오늘 아침 드러난 양상은 불쾌할 만큼 일관됩니다. 공격자는 방화벽 포털, 샌드박스 래퍼, 협업 업무 흐름, 사용자가 익숙하다고 믿는 로그인 절차처럼 시스템을 둘러싼 신뢰 계층을 악용해 우위를 점하고 있습니다.
핵심: PAN-OS Captive Portal 노출을 차단하고, 신뢰할 수 없는 코드를 실행하는 모든 환경에서 vm2를 즉시 패치하십시오. Teams를 통한 원격 접근 및 금품 요구 사고에서 첩보 활동 수법을 다시 살피고, 클라우드에 호스팅된 규정 준수 사칭 피싱은 단순한 비밀번호 탈취가 아니라 토큰 탈취로 다뤄야 합니다.
Palo Alto에 따르면 CVE-2026-0300은 User-ID Authentication Portal의 치명적 버퍼 오버플로 취약점으로, 노출된 PA-Series 및 VM-Series 방화벽에서 인증 없이 root 권한 코드를 실행할 수 있게 합니다. 이미 제한적인 악용이 진행 중이며, 공급업체 지침과 외부 보도가 가리키는 결론은 분명합니다. 신뢰할 수 없는 IP 영역에서 Captive Portal에 접근할 수 있다면 위험은 지금 현실화되어 있습니다.
CVE-2026-26956으로 추적되는 vm2 취약점은 공격자가 샌드박스를 탈출해 호스트에서 코드를 실행할 수 있게 하며, 공개 PoC도 이미 나와 있습니다. 특정 런타임 기능을 사용하는 Node.js 25 환경이 영향을 받지만 더 큰 교훈은 범용적입니다. 제품이 고객 제공 JavaScript를 실행한다면 그 래퍼 역시 피해 범위에 포함됩니다.
Rapid7 관련 보도에 따르면 이란계 조직 MuddyWater는 Microsoft Teams 사회공학, 화면 공유, 자격 증명 탈취, AnyDesk, DWAgent와 금품 요구 메시지를 사용했지만 파일 암호화 랜섬웨어는 실제로 배포하지 않았습니다. Chaos라는 명칭은 위장이었고, 그 이면의 작전은 접근권 확보, 지속성 유지, 데이터 탈취에 가까웠습니다.
Microsoft는 가짜 사내 행동 규정 통지, PDF 미끼, Cloudflare CAPTCHA 관문, Microsoft 로그인을 중계하는 중간자 페이지를 이용해 약 13,000개 조직을 대상으로 35,000건 넘게 시도한 활동을 관측했습니다. AiTM 피싱은 비밀번호뿐 아니라 세션 토큰까지 가로채 취약한 MFA를 무력화하므로 중요합니다.
결론: 오늘의 공통 양상은 신뢰의 역전입니다. 팀이 래퍼 자체를 통제 수단이라고 가정하면 인터넷 노출 포털, 샌드박스 런타임, 협업 도구, 익숙한 로그인 페이지가 모두 공격 표면으로 바뀝니다.
KENSAI는 팀이 노출된 포털, 취약한 실행 샌드박스, 위험한 원격 접근 경로, 실제 피싱 압박에 무너지는 신원 흐름을 찾도록 지원합니다.
무료 스캔 시작 →늘 경계를 유지하십시오.
🗡️ KENSAI 보안팀