오늘의 공통점은 단순합니다. 신뢰의 대상이 WordPress 플러그인이든 npm 패키지든, 누구나 정상이라고 여기는 협업 플랫폼이든, 방어자가 조용히 신뢰를 외주화한 곳에서 공격자는 계속 승리하고 있습니다.
핵심 요약: 오늘 아침 주목해야 할 소식은 세 가지입니다. 실제 WordPress 웹사이트 장악 경로가 공격에 악용되고 있고, 신뢰받는 개발 도구 배포 경로가 오염됐으며, 중국 연계 스파이 조직은 합법적인 클라우드 서비스가 공격자 통신을 숨기는 훌륭한 위장막이 된다는 사실을 계속 보여 주고 있습니다.
공격자들은 Breeze Cache WordPress 플러그인의 CVE-2026-3844를 활발히 악용하고 있습니다. 이 결함은 fetch_gravatar_from_remote 함수에 파일 형식 검증이 빠져 있어, 인증되지 않은 공격자가 임의의 파일을 업로드할 수 있게 합니다. “Host Files Locally - Gravatars” 부가 기능이 활성화돼 있다면 원격 코드 실행과 사이트 전체 침해로 이어질 수 있습니다. 이 플러그인은 활성 설치 수가 40만 건을 넘으며, Wordfence는 이미 악용 활동을 관찰했습니다.
악성 @bitwarden/cli npm 패키지 버전 2026.4.0은 4월 22일 짧은 시간 동안 배포됐으며 개발자 비밀정보를 탈취하도록 설계된 악성코드를 포함했습니다. 연구진에 따르면 이 악성코드는 npm 및 GitHub 토큰, SSH 키, 클라우드 자격 증명을 수집한 뒤 공격자가 통제하는 GitHub 저장소를 통해 데이터를 유출했습니다. Bitwarden은 볼트 데이터와 프로덕션 시스템에는 영향이 없었다고 밝혔지만, 노출 시간대에 오염된 패키지를 설치한 모든 환경은 침해된 것으로 간주해야 합니다.
Checkmarx KICS 공급망 침해는 Docker 이미지와 개발자 확장 기능에 영향을 줬습니다. 한편 ESET의 GopherWhisper 보고서는 중국 연계 위협 조직이 정부 기관을 상대로 Outlook, Slack, Discord, Microsoft Graph API를 명령·제어에 사용하는 모습을 보여 줍니다. 서로 다른 캠페인이지만 교훈은 같습니다. 방어자가 정상적인 개발 및 협업 흐름에 여전히 지나친 암묵적 신뢰를 부여하기 때문에 공격자들은 그 안에 숨어듭니다.
결론: 결론적으로 공격자들은 소프트웨어 결함만 악용하는 것이 아니라 기본으로 부여된 신뢰까지 악용합니다. 따라서 오늘의 대응에는 패치와 비밀정보 교체뿐 아니라, 팀이 매시간 의존하는 서비스를 훨씬 더 엄격하게 검토하는 절차도 포함돼야 합니다.
KENSAI는 웹 앱, 개발 도구, ID, 클라우드 시스템 전반에 노출된 공격 경로를 드러내 작은 신뢰 실패가 값비싼 침해로 커지기 전에 대응하도록 돕습니다.
무료 스캔 →늘 경계를 유지하십시오.
🗡️ KENSAI 보안팀