오늘 아침 드러난 불길한 공통 양상은 압박받는 신뢰입니다. 방어자가 익숙한 경로를 안전한 경로라고 가정하자 호스팅 관리 패널, 교육 플랫폼, 채팅 기반 앱, 엔드포인트 보호 도구가 모두 공격과 장애의 지렛대로 변했습니다.
핵심: cPanel을 신속히 패치하고, 각 기관이 안전을 입증할 때까지 Instructure 관련 데이터가 노출됐다고 간주하십시오. 입금이나 APK 설치를 요구하는 Telegram Mini App을 신뢰하지 말고, 5월 3일 경고가 Windows 단말에 발생했다면 Defender 인증서 상태를 확인하십시오.
cPanel 및 WHM의 CVE-2026-41940은 이미 대규모로 악용되고 있습니다. BleepingComputer에 따르면 진행 중인 공격으로 최소 44,000개의 cPanel IP가 침해됐으며, 침입은 암호화된 파일에 .sorry 확장자를 붙이는 Go 기반 Linux "Sorry" 랜섬웨어 배포로 빠르게 이어졌습니다.
Instructure는 금요일 공개한 사이버 공격에서 사용자 데이터가 탈취됐다고 확인했습니다. 회사에 따르면 노출 정보에는 영향받은 기관 사용자들의 이름, 이메일 주소, 학생 ID 번호, 사용자 간 메시지가 포함됩니다. 현재까지 비밀번호, 생년월일, 정부 발급 식별자, 금융 데이터는 영향 범위에서 발견되지 않았지만, ShinyHunters의 주장이 일부라도 사실이라면 피해 범위는 여전히 막대할 수 있습니다.
CTM360 연구진에 따르면 FEMITBOT 작전은 Telegram 봇과 Mini App을 함께 사용해 브랜드를 사칭하고, 가짜 잔액을 보여주며, 피해자에게 입금을 압박하고, 일부 사례에서는 정상 앱으로 위장한 Android APK를 배포합니다. 피싱 과정이 Telegram 자체 인터페이스 안에서 계속되기 때문에 피해자에게 정상적인 흐름처럼 느껴진다는 점을 악용합니다.
Defender 시그니처 업데이트가 정상 DigiCert 루트 인증서를 Trojan:Win32/Cerdigent.A!dha로 잘못 탐지했으며, 일부 시스템에서는 Windows 신뢰 저장소에서 인증서를 제거했습니다. Microsoft는 Security Intelligence 버전 1.449.430.0 이상에서 문제가 해결됐다고 밝혔지만, 이런 방어 도구의 실수는 팀이 존재하지 않는 위협을 추적하느라 시간을 허비하는 사이 신뢰 체인을 조용히 무너뜨릴 수 있습니다.
결론: 오늘의 공통된 실패 유형은 익숙한 기반 설비에 대한 잘못된 신뢰입니다. 공격자는 cPanel과 Telegram에서 이를 악용했고, 방어 도구는 인증서 처리 과정에서 같은 함정에 빠졌습니다. 어느 쪽이든 가정을 가장 빨리 검증하는 팀이 피해를 가장 적게 입습니다.
KENSAI는 위험한 인터넷 노출 패널, SaaS 종속성, 피싱 표면, 신뢰 체인의 사각지대가 사고로 번지기 전에 팀이 이를 파악하도록 지원합니다.
무료 스캔 시작 →늘 경계를 유지하십시오.
🗡️ KENSAI 보안팀