剣 KENSAI
보안 브리핑 2026년 4월 2일 · 읽는 시간 7분

Google, 2026년 네 번째 Chrome 제로데이 패치…중국 연계 APT는 TrueConf 제로데이 악용, EvilTokens 피싱 서비스는 Microsoft 365 공격, CERT-UA 사칭은 AGEWHEEZE RAT 유포

Google이 올해 네 번째로 실제 악용된 Chrome 제로데이 CVE-2026-5281을 패치했습니다. CheckPoint는 중국 위협 행위자가 TrueConf 화상회의 제로데이(CVE-2026-3502)를 악용해 동남아시아 정부기관에 백도어를 설치한 Operation TrueChaos를 공개했습니다. EvilTokens 장치 코드 피싱 키트는 Microsoft 365 계정을 대규모로 탈취하며, CERT-UA 사칭 캠페인은 AGEWHEEZE Go 기반 RAT를 담은 이메일 100만 건을 발송했습니다.


🔴 Chrome 제로데이 CVE-2026-5281 — 올해 네 번째로 악용된 결함

⚠️ 치명적 — Chrome을 즉시 업데이트하십시오

CVE-2026-5281은 Chrome의 Dawn WebGPU 구현에 존재하는 해제 후 사용 취약점입니다. Google은 실제 공격에서 악용되고 있음을 확인했습니다. 146.0.7680.177 이상 버전으로 업데이트하십시오.

Google은 긴급 비정기 업데이트를 배포해 실제 공격에 악용 중인 또 하나의 Chrome 취약점을 수정했습니다. CVE-2026-5281은 다음 구현에 존재합니다 Dawn, Chrome 그래픽 렌더링 파이프라인을 구동하는 WebGPU 표준의 크로스 플랫폼 구현체입니다.

공격자는 해제 후 사용 결함을 악용해 브라우저 충돌이나 데이터 손상을 일으키고, 최악의 경우 임의 코드 실행까지 유발할 수 있습니다. Google은 사용자가 업데이트할 시간을 확보하도록 기술 세부사항을 공개하지 않았습니다.

2026년 Chrome 제로데이 현황

CVE구성요소유형패치 시점
CVE-2026-2441CSSFontFeatureValuesMap반복자 무효화2월
CVE-2026-3909Skia 2D 그래픽범위를 벗어난 쓰기3월
CVE-2026-3910V8 JavaScript 엔진부적절한 구현3월
CVE-2026-5281Dawn (WebGPU)해제 후 사용4월 1일

3개월 동안 제로데이 4건이라는 속도는 우려스럽습니다. 2025년 전체에 Google이 패치한 Chrome 제로데이는 총 8건이었습니다. 현재 추세라면 2026년에는 그 수를 크게 넘어설 전망입니다. 조직은 Chrome 자동 업데이트 정책을 시행하고 고위험 사용자를 위한 브라우저 격리를 검토해야 합니다.


🇨🇳 Operation TrueChaos — 중국 연계 APT가 TrueConf 화상회의 제로데이 악용

⚠️ 치명적 — TrueConf Server를 8.5.3 이상으로 패치하십시오

CVE-2026-3502를 악용하면 TrueConf 서버를 장악한 공격자가 자동 업데이트 메커니즘을 통해 연결된 모든 클라이언트에 임의 실행 파일을 배포할 수 있습니다. 2026년 1월부터 실제 악용이 확인됐습니다.

CheckPoint Research는 다음과 같은 이름의 캠페인을 발견했습니다. Operation TrueChaos에서, 중국 연계 위협 행위자는 TrueConf 화상회의 서버의 제로데이 취약점을 악용해 동남아시아 정부기관에 악성 소프트웨어 업데이트를 배포했습니다.

TrueConf는 자체 호스팅 화상회의 플랫폼으로 10만 개가 넘는 조직이 사용하며, 군대·정부기관·석유 및 가스 기업·항공교통 관리 기업도 포함됩니다. TrueConf 클라이언트가 서버가 제공하는 업데이트를 제대로 검증하지 않고 신뢰하기 때문에 이 취약점은 특히 위험합니다..

공격 체인

  1. 공격자가 중앙 관리형 정부 TrueConf 서버를 침해
  2. 정상 업데이트 패키지를 악성 실행 파일로 교체
  3. 연결된 모든 TrueConf 클라이언트가 페이로드를 자동 다운로드하고 실행
  4. DLL 사이드로딩으로 정찰 도구(tasklist, tracert) 전달
  5. 다음을 통한 UAC 우회 iscicpl.exe 실행으로 권한 상승
  6. 예약 작업으로 지속성 확보
  7. 네트워크 트래픽은 Havoc C2 프레임워크 인프라를 가리킴

공격 주체 분석

CheckPoint는 다음 근거를 바탕으로 이 캠페인을 중국 연계 위협 행위자의 소행으로 중간 수준의 확신을 두고 평가했습니다.

이 취약점은 TrueConf 8.1.0부터 8.5.2까지에 영향을 줍니다. 2026년 3월 8.5.3 버전에서 패치가 배포됐습니다. 온프레미스 TrueConf 서버를 운영하는 조직은 이 패치를 최우선으로 적용해야 합니다.


🎣 EvilTokens — 장치 코드 피싱 서비스가 Microsoft 365를 대규모 공격

🟠 높음 — 기업 M365 계정을 노리는 글로벌 캠페인

EvilTokens라는 새 피싱 키트가 Microsoft OAuth 장치 코드 인증 흐름의 대규모 악용을 지원합니다. 주요 표적 국가는 미국, 캐나다, 프랑스, 호주, 인도, 스위스, 아랍에미리트입니다.

보안 연구기업 Sekoia는 다음 이름의 새로운 서비스형 피싱 키트를 문서화했습니다. EvilTokens는, Telegram에서 판매되며 활발히 개발되고 있습니다. 이 키트는 장치 코드 피싱을 상품화합니다 — OAuth 2.0 장치 인증 흐름을 악용해 Microsoft 365 계정을 탈취하는 기법입니다.

작동 방식

  1. 피해자는 QR 코드나 링크가 든 PDF, HTML, DOCX 또는 SVG 첨부파일을 이메일로 받음
  2. 링크는 Adobe Acrobat, DocuSign 또는 SharePoint를 사칭한 피싱 페이지로 연결
  3. 페이지가 확인 코드를 표시하고 Microsoft에서 “신원 확인”을 하도록 유도
  4. 피해자는 정상 Microsoft 장치 로그인 페이지에서 인증
  5. 공격자는 다음 두 토큰을 받습니다 액세스 토큰리프레시 토큰 지속적인 접근에 사용됩니다

공격자가 얻는 것

이 기법이 특히 위험한 이유는 피해자가 Microsoft의 정상 로그인 페이지에서 인증하기 때문입니다 — 탐지할 자격증명 가로채기가 없습니다. 이 키트는 러시아 그룹(Storm-237, UTA032)과 ShinyHunters 데이터 갈취 그룹을 비롯한 여러 위협 행위자가 사용했습니다. 개발자는 Gmail과 Okta 피싱 페이지도 지원할 계획이라고 밝혔습니다.


🇺🇦 CERT-UA 사칭 이메일 100만 건, AGEWHEEZE RAT 유포

우크라이나 컴퓨터긴급대응팀(CERT-UA)은 공격자가 기관 자체를 사칭해 다음 이름의 원격접근 트로이목마를 유포한 피싱 캠페인을 공개했습니다. AGEWHEEZE입니다. 다음 이름으로 추적되는 위협 행위자는 UAC-0255 (자칭 “Cyber Serp”)이며, 다음 대상에 악성 이메일을 보냈다고 주장합니다. ukr.net 메일함 100만 개.

캠페인 세부정보

AGEWHEEZE 기능

CERT-UA는 이 캠페인이 대체로 성공하지 못했으며, 일부 교육기관 장치만 침해됐다고 보고했습니다. 피싱 사이트를 분석한 결과 AI 도구로 생성됐을 가능성이 높았고, HTML 소스에는 러시아어로 “With Love, CYBER SERP”라는 주석이 있었습니다.


📋 단신


🛡️ 권고 조치

  1. Chrome: 관리되는 모든 엔드포인트를 146.0.7680.177 이상으로 강제 업데이트하십시오. 아직 설정하지 않았다면 자동 업데이트를 활성화하십시오.
  2. TrueConf: 모든 TrueConf Server 인스턴스를 즉시 8.5.3으로 업그레이드하십시오. 다음 파일을 검색하십시오. poweriso.exe, 7z-x64.dll, 그리고 다음 경로의 의심스러운 아티팩트를 조사하십시오. %AppData%\Roaming\Adobe\.
  3. Microsoft 365: 장치 코드 인증을 제한하는 조건부 액세스 정책을 시행하십시오. 비정상적인 토큰 발급을 모니터링하고 Azure AD 로그인 로그에서 장치 코드 흐름 활동을 검토하십시오.
  4. CERT-UA 피싱: 다음을 차단하십시오. 54.36.237[.]92cert-ua[.]tech. 우크라이나 조직은 직원에게 사칭 캠페인을 알려야 합니다.
  5. Android: 설치된 앱을 NoVoice 지표 목록과 대조해 감사하십시오. 사이드로딩과 검증되지 않은 Play Store 앱을 제한하는 MDM 정책을 검토하십시오.

위협 흐름보다 앞서가십시오

잡음 없이 엄선한 일일 보안 인텔리전스를 받아보십시오.

KENSAI 살펴보기 →

KENSAI 보안 브리핑 — 2026년 4월 2일
BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia, CERT-UA 인텔리전스 피드를 바탕으로 정리했습니다.

관련 기사

Trivy 공급망 공격으로 자격증명 탈취 CISA, 패치 기한 단축…백악관은 사이버 전략 개편 보안 브리핑: FBI 감시 해킹