← 블로그로 돌아가기
보안 브리핑읽는 데 3분2026년 4월 18일

보안 브리핑, 2026년 4월 18일: ActiveMQ 악용, Windows 제로데이, LSASS 패치 후폭풍

오늘의 보안 브리핑은 세 가지 구체적 신호를 추적합니다. CISA는 Apache ActiveMQ 악용을 경고했고, Huntress는 유출된 Windows 권한 상승 제로데이가 실제 침해에 사용되는 것을 관찰했으며, Microsoft는 패치된 일부 도메인 컨트롤러에서 LSASS 충돌이 반복된다고 확인했습니다.


핵심 요약: 오늘 아침의 핵심은 방어 조치의 순서를 정하는 일입니다. 한 취약점은 이미 악용 중이고, Windows 권한 상승 경로 두 개는 아직 완전한 수정이 없으며, 공식 패치 하나는 일부 PAM 환경의 도메인 컨트롤러를 불안정하게 만들 수 있습니다. 보안팀은 즉시 패치, 즉시 격리, 배포 일시 중지를 각각 별도 대기열로 관리해야 합니다.


1. ActiveMQ가 패치 대기열에서 실제 악용 단계로 넘어갔습니다

CISA는 실제 악용이 확인된 뒤 CVE-2026-34197을 KEV 카탈로그에 추가했습니다. Apache ActiveMQ Classic에 영향을 미치는 이 결함은 부적절한 입력 검증에서 비롯되며, 인증된 원격 코드 실행을 허용합니다. Apache는 6.2.3과 5.19.4 버전에서 패치했지만 노출된 브로커는 여전히 쉬운 표적입니다. Shadowserver는 인터넷에 연결된 시스템을 7,500대 이상 추적하고 있습니다.


2. 유출된 Windows 제로데이가 이제 실제 침해에 사용되고 있습니다

Huntress는 BlueHammer, RedSun, UnDefend 악용 기법이 실제 환경에서 사용되는 것을 관찰했다고 보고했습니다. BlueHammer는 4월에 패치됐지만 RedSun과 UnDefend에는 아직 완전한 공급업체 수정이 없습니다. 관찰된 활동에는 침해된 SSL VPN 사용자 계정에 이어 공격자가 직접 조작하는 행위가 포함됐습니다. 이는 이 기법들이 더 이상 GitHub에 머무는 연구자의 개념 증명에 그치지 않는다는 뜻입니다.


3. 4월 서버 패치에는 가용성을 위협하는 함정도 있습니다

Microsoft는 KB5082063이 Privileged Access Management 환경의 일부 비 Global Catalog 도메인 컨트롤러에서 LSASS 충돌과 재부팅 반복을 일으킬 수 있다고 확인했습니다. 이 때문에 일상적인 보안 배포가 ID 서비스 중단 위험으로 바뀝니다. 배포 규율이 약하면 인증 불안정으로 신속한 패치의 운영상 이점이 사라질 수 있다는 점에서 중요한 문제입니다.


보안팀이 오늘 해야 할 일

  1. 우선 긴급 ActiveMQ 분류를 마무리하십시오. 특히 노출된 브로커와 구형 Classic 배포를 먼저 처리해야 합니다.
  2. 최근 VPN 접근이나 관리자 권한 상승이 의심스러운 모든 곳에서 BlueHammer, RedSun, UnDefend 흔적을 찾으십시오.
  3. KB5082063 배포를 확대하기 전에 적용 범위에 포함되는 PAM 도메인 컨트롤러가 있는지 확인하십시오.
  4. 악용 압력과 패치 불안정 위험을 구분한 간단한 현황 보고를 경영진에게 보내십시오.

결론: 오늘 성숙한 방어를 하려면 세 가지 속도로 동시에 움직여야 합니다. 인터넷에 노출된 브로커는 패치하고, Windows 침투 거점은 추적하며, ID 서비스를 중단시킬 수 있는 배포는 속도를 늦춰야 합니다.

긴급한 패치와 위험한 패치를 구분하십시오

KENSAI는 긴급 상황이 피할 수 있었던 가동 중단으로 이어지기 전에 보안팀이 노출된 시스템, 실제 악용 경로, 배포 운영 위험을 검증하도록 지원합니다.

무료 스캔 시작 →

날카로운 경계심을 유지하십시오.

🗡️ KENSAI 보안팀