剣 KENSAI
보안 브리핑 2026년 3월 30일 · 6분 읽기

FortiClient EMS 실제 공격 악용, EU 집행위원회 350GB 유출, 러시아 CTRL 툴킷 노출, 중국 APT의 동남아 집중 공격

Fortinet FortiClient EMS의 치명적 SQL 인젝션 취약점(CVE-2026-21643)이 실제 공격에 활발히 악용되고 있습니다. ShinyHunters는 유럽연합 집행위원회의 AWS 환경에서 350GB에 달하는 데이터를 탈취했다고 주장했습니다. Censys는 RDP 세션을 가로채는 미공개 러시아산 .NET 원격 접근 툴킷을 발견했습니다. 중국과 연계된 세 위협 클러스터는 동남아시아의 한 정부기관을 동시에 공격했습니다.


🔴 FortiClient EMS CVE-2026-21643 — 실제 악용 확인

⚠️ 치명적 위험 — 즉시 패치하십시오

CVE-2026-21643은 Fortinet FortiClient EMS v7.4.4의 치명적인 SQL 인젝션 취약점으로, 인증 없이 원격 코드를 실행할 수 있게 합니다. 실제 악용은 2026년 3월 26일부터 관찰됐습니다.

위협 인텔리전스 기업 Defused 는 공격자들이 CVE-2026-21643 을 적어도 나흘 동안 악용해 왔다고 확인했습니다. CISA를 비롯한 KEV 목록에는 아직 실제 악용 취약점으로 등록되지 않았습니다. 이 결함은 FortiClient EMS 웹 GUI에 있으며, 공격자는 HTTP 요청의 Site 헤더를 통해 SQL 문을 밀어 넣을 수 있습니다.

핵심 정보

Fortinet 취약점은 랜섬웨어 조직과 국가 지원 첩보 집단이 꾸준히 선호하는 표적입니다. 지금까지 CISA는 Fortinet 취약점 24개 를 실제 악용 대상으로 지정했으며, 그중 13개는 랜섬웨어 캠페인과 직접 연관됐습니다. FortiClient EMS를 운영한다면 다른 업무를 멈추고 즉시 패치해야 할 상황입니다.


🏛️ 유럽연합 집행위원회, 대규모 데이터 침해 확인 — ShinyHunters는 350GB 탈취 주장

🟠 높음 — 정부 데이터 유출

유럽연합의 행정부는 ShinyHunters가 AWS 계정을 침해한 뒤 Europa.eu 플랫폼에서 데이터가 탈취됐다고 확인했습니다.

유럽연합의 유럽연합 집행위원회 는 금요일 Europa.eu 웹 플랫폼이 해킹됐다고 확인했으며, ShinyHunters 갈취 조직이 자신들의 소행이라고 주장했습니다. 이들은 접근이 차단되기 전에 데이터베이스, 메일 서버 덤프, 기밀 계약서와 직원 정보를 포함해 350GB가 넘는 데이터 를 빼냈다고 밝혔습니다.

탈취된 정보

집행위원회는 내부 시스템은 영향을 받지 않았으며 피해를 본 EU 기관에 통지하고 있다고 밝혔습니다. 이번 사건은 ShinyHunters가 최근 거둔 또 하나의 유명 표적 침해입니다. 이 조직은 최근 Infinite Campus, CarGurus, Canada Goose, Panera Bread, Betterment, SoundCloud, PornHub, 그리고 Match Group (Tinder, Hinge, OkCupid) 침해도 주장했습니다. 피해 기업 다수는 100곳이 넘는 조직의 Okta, Microsoft, Google 계정을 노린 대규모 SSO 계정 음성 피싱 캠페인 에 당했습니다.


🇷🇺 러시아 CTRL 툴킷 — FRP 터널로 RDP를 가로채는 새로운 .NET RAT

Censys 연구진은 CTRL이라는 미공개 러시아계 원격 접근 툴킷을 공개했습니다. 이 툴킷은 2026년 2월 146.19.213[.]155 의 공개 디렉터리에서 확보됐으며, 광범위한 원격 접근 작전을 위해 맞춤 제작된 .NET 프레임워크입니다.

공격 흐름

  1. 피해자는 "Private Key" 폴더로 위장한 악성 LNK 파일 을 받습니다
  2. 파일을 두 번 클릭하면 숨겨진 PowerShell이 실행돼 기존 지속성 메커니즘을 제거하고 메모리 내 스테이저를 불러옵니다
  3. 스테이저는 hui228[.]ru:7000에 연결해 CTRL 페이로드를 내려받습니다
  4. 방화벽 규칙을 변경하고 백도어 로컬 사용자를 만든 뒤 예약 작업으로 지속성을 확보합니다
  5. 포트 5267에서 cmd.exe 셸 서버를 실행하고 Fast Reverse Proxy (FRP)

기능

특히 Windows Hello를 흉내 낸 자격 증명 피싱 UI와 네트워크 탐지를 피하는 명명된 파이프 구조를 보면, 이 툴킷의 배후에는 충분한 자원을 갖춘 위협 행위자가 있는 것으로 판단됩니다.


🇨🇳 중국 연계 APT 클러스터 세 곳, 동남아시아 정부기관 한 곳에 집중

Palo Alto Networks Unit 42 는 중국과 연계된 서로 다른 위협 활동 클러스터 세 곳이 2025년 내내 동남아시아의 한 정부기관을 동시에 겨냥했다고 밝혔습니다. 연구진은 이를 "복잡하고 충분한 자원이 투입된 작전"으로 평가했습니다.

세 클러스터

클러스터활동 기간알려진 연관 집단주요 악성코드
Mustang Panda2025년 6~8월Stately TaurusHIUPAN, PUBLOAD, COOLCLIENT
CL-STA-10482025년 3~9월Earth Estries, Crimson PalaceEggStremeFuel, EggStremeLoader, RawCookie
CL-STA-10492025년 4~8월Unfading Sea HazeFluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer

서로 다른 APT 클러스터 세 곳이 하나의 표적에 모였다는 사실은 서로 조율됐거나 최소한 전략적으로 방향이 일치한 작전 임을 시사하며, 이는 중국 정보기관 활동의 특징입니다. Mustang Panda는 USB 기반 악성코드(HIUPAN)로 백도어를 전달했고, 다른 클러스터들은 EggStreme 로더 계열과 Hypnosis Loader를 비롯한 더 정교한 파일리스 기법을 사용했습니다.


📋 단신


🛡️ 권고 조치

  1. FortiClient EMS: 즉시 7.4.5 이상으로 패치하고, 외부에 노출된 인스턴스에서 침해지표를 확인하십시오.
  2. EU 집행위원회 침해: Europa.eu 서비스와 상호작용하는 조직은 탈취된 직원 정보를 악용한 자격 증명 재사용과 피싱 시도를 감시해야 합니다.
  3. CTRL 툴킷 IOC: 다음을 차단하십시오. 146.19.213[.]155hui228[.]ru. 의심스러운 LNK 파일, FRP 터널링 활동과 비정상적인 명명된 파이프 통신을 탐지하십시오.
  4. 중국 APT 클러스터: 동남아시아 정부기관은 HIUPAN USB 악성코드 흔적, EggStreme 로더 시그니처와 FluffyGh0st 침해지표를 검사해야 합니다.
  5. PyPI 공급망: 다음 패키지를 사용하는 모든 프로젝트를 감사하십시오. telnyx Python 패키지는 4.87.0 이하인지 확인하고 WAV 파일 기반 페이로드 지표를 점검해야 합니다.

위협보다 한발 앞서십시오

불필요한 잡음 없이 매일 보안 인텔리전스를 받아보십시오.

KENSAI 살펴보기 →

KENSAI 보안 브리핑 — 2026년 3월 30일
BleepingComputer, The Hacker News, Censys, Unit 42, Defused와 Shadowserver 인텔리전스 피드를 바탕으로 작성했습니다.

관련 기사

Citrix NetScaler 실제 악용(CVE-2026-3055), F5 BIG-IP 치명적 RCE DAST와 SAST: 완전 가이드... 미국과 유럽의 사이버 규제 격차 심화, FBI 침해