교육에 사이버·물리적 복합 위협 포함
  • 표적이 되면 즉시 FBI에 연락하고 공격자와는 절대 접촉하지 않기

지금 KENSAI 스캔을 실행해 시스템의 영향 여부 확인

🗡️ 시스템 스캔 →

이번 주 실행 체크리스트

긴급 — 오늘 실행
  • 모든 Windows 시스템 패치(제로데이 6건이 지금 악용 중)
  • 모든 Apple 기기를 최신 iOS/macOS로 업데이트
  • Outlook 추가 기능에서 무단 설치 항목 감사
높음 — 이번 주 실행
  • 경영진에게 스와팅 위협 브리핑
  • IoT 기기를 감사하고 펌웨어 업데이트
  • 데이터 중개 사이트에서 경영진 개인정보 삭제 여부 검토
중간 — 지속 실행
  • Microsoft 365에서 추가 기능 제한 적용
  • 위협 헌팅 훈련 일정 수립
  • 네트워크 세분화 검토

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →