오늘 아침 드러난 공통 양상은 신뢰받는 기반 설비를 지렛대로 삼는 공격입니다. 방어자가 그 경로를 안전하다고 가정하는 순간, 기업용 업무 흐름 소프트웨어, 핵심 Linux 커널, 개발자 종속성, 정상적인 클라우드 이메일이 모두 공격자의 지름길로 바뀌었습니다.
핵심: Weaver E-cology와 Linux 커널을 신속히 패치하고, 가져오기한 적이 있는 모든 환경에서 lightning 2.6.3을 제거한 뒤 노출된 비밀정보를 교체하십시오. Amazon SES 악용은 단순한 이메일 필터링 문제가 아니라 클라우드 신원 문제로 다뤄야 합니다.
BleepingComputer에 따르면 공격자들은 3월 중순부터 Weaver E-cology의 CVE-2026-22679를 악용해 왔습니다. Vega는 인증되지 않은 RCE의 원인이 노출된 디버그 API였으며, 공격자가 제공한 매개변수가 백엔드 RPC 함수와 시스템 명령에 전달될 수 있었다고 설명했습니다. 관측된 활동은 시스템 탐색, PowerShell 페이로드 전달, 파일 없는 스크립트의 반복적인 가져오기에 집중됐습니다.
CISA는 공개된 지 하루 만에 Copy Fail Linux 취약점 CVE-2026-31431을 알려진 악용 취약점 목록에 추가했습니다. algif_aead 인터페이스에 존재하는 이 결함은 권한 없는 로컬 사용자가 읽을 수 있는 임의 파일의 페이지 캐시에 통제된 바이트를 써서 root 권한을 얻도록 합니다. Theori에 따르면 동일한 익스플로잇이 Ubuntu, Amazon Linux, RHEL, SUSE 전반에서 안정적으로 작동했습니다.
PyPI에 올라온 악성 lightning 2.6.3 릴리스는 사용자가 패키지를 가져오면 Bun을 자동으로 내려받고 난독화된 JavaScript 페이로드를 실행했습니다. 보도에 따르면 이 페이로드는 브라우저 데이터, .env 파일, API 키, 클라우드 자격 증명을 노렸으며 임의 명령 실행도 지원했습니다. 월간 다운로드가 1,100만 건을 넘는 패키지는 감염 범위가 넓지 않더라도 심각한 신뢰 붕괴를 일으킬 수 있습니다.
Kaspersky는 Amazon SES를 통해 발송되는 피싱이 증가했으며, 공개 저장소, .env 파일, 백업, 이미지, 노출된 S3 버킷에서 유출된 AWS IAM 키가 흔히 악용됐다고 관측했습니다. 메시지가 정상 SES 인프라에서 발송되므로 SPF, DKIM, DMARC 검사를 통과할 수 있고 기존 차단 방식의 효과도 크게 떨어집니다.
결론: 오늘의 공통된 실패는 정상적으로 보이는 경로를 잘못 신뢰한 데 있습니다. 해결책은 단순하지만 단호해야 합니다. 신속히 패치하고, 망설이지 말고 비밀정보를 교체하며, 신뢰하는 모든 플랫폼이 이미 공격 경로의 일부인 것처럼 검증하십시오.
KENSAI는 신뢰받는 인프라가 사고의 불씨로 바뀌기 전에 노출된 서비스, 취약한 신원 경로, 위험한 종속성, 클라우드 공격 표면을 팀이 파악하도록 지원합니다.
무료 스캔 시작 →늘 경계를 유지하십시오.
🗡️ KENSAI 보안팀