← 블로그로 돌아가기
보안 브리핑읽는 데 4분2026년 4월 25일

2026년 4월 25일 보안 브리핑: Firestarter의 지속성, Zimbra 노출, BlackFile의 보이스피싱 갈취

오늘 드러난 양상은 심각하지만 분명합니다. 공격자는 단순한 시정 조치로는 끊어지지 않는 방식으로 경계 장비, 받은편지함, 헬프데스크의 신뢰 절차를 모두 악용하고 있습니다.


핵심: 오늘 아침 즉시 주목해야 할 사건은 세 가지입니다. 패치 주기를 견뎌 내는 방화벽 악성코드, 취약한 서버 수천 대가 인터넷에 노출된 이메일 플랫폼, 평범한 지원 절차를 침해 경로로 바꾸는 보이스피싱 중심의 갈취 조직입니다.


1. Firestarter는 Cisco 방화벽에서 패치를 거짓 종착점으로 만듭니다

CISA와 영국 NCSC는 Firestarter 백도어가 Cisco Firepower 및 Secure Firewall 장비에서 재부팅, 펌웨어 업데이트, 보안 패치 후에도 지속될 수 있다고 경고했습니다. Cisco가 추적하는 첩보 조직과 연계된 이 악성코드는 LINA 프로세스에 후킹하고, 종료되면 스스로 다시 설치되며, 조작된 WebVPN 트래픽으로 작동시킬 수 있습니다. Cisco의 지침은 단호합니다. 수정된 릴리스가 중요하지만 권장 정리 방법은 장비를 재이미징하는 것입니다.


2. 노출된 Zimbra 서버 1만 대 이상이 여전히 공격 반경 안에 있습니다

Shadowserver에 따르면 인터넷에 노출된 Zimbra Collaboration Suite 서버 10,500대 이상이 CISA의 실제 악용 취약점 목록에도 오른 XSS 결함 CVE-2025-48700에 여전히 취약합니다. 이 결함은 여러 ZCS 계열에 영향을 미치며, 피해자가 Classic UI에서 악성 이메일을 열면 인증되지 않은 공격자가 웹메일 세션에서 JavaScript를 실행할 수 있게 합니다. Zimbra는 오랫동안 이메일 탈취와 국가 배후 표적 공격의 발판으로 쓰여 왔기 때문에 이 문제는 중요합니다.


3. BlackFile은 가짜 헬프데스크 전화가 여전히 현대 기업을 무너뜨린다는 사실을 보여 줍니다

BlackFile은 소매 및 숙박업체를 겨냥한 보이스피싱 기반 갈취 공격 급증과 연계돼 있습니다. 공격자는 IT 지원 담당자를 사칭하고 가짜 로그인 페이지로 직원의 자격 증명과 일회용 암호를 빼낸 뒤, MFA를 우회하기 위해 자체 장치를 등록합니다. 이후 정상 API를 통해 Salesforce와 SharePoint 같은 시스템을 뒤지고 민감한 파일을 훔치며, 몸값 요구는 물론 스와팅 수법까지 동원해 압박을 높입니다.


보안팀이 오늘 해야 할 일

  1. Cisco 방화벽 침해 점검을 실행하고 지표가 발견된 장비의 재이미징을 계획하십시오.
  2. Zimbra 패치를 마무리하고 악성 이메일로 인한 세션 악용 흔적을 추적하십시오.
  3. 특히 원격 지원과 MFA 재설정 절차에서 헬프데스크 신원 확인을 강화하십시오.
  4. BlackFile 방식의 침투 징후를 찾기 위해 SaaS 내보내기 활동과 장치 등록 이벤트를 검토하십시오.

출처


결론: 오늘 드러난 양상은 심각하지만 분명합니다. 공격자는 단순한 시정 조치로는 끊어지지 않는 방식으로 경계 장비, 받은편지함, 헬프데스크의 신뢰 절차를 모두 악용하고 있습니다.

사고로 번지기 전에 신뢰가 무너지는 지점을 찾아내십시오

KENSAI는 공격자가 일상적인 업무 절차를 침해 기반 시설로 바꾸기 전에 팀이 경계 장비, 이메일 시스템, 신원 절차, 클라우드 도구 전반에 노출된 공격 경로를 찾아내도록 지원합니다.

무료 스캔 →

항상 경계를 늦추지 마십시오.

🗡️ KENSAI 보안팀