← 블로그로 돌아가기
보안 브리핑읽는 데 3분2026년 4월 19일

보안 브리핑, 2026년 4월 19일: protobuf.js RCE, Mirai Nexcorium, Operation PowerOFF

오늘의 보안 브리핑은 공개 PoC가 있는 치명적 protobuf.js 코드 실행 취약점, TBK DVR과 노후 라우터를 노리는 Mirai 기반 공격, DDoS 대행 생태계를 겨냥한 국제 공조 단속이라는 세 가지 구체적 신호를 추적합니다.


핵심 요약: 오늘 아침의 핵심은 노출이 집중된 세 지점입니다. 하나는 소프트웨어 공급망, 하나는 방치된 엣지 장비를 타격하고, 나머지 하나는 법 집행기관이 저가 DDoS 시장을 얼마나 거세게 압박하는지 보여 줍니다. 보안팀은 업무를 의존성 패치, IoT 격리, 악용 모니터링으로 나눠야 합니다.


1. protobuf.js가 긴급 의존성 처리 대열에 올랐습니다

GHSA-xq3m-2v4x-88gg로 추적되는 protobuf.js의 치명적 취약점은 애플리케이션이 공격자의 영향을 받는 스키마를 불러올 때 원격 코드 실행으로 이어질 수 있습니다. Endor Labs에 따르면 안전하지 않은 동적 코드 생성 때문에 악성 식별자가 생성 함수에 코드를 삽입할 수 있어 악용이 간단합니다. 이 라이브러리는 수많은 JavaScript 스택 깊숙이 자리하며 npm에서 매주 약 5,000만 회 다운로드됩니다.


2. Mirai 운영자들은 여전히 노후 IoT 장비를 봇넷 자원으로 수확하고 있습니다

Fortinet에 따르면 Nexcorium Mirai 변종은 TBK DVR 장비의 CVE-2024-3721을 악용하고 있으며, 이 접근 권한을 무차별 대입 활동과 과거 Huawei 익스플로잇 로직에 결합합니다. Palo Alto Networks도 지원이 종료된 TP-Link 라우터를 노린 시도를 관찰했습니다. 익숙한 교훈이 다시 확인됩니다. 패치와 자격 증명 위생이 무너지면 인터넷에 노출된 낡은 장비는 값싼 봇넷 자원이 됩니다.


3. Operation PowerOFF가 DDoS 대행 악용의 비용을 높였습니다

Europol이 지원한 Operation PowerOFF는 도메인 53개를 압수하고 범죄 계정 300만 개 이상과 연결된 데이터베이스를 드러냈으며, 고객 7만 5,000명 이상이 이용한 서비스를 겨냥했습니다. 중요한 방어 신호는 DDoS가 사라졌다는 뜻이 아닙니다. booter 인프라에 대한 압박이 커지고 있다는 점이며, 운영자와 사용자가 흩어지는 과정에서 보복, 다른 서비스로의 이동, 단기적인 잡음이 발생할 수 있습니다.


보안팀이 오늘 해야 할 일

  1. 인터넷에 노출됐거나 멀티테넌트로 운영되는 JavaScript 서비스의 protobuf.js 노출부터 패치하십시오.
  2. 취약한 DVR과 라우터, 취약한 자격 증명이나 Telnet으로 여전히 접근할 수 있는 모든 장비의 인벤토리를 확보하십시오.
  3. Operation PowerOFF 이후 DDoS 모니터링 임계값을 일시적으로 조정해야 하는지 네트워크팀과 SOC팀에 확인하십시오.
  4. 경영진에게 평이한 문장으로 한 가지 메모를 보내십시오. 의존성 위험, IoT 봇넷 위험, DDoS 생태계의 변동은 서로 다른 문제이며 각각 별도 책임자가 필요합니다.

결론: 결론적으로 오늘의 위협 상황은 스택 문제이자 엣지 문제이며 동시에 시장 문제입니다. 라이브러리를 패치하고 장비를 정비하되, 단속이 네트워크의 평온을 뜻한다고 가정하지 마십시오.

긴급 패치와 시끄러운 교란 신호를 구분하십시오

KENSAI는 다음 경보 폭풍이 실제 피해로 번지기 전에 보안팀이 노출된 의존성, 취약한 엣지 장비, 현재의 악용 압력을 검증하도록 지원합니다.

무료 스캔 시작 →

날카로운 경계심을 유지하십시오.

🗡️ KENSAI 보안팀