공격자들이 금융 및 의료 부문을 겨냥한 Microsoft Teams 피싱 캠페인에서 신종 A0Backdoor 악성코드를 배포하고 있습니다. 러시아 GRU 연계 공격자들은 정부 관계자의 Signal과 WhatsApp 계정을 탈취하고 있으며, ShinyHunters는 Salesforce Aura 취약점을 적극적으로 악용하고 있습니다. Cisco SD-WAN CVE-2026-20127 역시 광범위하게 악용되고 있습니다.
위협 행위자들은 Microsoft Teams 메시지로 금융 및 의료 부문 직원을 노립니다. Teams에서 접촉한 뒤 피해자를 설득해 Windows의 정상 원격 지원 도구인 Quick Assist를 통한 원격 접근을 허용하게 합니다. 연결되면 다음과 같은 미공개 백도어를 배포합니다: A0Backdoor.
이 공격 체인은 정교한 사회공학이 특징입니다. 공격자는 IT 지원 담당자를 사칭하고 보안 문제가 발생한 것처럼 긴박감을 조성합니다. A0Backdoor는 지속적인 접근, 자격 증명 수집, 내부망 횡적 이동 기능을 제공합니다.
필수 조치: Group Policy로 Quick Assist 사용을 제한하십시오. 요청하지 않은 Teams 지원 연락에 관해 직원을 교육하고, 비정상적인 원격 접근 도구 활동을 모니터링하십시오.
Google의 최신 위협 인텔리전스 보고서는 클라우드 공격 전술의 중대한 변화를 보여줍니다. 공격자들은 초기 클라우드 접근을 위해 취약하거나 탈취한 자격 증명에 의존하는 대신, 새로 공개된 취약점을 서드파티 소프트웨어에서 갈수록 더 많이 악용하고 있습니다.
가장 우려스러운 점은 취약점 공개부터 실제 악용까지의 시간이 수 주에서 불과 며칠로, 때로는 몇 시간으로 줄었다는 사실입니다. 보안팀은 즉시 패치해야 한다는 엄청난 압박을 받고 있습니다.
| 지표 | 이전 | 현재 |
|---|---|---|
| 평균 악용 소요 시간 | 2~4주 | 1~3일 |
| 주요 초기 접근 경로 | 탈취한 자격 증명 | 취약점 악용 |
| 서드파티 소프트웨어 관여도 | 보통 | 주요 표적 |
네덜란드 정부는 진행 중인 러시아 국가 지원 피싱 캠페인에 대해 공식 경고를 발표했습니다. 러시아 군사정보기관 GRU와 연계된 이 캠페인은 정부 관계자, 군 관계자, 언론인의 Signal 및 WhatsApp 계정을 탈취하려 합니다.
공격자들은 정교한 사회공학으로 표적을 속여 메시징 계정을 공격자 통제 기기에 연결하게 합니다. 계정이 침해되면 암호화된 대화, 연락처, 공유 미디어 전체에 접근할 수 있습니다.
필수 조치: Signal과 WhatsApp 설정에서 연결된 기기를 검토하십시오. Signal의 등록 잠금을 활성화하고, 고위험 인력에게 이 위협을 구체적으로 교육하십시오.
Ericsson 미국 법인은 서드파티 서비스 제공업체 침해로 발생한 데이터 유출을 공개했습니다. 개인 식별 정보를 포함한 직원 및 고객 데이터가 탈취됐습니다.
이번 사건은 공급망 공격이 초래하는 지속적인 위험을 보여줍니다. 자체 보안이 견고하더라도 공급업체와 서비스 제공업체가 약한 고리가 될 수 있습니다.
악명 높은 ShinyHunters 갈취 조직이 Salesforce Experience Cloud의 Aura 프레임워크에 존재하는 새로운 결함을 적극적으로 악용해 잘못 구성된 인스턴스에서 데이터를 훔치고 있습니다. 외부에 노출된 Salesforce Experience Cloud 사이트를 운영하는 조직은 즉각적인 위험에 처해 있습니다.
ShinyHunters는 대규모 데이터 침해 전력이 있으며, 일반적으로 탈취 데이터를 공개하겠다고 협박해 피해자를 갈취합니다. Salesforce Aura 취약점은 인스턴스가 잘못 구성된 경우 민감한 레코드에 무단으로 접근하게 합니다.
필수 조치: Salesforce Experience Cloud 구성을 즉시 감사하십시오. 게스트 사용자 권한을 검토하고 예상치 못한 데이터 접근 패턴을 확인하십시오.
정상 설치 프로그램으로 위장한 @openclaw-ai/openclawai 라는 악성 npm 패키지가 발견됐습니다. 이 패키지는 원격 접근 트로이목마(RAT)를 배포하고 macOS 시스템에서 다음과 같은 민감한 데이터를 훔칩니다.
이 패키지는 탐지되기 전까지 178회 다운로드 됐습니다. 패키지 관리자에 대한 신뢰를 악용한 전형적인 공급망 공격입니다.
Google Mandiant는 암호화폐 기업 침해의 배후로 UNC4899를 지목했습니다. TraderTraitor로도 알려진 북한 위협 조직입니다. 공격자들은 트로이목마가 삽입된 AirDrop 파일로 표적을 침해한 뒤, 클라우드 기본 도구 악용 기법으로 클라우드 인프라까지 이동했습니다. 정상 클라우드 서비스를 악용해 일반 활동 속에 숨은 것입니다.
이는 북한 사이버 작전이 진화하고 있으며 클라우드 네이티브 공격 기법이 더욱 정교해졌음을 보여줍니다.
Chrome 확장 프로그램 두 개가 새 개발자에게 소유권이 이전된 뒤 악성으로 바뀐 사실이 확인됐습니다. 새 소유자는 코드 삽입 그리고 데이터 탈취를 가능하게 하는 업데이트를 배포했으며, 자동 업데이트가 활성화된 채 확장 프로그램을 설치한 사용자가 영향을 받았습니다.
필수 조치: 조직 전체의 브라우저 확장 프로그램을 감사하십시오. 확장 프로그램 허용 목록을 적용하고 예상치 못한 업데이트를 모니터링하십시오.
다음 제품의 치명적 취약점인 Cisco Catalyst SD-WAN CVE-2026-20127이 현재 광범위하게 악용 되고 있으며 다수의 IP 주소에서 공격이 관찰됩니다. 영향받는 Cisco SD-WAN 인프라를 운영하는 조직은 즉시 패치하거나 완화 조치를 적용해야 합니다.
필수 조치: Cisco 보안 권고의 패치를 즉시 적용하십시오. 패치할 수 없다면 권장 우회 조치를 시행하고 침해지표를 모니터링하십시오.
ClickFix 사회공학 기법이 진화했습니다. 공격자들은 이제 가짜 CAPTCHA 페이지를 이용해 피해자가 기존 실행 대화상자 대신 Windows Terminal에 악성 명령을 붙여 넣도록 유도합니다. 실행 대화상자를 감시하는 여러 보안 통제를 우회하는 기법입니다.
Windows Terminal은 더 강력한 실행 환경을 제공하며 기존 엔드포인트 탐지 도구의 감시 대상이 아닐 수 있으므로, 이 변화는 중요합니다.
| 소식 | 영향 |
|---|---|
| FBI, 감시 시스템 침해 조사 | FBI가 민감한 감시 정보를 보관한 시스템의 의심스러운 사이버 활동을 조사하고 있습니다. |
| CISA, iOS 결함을 KEV에 추가 | Coruna 익스플로잇 키트가 iOS 13~17.2.1의 취약점 23개를 노립니다. 국가 지원 공격 수준의 도구입니다. |
| 미국 사이버 전략 개정 | 새 전략은 적대 세력 대응, 핵심 인프라 보호, AI 및 포스트퀀텀 암호기술에 초점을 맞춥니다. |
✅ 실시간 CVE 모니터링 — CVE-2026-20127을 비롯한 모든 치명적 취약점을 공개 후 수 시간 안에 추적
✅ 공급망 분석 — 가짜 OpenClaw npm 설치 프로그램과 같은 악성 패키지 탐지
✅ 클라우드 구성 감사 — ShinyHunters가 악용하기 전에 Salesforce 구성 오류 식별
✅ 지속적인 공격 표면 관리 — 모든 경로의 외부 노출을 지속적으로 모니터링
안전 수준에 안주하지 말고, 항상 경계하십시오.
🗡️ KENSAI 보안팀