← 블로그로 돌아가기
보안 브리핑읽는 데 4분2026년 4월 15일

보안 브리핑, 2026년 4월 15일: Patch Tuesday, 악성 Chrome 확장 프로그램, 접근 권한 드리프트

오늘의 보안 브리핑은 하루의 흐름을 결정하는 구체적인 사건 세 가지를 추적합니다. Microsoft의 4월 Patch Tuesday, 토큰과 세션을 훔치는 악성 Chrome 확장 프로그램 100여 개의 캠페인, 그리고 Kraken과 McGraw-Hill에서 드러난 접근 거버넌스 실패입니다.


핵심 요약: 오늘 아침 가장 강한 신호는 특정 랜섬웨어 브랜드가 아닙니다. 여러 사건에서 똑같은 통제 부채가 반복되고 있습니다. 긴급 패치, 브라우저 세션 탈취, 그리고 필요 이상으로 오래 남는 접근 권한입니다.


1. Microsoft의 Patch Tuesday는 규모가 컸고, SharePoint 제로데이 하나는 이미 악용됐습니다

Microsoft는 2026년 4월에 취약점 167개의 수정 사항을 공개했으며, 여기에는 제로데이 두 개가 포함됐습니다. 그중 SharePoint Server 스푸핑 취약점 하나는 이미 실제 공격에서 악용됐습니다. Microsoft는 치명적인 Office 원격 코드 실행 버그와 맬웨어 방지 플랫폼을 통해 업데이트되는 Defender 권한 상승 문제의 수정 사항도 배포했습니다.


2. Chrome 확장 프로그램 100여 개가 브라우저를 신원 탈취 표면으로 바꿨습니다

Socket 연구진은 Chrome Web Store의 악성 확장 프로그램 100여 개를 하나의 조직적인 캠페인과 연결했습니다. 이 확장 프로그램들은 Google OAuth2 bearer token을 훔치고 계정 데이터를 수집했으며, Telegram Web 세션을 탈취하고 백그라운드에서 원격 명령을 가져온 것으로 알려졌습니다. 이는 단순한 “브라우저 부가 기능” 위험이 아닙니다. 사용자가 이미 인증된 환경 안에서 벌어지는 신원, 세션, 신뢰의 악용입니다.


3. Kraken과 McGraw-Hill은 내부자 및 제3자 접근이 깔끔한 설명을 무너뜨리는 이유를 보여줍니다

Kraken은 지원 직원의 부적절한 접근으로 약 2,000개 계정에 영향을 주는 제한된 고객 지원 데이터가 노출된 뒤, 한 갈취 조직이 내부 시스템 영상을 공개하겠다고 위협하고 있다고 밝혔습니다. McGraw-Hill은 별도로 Salesforce가 호스팅한 웹페이지의 구성 오류를 통해 공격자가 제한된 내부 데이터에 접근했다고 밝혔지만, ShinyHunters는 훨씬 많은 데이터를 확보했다고 주장했습니다. 정확한 피해 범위는 다르지만 양상은 같습니다. 지원 업무 흐름과 호스팅형 비즈니스 시스템에는 팀이 생각하는 것보다 더 많은 신뢰가 남아 있는 경우가 많습니다.


보안팀이 오늘 해야 할 일

  1. 악용 중이며 외부에서 접근 가능한 Microsoft 자산을 가장 먼저 처리하십시오.
  2. 고위험 사용자를 대상으로 확장 프로그램 전수 점검과 세션 폐기 계획을 실행하십시오.
  3. 지원 인력, 공급업체, SaaS 관리자 접근을 책임자와 만료일 기준으로 감사하십시오.
  4. 패치, 브라우저 신원 악용, 제3자 접근을 하나의 위험 구도로 묶은 경영진용 업데이트를 작성하십시오.

결론: 오늘의 사건들은 모두 같은 운영 현실을 가리킵니다. 공격자는 명목상의 통제와 검증된 통제 사이의 틈에서 승리합니다. “패치됨”과 실제로 수정된 상태 사이, “로그인됨”과 진정으로 신뢰할 수 있는 상태 사이, “임시 접근”과 계속 남아 있는 권한 사이의 틈입니다.

그 틈이 내일의 사고가 되기 전에 닫으십시오

KENSAI는 공격자가 드리프트를 지렛대로 바꾸기 전에 노출된 신뢰 경로, 패치 적용 범위, 인터넷에 노출된 보안 현실을 팀이 검증하도록 지원합니다.

무료 스캔 시작 →

날카로운 경계심을 유지하십시오.

🗡️ KENSAI 보안팀