← 블로그로 돌아가기
보안 브리핑읽는 데 4분2026년 4월 26일

2026년 4월 26일 보안 브리핑: Teams로 유포된 Snow 악성코드, ADT의 ShinyHunters 침해, LMDeploy의 13시간 악용 창

오늘의 양상은 명확합니다. 공격자는 대부분의 팀이 패치하거나 진위를 확인하는 속도보다 빠르게 신뢰받는 채팅과 SaaS 신원, AI 기반 시설을 악용하고 있습니다.


핵심: 오늘 아침 즉시 주목해야 할 사건은 세 가지입니다. 도메인 침해로 끝나는 Microsoft Teams 사회공학 공격, 음성 피싱에서 실제 SaaS 침해로 이어진 ADT 사건, 그리고 반나절도 지나지 않아 공격 탐색이 시작된 AI 서빙 SSRF 취약점입니다.


1. UNC6692는 Microsoft Teams 헬프데스크에 대한 신뢰를 완전한 Snow 악성코드 침투 경로로 바꿉니다

Google Mandiant에 따르면 UNC6692는 이메일 폭탄 공격과 Microsoft Teams 사칭을 이용해 직원에게 가짜 스팸 방지 패치를 설치하도록 압박합니다. 피해자가 실제로 받는 것은 Snow 도구 세트를 실행하는 드로퍼입니다. 여기에는 SnowBelt 브라우저 확장 프로그램, SnowGlaze 터널링 도구, SnowBasin Python 백도어가 포함됩니다. 이후 공격자는 LSASS를 덤프하고 횡적으로 이동해 도메인 컨트롤러에 도달한 뒤 Active Directory 자료를 빼냅니다. 이는 또 하나의 평범한 피싱 메일이 아닙니다. 내부 지원처럼 보이도록 설계된 채팅 기반 침투 경로입니다.


2. ADT는 ShinyHunters가 Okta 기반 직원 계정을 피싱한 것으로 알려진 뒤 침해 사실을 확인했습니다

ADT는 공격자가 고객과 잠재 고객의 정보에 접근해 탈취했다고 밝혔습니다. 유출 정보에는 이름, 전화번호, 주소가 포함됐고 일부 사례에서는 생년월일과 사회보장번호 또는 납세자 식별번호의 마지막 네 자리도 포함됐습니다. ShinyHunters는 BleepingComputer에 직원의 Okta SSO 계정을 노린 음성 피싱으로 침입을 시작한 뒤 Salesforce로 범위를 넓혔다고 주장했습니다. 공격자의 주장이 모두 사실인지와 무관하게 운영상의 교훈은 분명합니다. 신뢰받는 SaaS 신원 하나가 무너지면 연결된 업무 플랫폼 전체가 피해 범위가 됩니다.


3. LMDeploy는 AI 취약점의 악용 유예 시간이 몇 시간 단위로 줄고 있음을 보여줍니다

LMDeploy의 SSRF 취약점 CVE-2026-33626은 공개 후 12시간 31분 안에 악용된 것으로 알려졌습니다. 공격자는 비전·언어 이미지 로더를 이용해 AWS 메타데이터, Redis, MySQL, 로컬 관리 화면, 외부 콜백 엔드포인트를 탐색했습니다. LMDeploy는 팀이 빠르게 배포하면서 검토는 소홀히 하기 쉬운 전형적인 LLM 서빙 구성 요소이므로 이 사건은 중요합니다. 보안 권고가 근본 원인과 영향을 받는 코드 경로를 알려주면 공격자는 다음 스프린트까지 기다리지 않습니다.


보안팀이 오늘 해야 할 일

  1. Teams 기반 지원 절차를 잠그고 최근 원격 지원 활동의 진위를 다시 확인하십시오.
  2. 환경에서 Okta, Salesforce 또는 이와 비슷한 고신뢰 연결 서비스에 의존한다면 SaaS 신원 사고 검토를 실시하십시오.
  3. 외부에 노출됐거나 접근 가능한 AI 서빙 구성 요소를 목록화하고 다음 탐색 공격이 찾기 전에 LMDeploy를 패치하십시오.
  4. 오늘 아침에는 단순히 티켓을 닫는 데 그치지 말고 신뢰의 빈틈을 막으십시오.

출처


결론: 오늘의 양상은 명확합니다. 공격자는 대부분의 팀이 패치하거나 진위를 확인하는 속도보다 빠르게 신뢰받는 채팅과 SaaS 신원, AI 기반 시설을 악용하고 있습니다.

사고로 번지기 전에 신뢰가 무너지는 지점을 찾아내십시오

KENSAI는 공격자가 일상적인 업무 신뢰를 침해 접근 권한으로 바꾸기 전에 팀이 신원 확인 절차, SaaS 플랫폼, 협업 도구, AI 기반 시설 전반에 노출된 공격 경로를 찾아내도록 지원합니다.

무료 스캔 →

항상 경계를 늦추지 마십시오.

🗡️ KENSAI 보안팀