오늘 드러난 양상은 심각하지만 분명합니다. 공격자는 단순한 시정 조치로는 끊어지지 않는 방식으로 경계 장비, 받은편지함, 헬프데스크의 신뢰 절차를 모두 악용하고 있습니다.
핵심: 오늘 아침 즉시 주목해야 할 사건은 세 가지입니다. 패치 주기를 견뎌 내는 방화벽 악성코드, 취약한 서버 수천 대가 인터넷에 노출된 이메일 플랫폼, 평범한 지원 절차를 침해 경로로 바꾸는 보이스피싱 중심의 갈취 조직입니다.
CISA와 영국 NCSC는 Firestarter 백도어가 Cisco Firepower 및 Secure Firewall 장비에서 재부팅, 펌웨어 업데이트, 보안 패치 후에도 지속될 수 있다고 경고했습니다. Cisco가 추적하는 첩보 조직과 연계된 이 악성코드는 LINA 프로세스에 후킹하고, 종료되면 스스로 다시 설치되며, 조작된 WebVPN 트래픽으로 작동시킬 수 있습니다. Cisco의 지침은 단호합니다. 수정된 릴리스가 중요하지만 권장 정리 방법은 장비를 재이미징하는 것입니다.
Shadowserver에 따르면 인터넷에 노출된 Zimbra Collaboration Suite 서버 10,500대 이상이 CISA의 실제 악용 취약점 목록에도 오른 XSS 결함 CVE-2025-48700에 여전히 취약합니다. 이 결함은 여러 ZCS 계열에 영향을 미치며, 피해자가 Classic UI에서 악성 이메일을 열면 인증되지 않은 공격자가 웹메일 세션에서 JavaScript를 실행할 수 있게 합니다. Zimbra는 오랫동안 이메일 탈취와 국가 배후 표적 공격의 발판으로 쓰여 왔기 때문에 이 문제는 중요합니다.
BlackFile은 소매 및 숙박업체를 겨냥한 보이스피싱 기반 갈취 공격 급증과 연계돼 있습니다. 공격자는 IT 지원 담당자를 사칭하고 가짜 로그인 페이지로 직원의 자격 증명과 일회용 암호를 빼낸 뒤, MFA를 우회하기 위해 자체 장치를 등록합니다. 이후 정상 API를 통해 Salesforce와 SharePoint 같은 시스템을 뒤지고 민감한 파일을 훔치며, 몸값 요구는 물론 스와팅 수법까지 동원해 압박을 높입니다.
결론: 오늘 드러난 양상은 심각하지만 분명합니다. 공격자는 단순한 시정 조치로는 끊어지지 않는 방식으로 경계 장비, 받은편지함, 헬프데스크의 신뢰 절차를 모두 악용하고 있습니다.
KENSAI는 공격자가 일상적인 업무 절차를 침해 기반 시설로 바꾸기 전에 팀이 경계 장비, 이메일 시스템, 신원 절차, 클라우드 도구 전반에 노출된 공격 경로를 찾아내도록 지원합니다.
무료 스캔 →항상 경계를 늦추지 마십시오.
🗡️ KENSAI 보안팀