Fortinet FortiClient EMS의 치명적 SQL 인젝션 취약점(CVE-2026-21643)이 실제 공격에 활발히 악용되고 있습니다. ShinyHunters는 유럽연합 집행위원회의 AWS 환경에서 350GB에 달하는 데이터를 탈취했다고 주장했습니다. Censys는 RDP 세션을 가로채는 미공개 러시아산 .NET 원격 접근 툴킷을 발견했습니다. 중국과 연계된 세 위협 클러스터는 동남아시아의 한 정부기관을 동시에 공격했습니다.
CVE-2026-21643은 Fortinet FortiClient EMS v7.4.4의 치명적인 SQL 인젝션 취약점으로, 인증 없이 원격 코드를 실행할 수 있게 합니다. 실제 악용은 2026년 3월 26일부터 관찰됐습니다.
위협 인텔리전스 기업 Defused 는 공격자들이 CVE-2026-21643 을 적어도 나흘 동안 악용해 왔다고 확인했습니다. CISA를 비롯한 KEV 목록에는 아직 실제 악용 취약점으로 등록되지 않았습니다. 이 결함은 FortiClient EMS 웹 GUI에 있으며, 공격자는 HTTP 요청의 Site 헤더를 통해 SQL 문을 밀어 넣을 수 있습니다.
Fortinet 취약점은 랜섬웨어 조직과 국가 지원 첩보 집단이 꾸준히 선호하는 표적입니다. 지금까지 CISA는 Fortinet 취약점 24개 를 실제 악용 대상으로 지정했으며, 그중 13개는 랜섬웨어 캠페인과 직접 연관됐습니다. FortiClient EMS를 운영한다면 다른 업무를 멈추고 즉시 패치해야 할 상황입니다.
유럽연합의 행정부는 ShinyHunters가 AWS 계정을 침해한 뒤 Europa.eu 플랫폼에서 데이터가 탈취됐다고 확인했습니다.
유럽연합의 유럽연합 집행위원회 는 금요일 Europa.eu 웹 플랫폼이 해킹됐다고 확인했으며, ShinyHunters 갈취 조직이 자신들의 소행이라고 주장했습니다. 이들은 접근이 차단되기 전에 데이터베이스, 메일 서버 덤프, 기밀 계약서와 직원 정보를 포함해 350GB가 넘는 데이터 를 빼냈다고 밝혔습니다.
집행위원회는 내부 시스템은 영향을 받지 않았으며 피해를 본 EU 기관에 통지하고 있다고 밝혔습니다. 이번 사건은 ShinyHunters가 최근 거둔 또 하나의 유명 표적 침해입니다. 이 조직은 최근 Infinite Campus, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, 그리고 Match Group (Tinder, Hinge, OkCupid) 침해도 주장했습니다. 피해 기업 다수는 100곳이 넘는 조직의 Okta, Microsoft, Google 계정을 노린 대규모 SSO 계정 음성 피싱 캠페인 에 당했습니다.
Censys 연구진은 CTRL이라는 미공개 러시아계 원격 접근 툴킷을 공개했습니다. 이 툴킷은 2026년 2월 146.19.213[.]155 의 공개 디렉터리에서 확보됐으며, 광범위한 원격 접근 작전을 위해 맞춤 제작된 .NET 프레임워크입니다.
hui228[.]ru:7000에 연결해 CTRL 페이로드를 내려받습니다cmd.exe 셸 서버를 실행하고 Fast Reverse Proxy (FRP)C:\Temp\keylog.txt특히 Windows Hello를 흉내 낸 자격 증명 피싱 UI와 네트워크 탐지를 피하는 명명된 파이프 구조를 보면, 이 툴킷의 배후에는 충분한 자원을 갖춘 위협 행위자가 있는 것으로 판단됩니다.
Palo Alto Networks Unit 42 는 중국과 연계된 서로 다른 위협 활동 클러스터 세 곳이 2025년 내내 동남아시아의 한 정부기관을 동시에 겨냥했다고 밝혔습니다. 연구진은 이를 "복잡하고 충분한 자원이 투입된 작전"으로 평가했습니다.
| 클러스터 | 활동 기간 | 알려진 연관 집단 | 주요 악성코드 |
|---|---|---|---|
| Mustang Panda | 2025년 6~8월 | Stately Taurus | HIUPAN, PUBLOAD, COOLCLIENT |
| CL-STA-1048 | 2025년 3~9월 | Earth Estries, Crimson Palace | EggStremeFuel, EggStremeLoader, RawCookie |
| CL-STA-1049 | 2025년 4~8월 | Unfading Sea Haze | FluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer |
서로 다른 APT 클러스터 세 곳이 하나의 표적에 모였다는 사실은 서로 조율됐거나 최소한 전략적으로 방향이 일치한 작전 임을 시사하며, 이는 중국 정보기관 활동의 특징입니다. Mustang Panda는 USB 기반 악성코드(HIUPAN)로 백도어를 전달했고, 다른 클러스터들은 EggStreme 로더 계열과 Hypnosis Loader를 비롯한 더 정교한 파일리스 기법을 사용했습니다.
telnyx Python 패키지는 스테가노그래피로 WAV 오디오 파일 안에 자격 증명 탈취 악성코드를 숨겼습니다. 즉시 4.87.0으로 다운그레이드해야 합니다. 현재 이 패키지는 격리됐습니다.146.19.213[.]155 및 hui228[.]ru. 의심스러운 LNK 파일, FRP 터널링 활동과 비정상적인 명명된 파이프 통신을 탐지하십시오.telnyx Python 패키지는 4.87.0 이하인지 확인하고 WAV 파일 기반 페이로드 지표를 점검해야 합니다.KENSAI 보안 브리핑 — 2026년 3월 30일
BleepingComputer, The Hacker News, Censys, Unit 42, Defused와 Shadowserver 인텔리전스 피드를 바탕으로 작성했습니다.