오늘 아침의 신호는 불쾌할 만큼 익숙합니다. 신뢰받는 도구, 노출된 산업 제어 시스템, 탈취된 세션, 거의 즉각적인 무기화가 한꺼번에 나타났습니다. 그나마 반가운 소식은 기본적으로 안전한 이메일을 모바일에서도 마침내 조금 더 실용적으로 사용할 수 있게 됐다는 점입니다.
핵심 요약: 소프트웨어 공급망 침해 한 건, OT 노출 경고 한 건, 급여 탈취 캠페인 한 건, 10시간도 지나지 않아 악용된 개발 도구 RCE 한 건, 그리고 Google이 전한 방어 측면의 성과 한 건입니다.
공격자는 약 6시간 동안 CPUID의 보조 API를 침해하고 공식 웹사이트의 다운로드 링크를 바꿔 CPU-Z와 HWMonitor 사용자를 트로이목마가 삽입된 HWiNFO 설치 프로그램으로 유도했습니다. 연구진은 이 맬웨어가 다단계로 작동하고 심하게 난독화돼 있으며 정보 탈취에 초점을 맞춘 것으로 보인다고 밝혔습니다. CPUID는 서명된 원본 바이너리가 변조되지 않았다고 설명했지만, 이미 신뢰 경계가 무너졌다는 사실이 중요합니다.
미 연방기관은 이란 연계 세력이 3월부터 Rockwell Automation과 Allen-Bradley PLC를 겨냥해 장애를 일으키고 HMI 및 SCADA 화면을 조작해 왔다고 경고했습니다. 이후 Censys는 전 세계에서 노출된 호스트 5,219대를 확인했으며, 그중 3,891대가 미국에 있었습니다. 이는 단순히 나쁜 지표가 아니라 언제든 악용할 수 있는 초대장입니다.
Microsoft에 따르면 Storm-2755는 중간자 공격 방식의 Microsoft 365 피싱 페이지, 세션 쿠키 탈취, 숨겨진 받은편지함 규칙, 급여 계좌 변경을 노린 사회공학을 이용해 캐나다 직원의 급여를 빼돌렸습니다. 교훈은 명확합니다. 공격자가 인증된 세션을 탈취하면 기존 MFA만으로는 사용자를 보호할 수 없습니다.
Sysdig는 Marimo의 인증 전 원격 코드 실행 취약점이 공개된 지 9시간 41분 만에 악용되는 모습을 관찰했습니다. /terminal/ws WebSocket 엔드포인트가 인증을 건너뛰어 외부에 노출된 인스턴스에서 공격자에게 대화형 셸을 제공한 것이 원인이었습니다. 공개부터 악용까지의 시간이 급격히 줄어드는 것이 이제 새로운 일상입니다.
Google에 따르면 기업 사용자는 이제 Android와 iOS에서 별도 도구 없이 Gmail 종단 간 암호화를 이용해 보호된 메시지를 읽고 작성할 수 있습니다. 이 기능이 신원 침해나 엔드포인트 탈취까지 해결하지는 않지만, 보안 이메일은 실제 업무 흐름에 적용하기 너무 번거롭다는 흔한 핑계는 줄여 줍니다.
이번 브리핑에서 추적한 출처: 2026년 4월 10일부터 11일까지 공개된 BleepingComputer, The Hacker News, 미 연방기관 및 공급업체의 보도와 발표입니다.
KENSAI는 인터넷에 노출된 시스템, 취약한 신원 흐름, 위험한 소프트웨어 공급망의 허점을 사고로 이어지기 전에 팀이 찾아내도록 지원합니다.
무료 스캔 시작 →날카로운 경계심을 유지하십시오.
🗡️ KENSAI 보안팀