← 블로그로 돌아가기
보안 브리핑5분 읽기2026년 5월 7일

2026년 5월 7일 보안 브리핑: PAN-OS 제로데이, vm2 샌드박스 탈출, MuddyWater 위장 작전과 Microsoft AiTM 피싱

오늘 아침 드러난 양상은 불쾌할 만큼 일관됩니다. 공격자는 방화벽 포털, 샌드박스 래퍼, 협업 업무 흐름, 사용자가 익숙하다고 믿는 로그인 절차처럼 시스템을 둘러싼 신뢰 계층을 악용해 우위를 점하고 있습니다.


핵심: PAN-OS Captive Portal 노출을 차단하고, 신뢰할 수 없는 코드를 실행하는 모든 환경에서 vm2를 즉시 패치하십시오. Teams를 통한 원격 접근 및 금품 요구 사고에서 첩보 활동 수법을 다시 살피고, 클라우드에 호스팅된 규정 준수 사칭 피싱은 단순한 비밀번호 탈취가 아니라 토큰 탈취로 다뤄야 합니다.


1. 오늘 인터넷 경계에서 가장 먼저 해결해야 할 문제는 PAN-OS Captive Portal입니다

Palo Alto에 따르면 CVE-2026-0300은 User-ID Authentication Portal의 치명적 버퍼 오버플로 취약점으로, 노출된 PA-Series 및 VM-Series 방화벽에서 인증 없이 root 권한 코드를 실행할 수 있게 합니다. 이미 제한적인 악용이 진행 중이며, 공급업체 지침과 외부 보도가 가리키는 결론은 분명합니다. 신뢰할 수 없는 IP 영역에서 Captive Portal에 접근할 수 있다면 위험은 지금 현실화되어 있습니다.


2. vm2는 “샌드박스 처리된” JavaScript만으로 보안 경계를 이룰 수 없음을 다시 입증했습니다

CVE-2026-26956으로 추적되는 vm2 취약점은 공격자가 샌드박스를 탈출해 호스트에서 코드를 실행할 수 있게 하며, 공개 PoC도 이미 나와 있습니다. 특정 런타임 기능을 사용하는 Node.js 25 환경이 영향을 받지만 더 큰 교훈은 범용적입니다. 제품이 고객 제공 JavaScript를 실행한다면 그 래퍼 역시 피해 범위에 포함됩니다.


3. MuddyWater는 첩보 활동을 감추기 위해 랜섬웨어 연극을 벌이고 있습니다

Rapid7 관련 보도에 따르면 이란계 조직 MuddyWater는 Microsoft Teams 사회공학, 화면 공유, 자격 증명 탈취, AnyDesk, DWAgent와 금품 요구 메시지를 사용했지만 파일 암호화 랜섬웨어는 실제로 배포하지 않았습니다. Chaos라는 명칭은 위장이었고, 그 이면의 작전은 접근권 확보, 지속성 유지, 데이터 탈취에 가까웠습니다.


4. Microsoft의 행동 규정 검토 사칭 피싱은 실시간 토큰 탈취를 목적으로 합니다

Microsoft는 가짜 사내 행동 규정 통지, PDF 미끼, Cloudflare CAPTCHA 관문, Microsoft 로그인을 중계하는 중간자 페이지를 이용해 약 13,000개 조직을 대상으로 35,000건 넘게 시도한 활동을 관측했습니다. AiTM 피싱은 비밀번호뿐 아니라 세션 토큰까지 가로채 취약한 MFA를 무력화하므로 중요합니다.


점심시간 전에 보안팀이 해야 할 일

  1. 노출된 PAN-OS Captive Portal 표면을 가장 먼저 닫거나 접근을 제한하십시오.
  2. vm2를 패치하고 고객 또는 직원이 공유 호스트에서 JavaScript를 실행할 수 있는 모든 경로를 점검하십시오.
  3. Teams 기반 원격 지원 사회공학을 이메일 피싱 및 보이스피싱과 동일한 대응 절차로 격상하십시오.
  4. 피싱 대응 절차가 비밀번호 재설정뿐 아니라 토큰 폐기와 세션 검토를 우선하도록 갱신하십시오.

출처


결론: 오늘의 공통 양상은 신뢰의 역전입니다. 팀이 래퍼 자체를 통제 수단이라고 가정하면 인터넷 노출 포털, 샌드박스 런타임, 협업 도구, 익숙한 로그인 페이지가 모두 공격 표면으로 바뀝니다.

공격자가 실제로 악용하는 신뢰 경계를 감사하십시오

KENSAI는 팀이 노출된 포털, 취약한 실행 샌드박스, 위험한 원격 접근 경로, 실제 피싱 압박에 무너지는 신원 흐름을 찾도록 지원합니다.

무료 스캔 시작 →

늘 경계를 유지하십시오.

🗡️ KENSAI 보안팀