오늘의 양상은 명확합니다. 공격자는 대부분의 팀이 패치하거나 진위를 확인하는 속도보다 빠르게 신뢰받는 채팅과 SaaS 신원, AI 기반 시설을 악용하고 있습니다.
핵심: 오늘 아침 즉시 주목해야 할 사건은 세 가지입니다. 도메인 침해로 끝나는 Microsoft Teams 사회공학 공격, 음성 피싱에서 실제 SaaS 침해로 이어진 ADT 사건, 그리고 반나절도 지나지 않아 공격 탐색이 시작된 AI 서빙 SSRF 취약점입니다.
Google Mandiant에 따르면 UNC6692는 이메일 폭탄 공격과 Microsoft Teams 사칭을 이용해 직원에게 가짜 스팸 방지 패치를 설치하도록 압박합니다. 피해자가 실제로 받는 것은 Snow 도구 세트를 실행하는 드로퍼입니다. 여기에는 SnowBelt 브라우저 확장 프로그램, SnowGlaze 터널링 도구, SnowBasin Python 백도어가 포함됩니다. 이후 공격자는 LSASS를 덤프하고 횡적으로 이동해 도메인 컨트롤러에 도달한 뒤 Active Directory 자료를 빼냅니다. 이는 또 하나의 평범한 피싱 메일이 아닙니다. 내부 지원처럼 보이도록 설계된 채팅 기반 침투 경로입니다.
ADT는 공격자가 고객과 잠재 고객의 정보에 접근해 탈취했다고 밝혔습니다. 유출 정보에는 이름, 전화번호, 주소가 포함됐고 일부 사례에서는 생년월일과 사회보장번호 또는 납세자 식별번호의 마지막 네 자리도 포함됐습니다. ShinyHunters는 BleepingComputer에 직원의 Okta SSO 계정을 노린 음성 피싱으로 침입을 시작한 뒤 Salesforce로 범위를 넓혔다고 주장했습니다. 공격자의 주장이 모두 사실인지와 무관하게 운영상의 교훈은 분명합니다. 신뢰받는 SaaS 신원 하나가 무너지면 연결된 업무 플랫폼 전체가 피해 범위가 됩니다.
LMDeploy의 SSRF 취약점 CVE-2026-33626은 공개 후 12시간 31분 안에 악용된 것으로 알려졌습니다. 공격자는 비전·언어 이미지 로더를 이용해 AWS 메타데이터, Redis, MySQL, 로컬 관리 화면, 외부 콜백 엔드포인트를 탐색했습니다. LMDeploy는 팀이 빠르게 배포하면서 검토는 소홀히 하기 쉬운 전형적인 LLM 서빙 구성 요소이므로 이 사건은 중요합니다. 보안 권고가 근본 원인과 영향을 받는 코드 경로를 알려주면 공격자는 다음 스프린트까지 기다리지 않습니다.
결론: 오늘의 양상은 명확합니다. 공격자는 대부분의 팀이 패치하거나 진위를 확인하는 속도보다 빠르게 신뢰받는 채팅과 SaaS 신원, AI 기반 시설을 악용하고 있습니다.
KENSAI는 공격자가 일상적인 업무 신뢰를 침해 접근 권한으로 바꾸기 전에 팀이 신원 확인 절차, SaaS 플랫폼, 협업 도구, AI 기반 시설 전반에 노출된 공격 경로를 찾아내도록 지원합니다.
무료 스캔 →항상 경계를 늦추지 마십시오.
🗡️ KENSAI 보안팀