剣 KENSAI
← 블로그로 돌아가기
일일 보안 브리핑 읽는 데 11분 2026년 3월 15일

Microsoft RRAS RCE 긴급 핫패치, AppsFlyer SDK 공급망 탈취, Chrome 제로데이 2건 패치, 중국 APT의 동남아 군사기관 공격

Microsoft가 기업용 핫패치 배포에 영향을 주는 Windows 11 RRAS 원격 코드 실행 취약점에 긴급 대역 외 핫패치를 배포했습니다. AppsFlyer Web SDK는 암호화폐 탈취 JavaScript를 삽입한 공급망 공격에 탈취됐습니다. Google은 Chrome 146에서 실제 악용 중인 제로데이 2건을 패치했습니다. Palo Alto Networks는 2020년부터 맞춤형 악성코드로 동남아시아 군사기관을 노린 중국 정부 지원 APT 캠페인도 공개했습니다.


🔧 Microsoft, Windows 11 RRAS RCE 결함에 긴급 OOB 핫패치 배포

⚠️ 치명적 — 원격 코드 실행

Microsoft가 핫패치 업데이트 방식을 사용하는 Windows 11 Enterprise 기기 전용 대역 외(OOB) 보안 업데이트를 배포했습니다. 이 취약점은 Routing and Remote Access Service(RRAS)에 영향을 주며 원격 코드 실행을 허용합니다. 재부팅 없는 패치를 위해 핫패치 배포에 의존하는 기업 환경이 직접 노출됩니다.

규제 영향: NIS2 — 패치 관리 — DORA ICT 위험 — CRA 취약점 처리

Microsoft는 3월 14일 이례적으로 대역 외 보안 업데이트를 배포해 Windows 11 Routing and Remote Access Service(RRAS)의 치명적 원격 코드 실행 취약점을 해결했습니다. 이 패치는 특별히 Windows 11 Enterprise 시스템에 등록된 핫패치 업데이트를 대상으로 합니다. 핫패치는 재부팅 없이 보안 수정 사항을 적용하는 간소화된 업데이트 방식입니다.

역설적이게도 기업을 지속적으로 보호하도록 설계된 핫패치 시스템 자체가 공백을 만들었습니다. 2026년 3월 패치 화요일 누적 업데이트 대신 핫패치를 선택한 조직은 이번 OOB 수정 전까지 RRAS 악용에 노출됐습니다.

RRAS는 기업의 VPN 연결, NAT 라우팅과 원격 접근 서비스에 쓰이는 핵심 네트워크 구성요소입니다. RRAS의 원격 코드 실행 결함은 공격자가 VPN 게이트웨이와 원격 접근 인프라, 즉 원격 연결을 보호하도록 설계된 시스템 자체를 장악할 가능성을 뜻합니다.

NIS2와 DORA의 패치 관리

⚡ DACH 요약

핫패치를 활성화한 Windows 11 Enterprise를 운영하는 독일·오스트리아·스위스 기업은 이 OOB 업데이트를 즉시 적용해야 합니다. DACH의 하이브리드 근무 환경에서 흔한 VPN 또는 원격 접근용 RRAS를 쓰는 조직은 직접 노출됩니다. BSI는 핫패치 전용 위험 평가에 관한 기술 권고를 내야 합니다. DORA 적용 DACH 금융기관은 취약점 평가와 패치 일정을 문서화해야 합니다.


🔗 암호화폐 탈취 공급망 공격에 탈취된 AppsFlyer Web SDK

⚠️ 공급망 공격 — 실제 악용 중

수천 개 웹사이트가 모바일 어트리뷰션과 분석에 사용하는 AppsFlyer Web SDK가 암호화폐 탈취용 악성 JavaScript로 일시적으로 오염됐습니다. 공격자는 SDK의 정상 배포 채널을 통해 코드를 삽입해 손상된 버전을 불러온 모든 웹사이트에 영향을 줬습니다.

규제 영향: CRA 소프트웨어 공급망 — NIS2 제3자 위험 — eIDAS 신뢰 서비스

전 세계 브랜드가 사용하는 주요 모바일 어트리뷰션·분석 플랫폼 AppsFlyer는 이번 주 Web SDK가 일시적으로 탈취돼 최종 사용자의 암호화폐를 훔치도록 설계된 악성 JavaScript가 삽입됐다고 확인했습니다. 신뢰받는 제3자 SDK에 코드를 심어 해당 버전을 불러온 모든 웹사이트에 접근한 전형적인 공급망 침해입니다.

암호화폐 탈취 JavaScript는 손상된 웹사이트의 지갑 상호작용을 가로채 거래를 공격자 지갑으로 돌렸습니다. 공격은 탐지됐고 악성 코드도 제거됐지만, 노출 기간 동안 영향을 받은 웹사이트와 최종 사용자 수는 알려지지 않았습니다.

이번 공격은 2024년 Polyfill.io 침해와 event-stream npm 공격처럼 수백만 웹페이지가 직접 불러오는 널리 쓰이는 JavaScript 라이브러리를 노린 수법을 따릅니다. 차이는 AppsFlyer가 기업용 분석 플랫폼이어서 피해 사이트가 트래픽이 많은 주요 브랜드일 가능성이 크다는 점입니다.

CRA가 요구하는 공급망 보안

⚡ DACH 요약

AppsFlyer를 쓰는 DACH 전자상거래·핀테크 기업은 SDK 버전을 즉시 감사하고 침해 지표를 확인해야 합니다. EU 사용자 금융정보가 손상됐다면 독일 개인정보보호 감독기관(LfDIs)이 조사할 수 있습니다. 고객용 사이트에서 AppsFlyer를 쓰는 스위스 FINMA 규제 기관은 DORA에 상응하는 의무를 평가해야 합니다. 모든 제3자 JavaScript에 Subresource Integrity를 적용하십시오. SDK 공급망 탈취를 한 줄로 막는 방어책입니다.


🌐 Chrome 146, 실제 악용 중인 제로데이 2건 패치

⚠️ 제로데이 — 실제 환경에서 악용 중

Google이 실제 환경에서 악용 중이던 제로데이 취약점 2건을 수정한 Chrome 146을 배포했습니다. 이 결함은 데이터 조작과 보안 제한 우회를 허용해 임의 코드 실행으로 이어질 수 있습니다. 두 취약점 모두 표적 공격에서 사용되는 과정에서 발견됐습니다.

규제 영향: NIS2 패치 관리 — ENISA 취약점 보고 — 브라우저 보안

Google은 긴급 Chrome 146 업데이트를 배포해 제로데이 취약점 2건을 패치했습니다. 이 취약점들은 표적 공격에서 실제 악용 중이었습니다. 공격자는 브라우저 데이터를 조작하고 Chrome 보안 샌드박스 제한을 우회해 피해자 시스템에서 원격 코드 실행까지 달성할 수 있습니다.

Chrome 제로데이는 국가 지원 행위자와 상업용 스파이웨어 업체 모두에게 가치가 높은 표적입니다. Google Threat Analysis Group(TAG)은 Chrome 제로데이 악용을 정부에 도구를 판매하는 감시업체 소행으로 꾸준히 귀속해 왔으며 EU는 이런 관행을 점점 더 엄격하게 검토하고 있습니다.

Chrome의 세계 브라우저 시장 점유율이 65%를 넘는 만큼 이 취약점은 거대한 공격 표면을 만듭니다. 데스크톱, 노트북과 Android 기기에 남은 패치되지 않은 Chrome 설치본 하나하나가 잠재적 진입점입니다.

브라우저 제로데이와 규제 대응

⚡ DACH 요약

모든 DACH 조직, 특히 NIS2 필수 기관은 전체 환경에 Chrome 146이 배포됐는지 즉시 확인해야 합니다. 독일 연방기관은 브라우저 강화에 관한 BSI 지침을 따라야 합니다. 스위스 금융기관은 FINMA 감사 대비를 위해 Chrome 패치 일정을 문서화해야 합니다. 기업 Chrome 관리 정책은 실제 악용 중인 제로데이를 24시간 이내에 배포하도록 설정해야 합니다.


🐉 중국 정부 지원 APT, 맞춤형 악성코드로 동남아 군사기관 공격

규제 영향: NIS2 방위 부문 — EU 사이버 외교 — NATO 사이버 방위

Palo Alto Networks Unit 42는 장기간 이어진 중국 정부 지원 사이버 스파이 캠페인을 발견했습니다. CL-STA-1087로 추적되는 이 작전은 동남아시아 군사기관을 노렸으며 적어도 2020년부터 활동하면서 이전에 알려지지 않은 악성코드 계열 2종인 AppleChris와 함께 MemFun을 군사정보 수집 목적으로 특별히 배포했습니다.

CL-STA-1087은 대량 데이터 유출 캠페인과 달리 "전략적인 작전 인내심"을 보였습니다. 공격자는 군사 역량, 조직 구조와 서방 군대와의 협력에 관한 매우 구체적인 파일을 신중히 찾아 수집했습니다. 서방 군사협력 문서를 겨냥한 이 표적화는 NATO와 EU 방위 협력에 직접적인 영향을 줍니다.

이 캠페인은 정교하게 만든 전달 수법, 고급 방어 회피 기술, 안정적인 작전 인프라와 맞춤형 도구를 사용했습니다. 기회주의적 사이버범죄가 아니라 자원이 풍부한 국가 지휘 작전의 특징입니다.

EU 방위와 사이버 외교에 미치는 영향

⚡ DACH 요약

독일 Bundeswehr Cyber and Information Domain Service(CIR)는 동남아시아의 독일 군사협력 프로그램에도 유사한 APT 활동이 있는지 평가해야 합니다. 중립국인 스위스의 방위 부문도 정보 표적이 될 수 있는 협력관계를 유지합니다. EU PESCO 프로젝트와 관련된 오스트리아 방위 협력도 범위에 들 수 있습니다. DACH 방산업체는 Unit 42가 공개한 AppleChris와 MemFun 침해 지표를 탐색해야 합니다.


🏢 HPE AOS-CX 치명적 취약점, 원격 관리자 비밀번호 재설정 허용

규제 영향: NIS2 네트워크 보안 — CRA 기기 보안 — KRITIS

치명적 취약점이 발견된 HPE Aruba AOS-CX 네트워크 스위치는 인증되지 않은 원격 공격자가 관리자 비밀번호를 재설정하고 기업 네트워크 인프라 전체를 장악하게 할 수 있습니다. 이 결함은 기존 인증 통제를 완전히 우회하므로 자격 증명도 필요하지 않습니다.

HPE Aruba AOS-CX는 전 세계 기업 캠퍼스 네트워크, 데이터센터와 지사를 구동합니다. 인증 없이 관리자 비밀번호를 재설정하게 하는 취약점은 네트워크 보안 결함 중에서도 가장 심각합니다. 관리 인터페이스에 도달한 공격자는 스위칭 인프라 전체를 탈취할 수 있습니다.

NIS2가 바라보는 네트워크 인프라

⚡ DACH 요약

HPE Aruba AOS-CX를 운영하는 DACH 기업은 즉시 패치하고 관리 인터페이스 노출을 감사해야 합니다. 스위치 관리 평면이 사용자 네트워크에서 접근할 수 없는 격리된 관리 VLAN에 있는지 확인하십시오. 독일 KRITIS 운영자는 해결 일정을 문서화해야 합니다. BSI는 이를 실제 악용 취약점 권고에 추가해야 합니다.


☕ 피싱 공격으로 발생한 Starbucks 직원정보 침해

규제 영향: GDPR 직원정보 — NIS2 사고 보고 — 소셜 엔지니어링

Starbucks는 직원 개인정보에 영향을 준 데이터 침해를 공개했습니다. 피싱 공격이 내부 직원 포털을 노렸고, 공격자는 소셜 엔지니어링으로 포털 로그인 자격 증명을 탈취해 수백 명의 직원에게 영향을 줬습니다.

Starbucks는 미국 기업이지만 이 침해는 유럽 사업에도 영향을 줍니다. Starbucks는 EU 전역에서 수천 개 매장을 운영하고 GDPR 보호를 받는 근로자 수만 명을 고용합니다.

GDPR이 요구하는 직원정보 보호

⚡ DACH 요약

DACH 조직은 이번 침해를 계기로 자체 직원 포털 보안을 감사해야 합니다. 모든 HR·직원 셀프서비스 시스템에서 MFA가 강제되는지 확인하십시오. 독일 직장평의회(Betriebsrat)는 직원정보 처리에 공동결정권이 있으므로 직원정보 침해가 발생하면 개인정보보호 감독기관뿐 아니라 직장평의회에도 알려야 합니다. 스위스 고용주는 개정 FADP의 침해 통지 요건을 준수해야 합니다.


공급망 공격은 스스로 모습을 드러내지 않습니다.

SDK 탈취부터 네트워크 스위치 장악까지 오늘날의 위협은 의존성을 노립니다. KENSAI는 공격자가 공백을 찾기 전에 제3자 구성요소를 포함한 전체 공격 표면을 스캔합니다.

무료 보안 스캔 시작 →

KENSAI Intelligence Desk는 위협 환경 전반의 NIS2, DORA, GDPR, EU AI Act와 CRA 동향을 다루는 일일 보안 브리핑을 발행합니다. 규정 준수는 선택 사항이 아니라 인프라입니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

DAST와 SAST: 완전한 비교... 6G 보안 설계 지침, AI 내부자 위협이 치명적 수준에 도달 미국·EU 사이버 전략 격차 심화