Google이 올해 네 번째로 실제 악용된 Chrome 제로데이 CVE-2026-5281을 패치했습니다. CheckPoint는 중국 위협 행위자가 TrueConf 화상회의 제로데이(CVE-2026-3502)를 악용해 동남아시아 정부기관에 백도어를 설치한 Operation TrueChaos를 공개했습니다. EvilTokens 장치 코드 피싱 키트는 Microsoft 365 계정을 대규모로 탈취하며, CERT-UA 사칭 캠페인은 AGEWHEEZE Go 기반 RAT를 담은 이메일 100만 건을 발송했습니다.
CVE-2026-5281은 Chrome의 Dawn WebGPU 구현에 존재하는 해제 후 사용 취약점입니다. Google은 실제 공격에서 악용되고 있음을 확인했습니다. 146.0.7680.177 이상 버전으로 업데이트하십시오.
Google은 긴급 비정기 업데이트를 배포해 실제 공격에 악용 중인 또 하나의 Chrome 취약점을 수정했습니다. CVE-2026-5281은 다음 구현에 존재합니다 Dawn, Chrome 그래픽 렌더링 파이프라인을 구동하는 WebGPU 표준의 크로스 플랫폼 구현체입니다.
공격자는 해제 후 사용 결함을 악용해 브라우저 충돌이나 데이터 손상을 일으키고, 최악의 경우 임의 코드 실행까지 유발할 수 있습니다. Google은 사용자가 업데이트할 시간을 확보하도록 기술 세부사항을 공개하지 않았습니다.
| CVE | 구성요소 | 유형 | 패치 시점 |
|---|---|---|---|
| CVE-2026-2441 | CSSFontFeatureValuesMap | 반복자 무효화 | 2월 |
| CVE-2026-3909 | Skia 2D 그래픽 | 범위를 벗어난 쓰기 | 3월 |
| CVE-2026-3910 | V8 JavaScript 엔진 | 부적절한 구현 | 3월 |
| CVE-2026-5281 | Dawn (WebGPU) | 해제 후 사용 | 4월 1일 |
3개월 동안 제로데이 4건이라는 속도는 우려스럽습니다. 2025년 전체에 Google이 패치한 Chrome 제로데이는 총 8건이었습니다. 현재 추세라면 2026년에는 그 수를 크게 넘어설 전망입니다. 조직은 Chrome 자동 업데이트 정책을 시행하고 고위험 사용자를 위한 브라우저 격리를 검토해야 합니다.
CVE-2026-3502를 악용하면 TrueConf 서버를 장악한 공격자가 자동 업데이트 메커니즘을 통해 연결된 모든 클라이언트에 임의 실행 파일을 배포할 수 있습니다. 2026년 1월부터 실제 악용이 확인됐습니다.
CheckPoint Research는 다음과 같은 이름의 캠페인을 발견했습니다. Operation TrueChaos에서, 중국 연계 위협 행위자는 TrueConf 화상회의 서버의 제로데이 취약점을 악용해 동남아시아 정부기관에 악성 소프트웨어 업데이트를 배포했습니다.
TrueConf는 자체 호스팅 화상회의 플랫폼으로 10만 개가 넘는 조직이 사용하며, 군대·정부기관·석유 및 가스 기업·항공교통 관리 기업도 포함됩니다. TrueConf 클라이언트가 서버가 제공하는 업데이트를 제대로 검증하지 않고 신뢰하기 때문에 이 취약점은 특히 위험합니다..
iscicpl.exe 실행으로 권한 상승CheckPoint는 다음 근거를 바탕으로 이 캠페인을 중국 연계 위협 행위자의 소행으로 중간 수준의 확신을 두고 평가했습니다.
이 취약점은 TrueConf 8.1.0부터 8.5.2까지에 영향을 줍니다. 2026년 3월 8.5.3 버전에서 패치가 배포됐습니다. 온프레미스 TrueConf 서버를 운영하는 조직은 이 패치를 최우선으로 적용해야 합니다.
EvilTokens라는 새 피싱 키트가 Microsoft OAuth 장치 코드 인증 흐름의 대규모 악용을 지원합니다. 주요 표적 국가는 미국, 캐나다, 프랑스, 호주, 인도, 스위스, 아랍에미리트입니다.
보안 연구기업 Sekoia는 다음 이름의 새로운 서비스형 피싱 키트를 문서화했습니다. EvilTokens는, Telegram에서 판매되며 활발히 개발되고 있습니다. 이 키트는 장치 코드 피싱을 상품화합니다 — OAuth 2.0 장치 인증 흐름을 악용해 Microsoft 365 계정을 탈취하는 기법입니다.
이 기법이 특히 위험한 이유는 피해자가 Microsoft의 정상 로그인 페이지에서 인증하기 때문입니다 — 탐지할 자격증명 가로채기가 없습니다. 이 키트는 러시아 그룹(Storm-237, UTA032)과 ShinyHunters 데이터 갈취 그룹을 비롯한 여러 위협 행위자가 사용했습니다. 개발자는 Gmail과 Okta 피싱 페이지도 지원할 계획이라고 밝혔습니다.
우크라이나 컴퓨터긴급대응팀(CERT-UA)은 공격자가 기관 자체를 사칭해 다음 이름의 원격접근 트로이목마를 유포한 피싱 캠페인을 공개했습니다. AGEWHEEZE입니다. 다음 이름으로 추적되는 위협 행위자는 UAC-0255 (자칭 “Cyber Serp”)이며, 다음 대상에 악성 이메일을 보냈다고 주장합니다. ukr.net 메일함 100만 개.
incidents@cert-ua[.]techCERT_UA_protection_tool.zip)을 Files.fm에 호스팅54.36.237[.]92CERT-UA는 이 캠페인이 대체로 성공하지 못했으며, 일부 교육기관 장치만 침해됐다고 보고했습니다. 피싱 사이트를 분석한 결과 AI 도구로 생성됐을 가능성이 높았고, HTML 소스에는 러시아어로 “With Love, CYBER SERP”라는 주석이 있었습니다.
poweriso.exe, 7z-x64.dll, 그리고 다음 경로의 의심스러운 아티팩트를 조사하십시오. %AppData%\Roaming\Adobe\.54.36.237[.]92 및 cert-ua[.]tech. 우크라이나 조직은 직원에게 사칭 캠페인을 알려야 합니다.KENSAI 보안 브리핑 — 2026년 4월 2일
BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia, CERT-UA 인텔리전스 피드를 바탕으로 정리했습니다.