剣 KENSAI
보안 브리핑 2026년 4월 3일 · 8분 분량

Next.js React2Shell로 호스트 766대 대규모 침해, Solana 멀티시그 해킹으로 Drift Protocol 2억 8천만 달러 피해, Cisco CVSS 9.8 취약점 2건 패치, ShareFile 사전 인증 RCE 체인으로 인스턴스 3만 대 노출

Cisco Talos는 UAT-10608이 CVE-2025-55182(React2Shell)를 대규모로 악용해 NEXUS Listener 프레임워크로 Next.js 호스트 766대의 자격 증명을 훔친 사실을 공개했습니다. DeFi 플랫폼 Drift Protocol은 공격자가 Solana에서 Security Council 멀티시그 권한을 장악한 뒤 2억 8천만 달러를 잃었습니다. Cisco는 CVSS 9.8인 IMC 인증 우회(CVE-2026-20093)와 SSM 명령 삽입(CVE-2026-20160)의 긴급 패치를 배포했습니다. Progress ShareFile의 사전 인증 RCE 체인은 인터넷에 노출된 인스턴스 3만 대를 위협합니다. Apple은 DarkSword 익스플로잇 키트를 차단하기 위해 iOS 18.7.7 배포 범위를 확대했습니다.


🔴 Next.js React2Shell 대규모 악용 — NEXUS Listener 캠페인으로 호스트 766대 침해

⚠️ 치명적 — Next.js 즉시 패치 필요(CVE-2025-55182, CVSS 10.0)

Next.js App Router 배포 환경의 React2Shell 취약점을 실제로 악용하는 대규모 자동 자격 증명 수집 작전이 진행 중입니다. 여러 클라우드 제공업체에서 최소 766대의 호스트가 침해되었습니다. 영향을 받은 호스트에서는 모든 비밀 정보를 교체해야 합니다.

Cisco TalosUAT-10608에 관한 상세 보고서를 발표했습니다. 이 위협 클러스터는 CVE-2025-55182 를 악용해 산업 규모의 자격 증명 수집 작전을 벌이고 있습니다. 이 취약점은 React2Shell 로 알려진 React Server Components 및 Next.js App Router의 치명적 결함으로, 원격 코드 실행을 허용합니다.

공격은 고도로 자동화되어 있습니다. 공격자는 공개된 Next.js 배포 환경을 스캔하고 취약 여부를 탐색한 뒤 NEXUS Listener 수집 프레임워크를 배포합니다. 현재 세 번째 주요 버전에 이른 다단계 수집 도구입니다.

탈취되는 정보

NEXUS Listener C2 대시보드

유출된 데이터는 암호로 보호된 웹 GUI인 NEXUS Listener V3로 전송됩니다. 공격자는 여기서 침해된 모든 호스트와 탈취한 자격 증명 및 분석 정보를 검색할 수 있습니다. Talos는 인증이 필요 없는 NEXUS Listener 인스턴스에서 데이터를 확보해 탈취 자료의 방대한 범위를 확인했습니다.

무차별적인 표적 선정 양상은 UAT-10608이 자동 스캐너(Shodan, Censys 또는 자체 도구)로 인터넷 전역의 취약한 Next.js 배포 환경을 찾고 있음을 시사합니다. App Router를 사용하는 조직은 즉시 패치하고 노출 가능성이 있는 호스트의 모든 비밀 정보를 교체해야 합니다 — AWS 키, 데이터베이스 자격 증명, SSH 키, API 토큰이 모두 포함됩니다.


💰 정교한 Solana 멀티시그 해킹으로 Drift Protocol 2억 8천만 달러 피해

⚠️ 치명적 — Drift Protocol의 모든 기능 중단

공격자가 사전 서명된 durable nonce 트랜잭션으로 Security Council의 멀티시그 권한을 탈취한 뒤 Drift Protocol에서 2억 8천만 달러 이상을 빼냈습니다. 대출·차입 예치금, 볼트 예치금, 거래 자금이 영향을 받았습니다. 자금을 예치하지 마십시오.

주요 DeFi 거래 플랫폼인 Drift Protocol은 Solana 블록체인의 대표적인 DeFi 플랫폼으로 거래자 20만 명과 누적 거래액 550억 달러를 보유하고 있었지만, 어떤 스마트 계약 취약점도 이용하지 않은 치밀한 범행으로 최소 2억 8천만 달러 를 잃었습니다.

공격 시간표

날짜조치
3월 23~30일공격자가 durable nonce 계정을 만들고 Security Council 구성원에게서 멀티시그 승인 5개 중 2개를 확보
4월 1일(실행)정상 트랜잭션 실행 직후 사전 서명된 악성 트랜잭션 실행
몇 분 뒤관리자 권한이 공격자에게 넘어가고 악성 자산이 추가되며 출금 한도가 해제됨
4월 1일(자금 탈취)프로토콜 준비금에서 2억 8천만 달러 이상 유출

이 공격이 다른 이유

공격자는 durable nonce 계정 을 활용했습니다. 이는 사전 서명된 트랜잭션을 무기한 유효하게 유지할 수 있는 Solana 기능입니다. 공격자는 며칠 전부터 범행을 준비해 Security Council 승인 5개 중 최소 2개를 확보하고 악성 트랜잭션에 미리 서명함으로써 원하는 순간에 정밀하게 자금을 빼낼 수 있었습니다.

이는 스마트 계약 버그나 플래시론 공격이 아니라 거버넌스 계층 침해 였습니다. 멀티시그 관리의 신뢰 모델을 악용한 것입니다. Drift는 보안 업체, 거래소, 법 집행기관과 함께 탈취 자금을 추적하고 동결하고 있습니다. DSOL은 영향을 받지 않았으며 보험 기금 자산도 안전하게 보호되었습니다.


🛡️ Cisco, IMC와 SSM의 CVSS 9.8 치명적 취약점 2건 패치

⚠️ 치명적 — IMC(CVE-2026-20093)와 SSM(CVE-2026-20160) 즉시 패치 필요

두 취약점 모두 인증되지 않은 원격 공격자가 관리자 또는 root 권한을 얻도록 허용합니다. 우회책은 없으며 패치만이 유일한 완화책입니다.

CVE-2026-20093 — IMC 인증 우회(CVSS 9.8)

다음 제품의 결함으로 Cisco Integrated Management Controller 에서 인증되지 않은 원격 공격자가 조작된 HTTP 요청을 보내 인증을 우회할 수 있습니다. 공격에 성공하면 관리자를 포함한 모든 사용자의 비밀번호를 변경하고시스템 전체 권한을 얻을 수 있습니다.

영향받는 제품수정 버전
5000 Series ENCS4.15.5
Catalyst 8300 Edge uCPE4.18.3
UCS C-Series M5/M6 Rack Servers4.3(2.260007), 4.3(6.260017), 6.0(1.250174)
UCS E-Series M33.2.17
UCS E-Series M64.15.3

CVE-2026-20160 — SSM On-Prem 명령 삽입(CVSS 9.8)

내부 서비스가 의도치 않게 노출된 Cisco Smart Software Manager On-Prem 에서는 인증되지 않은 공격자가 조작된 API 요청으로 root 수준 권한 의 임의 명령을 실행할 수 있습니다. SSM On-Prem 9-202601 버전에서 수정되었습니다.

두 결함 모두 아직 실제 공격에 악용된 사례는 없지만, 최근 Cisco 취약점은 위협 행위자가 빠르게 무기화했습니다. 우회책이 없으므로 즉시 패치하는 것만이 유일한 방어책입니다..


📁 Progress ShareFile 사전 인증 RCE 체인 — 인스턴스 3만 대 노출

🟠 높음 — ShareFile Storage Zones Controller를 5.12.4로 패치

연결된 두 취약점으로 인증되지 않은 원격 코드 실행이 Progress ShareFile Storage Zones Controller에서 가능합니다. 인터넷에 노출된 인스턴스는 약 3만 대입니다.

공격 보안 업체 watchTowr 는 기업이 파일 저장소를 직접 제어하게 해 주는 온프레미스 구성요소인 Progress ShareFile Storage Zones Controller(SZC) 에서 치명적인 두 취약점 연결 공격을 공개했습니다.

중요한 이유

파일 전송 솔루션은 랜섬웨어 조직의 주요 표적입니다 — Clop 조직은 과거 Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack, Cleo를 공격했습니다. 약 3만 대의 SZC 인스턴스가 인터넷에 노출되어 있고 이 중 700대는 ShadowServer가 확인했습니다. 이번 취약점 체인도 같은 고가치 공격 유형에 해당합니다.

ShareFile 5.12.4 패치는 3월 10일부터 제공되었습니다. 온프레미스 저장 영역과 함께 ShareFile을 운영하는 조직은 이를 긴급 최우선 과제로 다뤄야 합니다..


🍎 Apple, DarkSword 익스플로잇 키트 차단 위해 iOS 18.7.7 확대 배포

Apple은 iOS 18.7.7 및 iPadOS 18.7.7 의 지원 기기 범위를 확대해 DarkSword 익스플로잇 키트로부터 사용자를 보호하고 있습니다. 이 iOS 공격 도구는 2025년 7월부터 활동하며 사우디아라비아, 튀르키예, 말레이시아, 우크라이나 사용자를 표적으로 삼았습니다.

확대된 업데이트는 이제 iPhone XR부터 iPhone 16e까지 모든 iPhone 과 다양한 iPad를 지원합니다. Apple로서는 이례적인 조치입니다. 사용자에게 iOS 26으로 옮기도록 강제하는 대신 핵심 보안 수정 사항을 이전 버전에 반영해 iOS 18을 유지하면서도 보호받게 했습니다.

자동 업데이트를 켠 사용자는 패치를 자동으로 받습니다. 아직 업데이트하지 않은 사용자는 즉시 적용해야 합니다.


📋 단신


🛡️ 권고 조치

  1. Next.js: 모든 Next.js App Router 배포 환경에 CVE-2025-55182 패치를 즉시 적용하십시오. 노출 가능성이 있는 호스트의 모든 비밀 정보(AWS, SSH, 데이터베이스, API 키)를 교체하고 NEXUS Listener 침해 지표를 검색하십시오.
  2. DeFi 거버넌스: 멀티시그 구성을 검토해 임계 승인 수가 충분한지 확인하고 관리자 작업에 타임록을 적용하십시오. 사전 서명된 durable nonce 트랜잭션을 모니터링하십시오.
  3. Cisco: CVE-2026-20093(IMC)과 CVE-2026-20160(SSM On-Prem) 패치를 지체 없이 적용하십시오. 우회책은 없습니다.
  4. ShareFile: ShareFile Storage Zones Controller를 5.12.4로 업그레이드하십시오. SZC 웹 루트에서 웹셸을 점검하고 SZC 관리자 인터페이스 접근을 내부 네트워크로만 제한하십시오.
  5. Apple: 모든 iOS/iPadOS 기기를 18.7.7 이상으로 업데이트하고 조직 전체에서 자동 업데이트를 활성화하십시오.
  6. Claude Code 사기: GitHub의 가짜 Claude Code 저장소가 Vidar 악성코드를 배포한다는 사실을 개발팀에 알리고 엔드포인트에서 ClaudeCode_x64.exe 를 차단하십시오.

위협보다 한발 앞서 대응하십시오

잡음 없는 일일 보안 인텔리전스를 받아보십시오.

KENSAI 살펴보기 →

KENSAI 보안 브리핑 — 2026년 4월 3일
Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates, PeckShield 인텔리전스 피드를 바탕으로 작성했습니다.

관련 기사

CVE-2026-35393: Go Security의 임의 파일 쓰기/업로드 취약점 GitHub의 가짜 VS Code 경고로 악성코드 유포, 친이란 조직의 침해 VENON Rust 뱅킹 악성코드, 브라질 공격