剣 KENSAI
← 블로그로 돌아가기
보안 브리핑 읽는 데 8분 2026년 3월 10일

Teams 피싱의 A0Backdoor 배포, Signal 계정 탈취 작전, Salesforce Aura 공격 확산

공격자들이 금융 및 의료 부문을 겨냥한 Microsoft Teams 피싱 캠페인에서 신종 A0Backdoor 악성코드를 배포하고 있습니다. 러시아 GRU 연계 공격자들은 정부 관계자의 Signal과 WhatsApp 계정을 탈취하고 있으며, ShinyHunters는 Salesforce Aura 취약점을 적극적으로 악용하고 있습니다. Cisco SD-WAN CVE-2026-20127 역시 광범위하게 악용되고 있습니다.


1. Microsoft Teams 피싱으로 A0Backdoor 악성코드 배포

🚨 치명적 위험 — 금융 및 의료 부문을 겨냥한 실제 공격

위협 행위자들은 Microsoft Teams 메시지로 금융 및 의료 부문 직원을 노립니다. Teams에서 접촉한 뒤 피해자를 설득해 Windows의 정상 원격 지원 도구인 Quick Assist를 통한 원격 접근을 허용하게 합니다. 연결되면 다음과 같은 미공개 백도어를 배포합니다: A0Backdoor.

이 공격 체인은 정교한 사회공학이 특징입니다. 공격자는 IT 지원 담당자를 사칭하고 보안 문제가 발생한 것처럼 긴박감을 조성합니다. A0Backdoor는 지속적인 접근, 자격 증명 수집, 내부망 횡적 이동 기능을 제공합니다.

필수 조치: Group Policy로 Quick Assist 사용을 제한하십시오. 요청하지 않은 Teams 지원 연락에 관해 직원을 교육하고, 비정상적인 원격 접근 도구 활동을 모니터링하십시오.


2. Google: 클라우드 공격이 자격 증명 탈취에서 취약점 악용으로 이동

Google의 최신 위협 인텔리전스 보고서는 클라우드 공격 전술의 중대한 변화를 보여줍니다. 공격자들은 초기 클라우드 접근을 위해 취약하거나 탈취한 자격 증명에 의존하는 대신, 새로 공개된 취약점을 서드파티 소프트웨어에서 갈수록 더 많이 악용하고 있습니다.

가장 우려스러운 점은 취약점 공개부터 실제 악용까지의 시간이 수 주에서 불과 며칠로, 때로는 몇 시간으로 줄었다는 사실입니다. 보안팀은 즉시 패치해야 한다는 엄청난 압박을 받고 있습니다.

지표이전현재
평균 악용 소요 시간2~4주1~3일
주요 초기 접근 경로탈취한 자격 증명취약점 악용
서드파티 소프트웨어 관여도보통주요 표적

3. 러시아 GRU 해커의 Signal·WhatsApp 계정 탈취

🚨 국가 지원 공격 — 네덜란드 정부 경고

네덜란드 정부는 진행 중인 러시아 국가 지원 피싱 캠페인에 대해 공식 경고를 발표했습니다. 러시아 군사정보기관 GRU와 연계된 이 캠페인은 정부 관계자, 군 관계자, 언론인의 Signal 및 WhatsApp 계정을 탈취하려 합니다.

공격자들은 정교한 사회공학으로 표적을 속여 메시징 계정을 공격자 통제 기기에 연결하게 합니다. 계정이 침해되면 암호화된 대화, 연락처, 공유 미디어 전체에 접근할 수 있습니다.

필수 조치: Signal과 WhatsApp 설정에서 연결된 기기를 검토하십시오. Signal의 등록 잠금을 활성화하고, 고위험 인력에게 이 위협을 구체적으로 교육하십시오.


4. Ericsson 미국 법인 데이터 침해

Ericsson 미국 법인은 서드파티 서비스 제공업체 침해로 발생한 데이터 유출을 공개했습니다. 개인 식별 정보를 포함한 직원 및 고객 데이터가 탈취됐습니다.

이번 사건은 공급망 공격이 초래하는 지속적인 위험을 보여줍니다. 자체 보안이 견고하더라도 공급업체와 서비스 제공업체가 약한 고리가 될 수 있습니다.


5. ShinyHunters의 Salesforce Aura 취약점 악용

⚠️ 실제 악용 중 — Salesforce Experience Cloud

악명 높은 ShinyHunters 갈취 조직이 Salesforce Experience Cloud의 Aura 프레임워크에 존재하는 새로운 결함을 적극적으로 악용해 잘못 구성된 인스턴스에서 데이터를 훔치고 있습니다. 외부에 노출된 Salesforce Experience Cloud 사이트를 운영하는 조직은 즉각적인 위험에 처해 있습니다.

ShinyHunters는 대규모 데이터 침해 전력이 있으며, 일반적으로 탈취 데이터를 공개하겠다고 협박해 피해자를 갈취합니다. Salesforce Aura 취약점은 인스턴스가 잘못 구성된 경우 민감한 레코드에 무단으로 접근하게 합니다.

필수 조치: Salesforce Experience Cloud 구성을 즉시 감사하십시오. 게스트 사용자 권한을 검토하고 예상치 못한 데이터 접근 패턴을 확인하십시오.


6. OpenClaw를 사칭한 악성 npm 패키지

정상 설치 프로그램으로 위장한 @openclaw-ai/openclawai 라는 악성 npm 패키지가 발견됐습니다. 이 패키지는 원격 접근 트로이목마(RAT)를 배포하고 macOS 시스템에서 다음과 같은 민감한 데이터를 훔칩니다.

이 패키지는 탐지되기 전까지 178회 다운로드 됐습니다. 패키지 관리자에 대한 신뢰를 악용한 전형적인 공급망 공격입니다.


7. 북한 UNC4899, 암호화폐 기업 침해

Google Mandiant는 암호화폐 기업 침해의 배후로 UNC4899를 지목했습니다. TraderTraitor로도 알려진 북한 위협 조직입니다. 공격자들은 트로이목마가 삽입된 AirDrop 파일로 표적을 침해한 뒤, 클라우드 기본 도구 악용 기법으로 클라우드 인프라까지 이동했습니다. 정상 클라우드 서비스를 악용해 일반 활동 속에 숨은 것입니다.

이는 북한 사이버 작전이 진화하고 있으며 클라우드 네이티브 공격 기법이 더욱 정교해졌음을 보여줍니다.


8. 소유권 이전 뒤 악성으로 변한 Chrome 확장 프로그램

Chrome 확장 프로그램 두 개가 새 개발자에게 소유권이 이전된 뒤 악성으로 바뀐 사실이 확인됐습니다. 새 소유자는 코드 삽입 그리고 데이터 탈취를 가능하게 하는 업데이트를 배포했으며, 자동 업데이트가 활성화된 채 확장 프로그램을 설치한 사용자가 영향을 받았습니다.

필수 조치: 조직 전체의 브라우저 확장 프로그램을 감사하십시오. 확장 프로그램 허용 목록을 적용하고 예상치 못한 업데이트를 모니터링하십시오.


9. Cisco Catalyst SD-WAN CVE-2026-20127 대규모 공격 확산

🚨 치명적 CVE — 대규모 실제 악용 중

다음 제품의 치명적 취약점인 Cisco Catalyst SD-WAN CVE-2026-20127이 현재 광범위하게 악용 되고 있으며 다수의 IP 주소에서 공격이 관찰됩니다. 영향받는 Cisco SD-WAN 인프라를 운영하는 조직은 즉시 패치하거나 완화 조치를 적용해야 합니다.

필수 조치: Cisco 보안 권고의 패치를 즉시 적용하십시오. 패치할 수 없다면 권장 우회 조치를 시행하고 침해지표를 모니터링하십시오.


10. Windows Terminal을 이용하도록 진화한 ClickFix 공격

ClickFix 사회공학 기법이 진화했습니다. 공격자들은 이제 가짜 CAPTCHA 페이지를 이용해 피해자가 기존 실행 대화상자 대신 Windows Terminal에 악성 명령을 붙여 넣도록 유도합니다. 실행 대화상자를 감시하는 여러 보안 통제를 우회하는 기법입니다.

Windows Terminal은 더 강력한 실행 환경을 제공하며 기존 엔드포인트 탐지 도구의 감시 대상이 아닐 수 있으므로, 이 변화는 중요합니다.


11. 주요 단신

소식영향
FBI, 감시 시스템 침해 조사FBI가 민감한 감시 정보를 보관한 시스템의 의심스러운 사이버 활동을 조사하고 있습니다.
CISA, iOS 결함을 KEV에 추가Coruna 익스플로잇 키트가 iOS 13~17.2.1의 취약점 23개를 노립니다. 국가 지원 공격 수준의 도구입니다.
미국 사이버 전략 개정새 전략은 적대 세력 대응, 핵심 인프라 보호, AI 및 포스트퀀텀 암호기술에 초점을 맞춥니다.

KENSAI의 보호 방식

실시간 CVE 모니터링 — CVE-2026-20127을 비롯한 모든 치명적 취약점을 공개 후 수 시간 안에 추적

공급망 분석 — 가짜 OpenClaw npm 설치 프로그램과 같은 악성 패키지 탐지

클라우드 구성 감사 — ShinyHunters가 악용하기 전에 Salesforce 구성 오류 식별

지속적인 공격 표면 관리 — 모든 경로의 외부 노출을 지속적으로 모니터링


권장 조치

  1. 즉시 조치: Cisco SD-WAN CVE-2026-20127을 패치하고 Group Policy로 Quick Assist를 제한하십시오.
  2. 오늘: Salesforce Experience Cloud 구성을 감사하고 Signal 및 WhatsApp에서 연결된 기기를 검토하십시오.
  3. 이번 주: 조직 전체의 브라우저 확장 프로그램을 감사하고 npm 의존성에 악성 패키지가 있는지 검토하십시오.
  4. 상시: 지속적인 취약점 관리를 시행하고 Teams 피싱 및 ClickFix 기법을 직원에게 교육하십시오.

KENSAI로 조직을 보호하세요

AI 기반 취약점 스캐닝과 지속적인 보안 모니터링을 제공합니다. 지금 무료 스캔을 시작하십시오.

무료 스캔 시작 →

안전 수준에 안주하지 말고, 항상 경계하십시오.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

관련 기사

CISA: Langflow CVE-2026-33017 실제 악용, 영국 Xinbi 199억 달러 제재 Google, 2026년 네 번째 Chrome 제로데이 패치…중국 APT의 TrueConf 제로데이 악용 CISA: Langflow CVE-2026-33017 실제 악용, 영국의 암호화폐 시장 제재