← 블로그로 돌아가기
보안 브리핑5분 읽기2026년 4월 8일

보안 브리핑, 2026년 4월 8일: Flowise 악용, Docker 호스트 접근, APT28 DNS 탈취, 이란의 PLC 공격, Snowflake 연쇄 피해

오늘 아침 드러난 양상은 지독할 만큼 한결같습니다. 공격자가 승리하는 이유는 방어자에게 대시보드가 부족해서가 아닙니다. 너무 많은 관리 영역에 여전히 접근할 수 있고, 수많은 신뢰 경계가 허상에 불과하며, 너무 많은 팀이 제어 영역을 노출한 채 세간의 관심을 끈 취약점만 패치하기 때문입니다.

핵심 요약

오늘 가장 뚜렷한 신호는 현대의 공격 경로가 하나로 모이고 있다는 점입니다. Flowise는 실제 공격에 악용되고 있고, 잘못된 가정 아래에서는 Docker 권한 부여 통제를 여전히 우회할 수 있습니다. 국가 배후 공격자는 저가형 엣지 장비에서 DNS를 탈취하고, 이란 연계 조직은 운영기술을 건드리며, Snowflake 고객은 제3자 토큰 사고의 여파에 휘말리고 있습니다. 여기에 FBI가 새로 집계한 사이버 범죄 피해액 210억 달러를 더하면 메시지는 간단합니다. 접근 가능한 관리 영역은 여전히 보안 분야에서 가장 손쉽게 돈을 버는 표적입니다.

1. Flowise의 치명적 취약점이 실제 공격 악용 단계로 넘어갔습니다

VulnCheck에 따르면 공격자는 Flowise CustomMCP 노드에서 임의 JavaScript 실행과 시스템 접근으로 이어질 수 있는 최고 심각도 취약점 CVE-2025-59528을 악용하기 시작했습니다. 공개 보고에 따르면 인터넷에 노출된 Flowise 인스턴스는 12,000~15,000개입니다. 패치하지 않은 Flowise를 인터넷에 공개해 뒀다면 일상적인 업데이트가 아니라 사고로 취급하십시오.

2. Docker CVE-2026-34040이 허술한 권한 부여 가정을 뚫습니다

과거 권한 부여 플러그인 취약점에 대한 Docker의 불완전한 수정 때문에 특수하게 조작한 대용량 API 요청은 본문 검사를 건너뛰면서도 호스트 파일 시스템에 접근하는 권한 컨테이너를 생성할 수 있습니다. 많은 팀이 AuthZ 플러그인을 최후의 안전장치로 여기기 때문에 특히 위험합니다. 그러나 그런 플러그인은 최후의 안전장치가 아닙니다. Docker가 AI 또는 CI 제어 영역의 일부라면 29.3.1로 패치하고, 실제 압박 시험을 거치지 않은 정책 계층을 신뢰하지 마십시오.

3. APT28이 소형 라우터를 전 세계 자격 증명 가로채기 계층으로 바꿨습니다

Microsoft, Black Lotus Labs, 영국 당국은 SOHO 장비의 DNS 설정을 변경해 웹과 이메일 트래픽에서 중간자 방식으로 정보를 수집한 라우터 침해를 APT28과 연결했습니다. 이 캠페인은 120개국에서 18,000개가 넘는 IP로 정점을 찍은 것으로 알려졌습니다. 지사와 재택근무 환경의 엣지 장비가 여전히 기업 신원 체계의 취약한 아랫배라는 불편한 사실을 다시 보여줍니다.

4. 이란 연계 공격자가 이제 OT 운영 중단을 직접 일으키고 있습니다

미국 기관들은 이란 연계 공격자가 인터넷에 노출된 PLC, 특히 Rockwell과 Allen-Bradley 장비를 표적으로 삼고 있으며 일부 Siemens 장비도 공격 범위에 포함된다고 경고했습니다. 지방정부, 상수도·하수도, 에너지 환경의 피해 조직은 이미 운영 중단과 금전적 손실을 겪었습니다. PLC나 HMI를 아직 공용 인터넷에 매달아 뒀다면 그것은 디지털 전환이 아니라 운영상의 직무 유기입니다.

5. Snowflake 고객이 또다시 공급망을 통해 피해를 입었습니다

BleepingComputer는 SaaS 통합 제공업체로 알려진 기업의 침해로 토큰이 탈취됐고, 이어 여러 회사에서 데이터가 도난당했다고 보도했습니다. 피해는 Snowflake 고객에게 집중됐으며 Salesforce를 겨냥한 시도도 관찰됐습니다. 교훈은 명백합니다. 조달 부서가 인정하고 싶지 않더라도 분석 파트너, 이상 탐지 공급업체, 토큰 기반 통합은 모두 공격 표면의 일부입니다.

방어자가 점심시간 전에 해야 할 일

Flowise와 Docker를 즉시 패치하거나 격리하고, 외부에 노출된 MCP 및 AI 빌더 서비스를 점검하십시오. 라우터 관리와 DNS 변경을 잠그고, OT 제어 시스템의 직접적인 인터넷 노출을 제거하며, 제3자 통합 토큰을 교체하는 동시에 Snowflake와 Salesforce 감사 기록을 검토하십시오. 공격자가 허술한 가정을 돈으로 바꾸기 전에 없애기에 오늘은 좋은 날입니다.

KENSAI 관점: 양상은 지독할 만큼 한결같습니다. 팀이 관리 영역을 노출하고 플러그인을 과신하며 제3자 토큰을 지나치게 오래 살려 둘 때 공격자는 계속 승리합니다. 보안 태세는 여전히 설계가 아니라 기본 설정에 좌우되고 있습니다.
주요 출처

오늘의 신호를 행동으로 옮기십시오.

KENSAI는 보안팀이 노출된 공격 표면을 검증하고, 통제를 압박 시험하며, 공격자가 가장 먼저 수익화할 신뢰의 틈을 찾아내도록 지원합니다.

무료 스캔 시작 →