剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 2026년 3월 7일 읽는 시간 9분

보안 브리핑: TriZetto 의료정보 침해, 중국의 통신사 공격과 Wikipedia 웜 — 2026년 3월 7일

의료 IT 침해로 환자 340만 명의 기록이 노출됐고, 중국 연계 해커들은 남미 통신 인프라에 신종 임플란트 세 종을 배포했습니다. Wikipedia에서는 자가 전파형 JavaScript 웜이 발생했으며, 다단계 악성코드 캠페인은 파일리스 실행으로 RAT 세 종을 전달했습니다. 오늘 알아야 할 내용을 모두 정리합니다.


🏥 TriZetto 의료정보 침해로 환자 340만 명의 기록 노출

⚠️ 대규모 의료정보 노출

Cognizant 소유의 의료 IT 기업인 TriZetto Provider Solutions는총 3,433,965명에게 영향을 준 정보 침해를 공개했습니다. 무단 접근은 2024년 11월부터 2025년 10월까지 거의 1년 동안 지속됐습니다.어떤 정보가 노출됐나?

공격 대상은 보험 자격 확인에 쓰이는 웹 포털이었습니다. 유출된 데이터는 다음과 같습니다.

성명

날짜

사건 2024년 11월 19일
무단 접근 시작 2025년 10월 2일
의심스러운 활동 탐지 2025년 12월 9일
영향받은 의료기관에 통지 2026년 2월
고객 통지 시작 2026년 3월 6일
Maine 법무장관 신고를 통해 피해자 340만 명 확인 💡 핵심 우려

탐지까지 걸린

11개월의 체류 기간은 매우 우려스럽지만 의료정보 침해에서 드물지 않습니다. TriZetto는 피해자에게 Kroll의 신용 모니터링을 12개월간 무료로 제공하지만, 사회보장번호와 Medicare 식별자 노출은 장기적인 신원 도용 위험을 만듭니다. 아직 책임을 주장한 랜섬웨어 조직은 없습니다. 🇨🇳 중국 연계 UAT-9244, 남미 통신사를 겨냥해 신종 임플란트 세 종 배포


⚠️ 공격받는 핵심 인프라

Cisco Talos는 중국 연계 APT 조직

UAT-9244가 이전에 문서화되지 않은 악성코드 계열 세 종으로 남미 통신 사업자를 체계적으로 침해하고 있다고 밝혔습니다. 세 가지 임플란트 무기고

임플란트

표적 플랫폼 기능 TernDoor
Windows wsprint.exe를 이용한 DLL 사이드로딩, 내장 커널 드라이버를 통한 프로세스 조작, C2 통신 PeerTime
(angrypeer) Linux 백도어 접근, 파일 작업, 시스템 정찰 BruteEntry
네트워크 엣지 장비 엣지 장비 지속성 확보, 네트워크 트래픽 가로채기 배후와 연계 관계

UAT-9244는

FamousSparrow와 긴밀히 연계돼 있으며, 전술 면에서는Salt Typhoon과도 겹칩니다. Salt Typhoon은 전 세계 통신 사업자를 표적으로 삼아 악명 높은 중국계 조직입니다. TernDoor는 CrowDoor/SparrowDoor의 변종으로, 새 명령 코드와 프로세스 제어용 Windows 드라이버를 내장합니다.주요 기술 세부 사항:

초기 접근

통신 사업자는 가치가 높은 첩보 표적입니다. 통신 인프라를 장악하면 전체 인구의 통화 기록, SMS 내용, 인터넷 트래픽에 접근할 가능성이 생깁니다. 이번 캠페인은 중국이 중남미 디지털 인프라에 계속 전략적 관심을 두고 있음을 보여줍니다.

🌐 Wikipedia를 덮친 자가 전파형 JavaScript 웜


⚠️ Wikimedia Meta-Wiki 훼손

자가 전파형 JavaScript 웜이 Wikipedia의 Meta-Wiki 전역으로 퍼져 사용자 스크립트를 바꾸고 페이지를 훼손했으며, 엔지니어들이 이후 이를 차단했습니다. 웜의 전파 방식

공격은 Wikipedia의 JavaScript 사용자 지정 기능, 구체적으로 편집자 브라우저에서 실행되는

MediaWiki:Common.js와 User:<username>/common.js 스크립트를 악용했습니다. 발원지 — 악성 스크립트(

  1. User:Ololoshka562/test.js )가 2024년 3월경 러시아어 Wikipedia에 업로드됨촉발— 테스트 중 Wikimedia 직원 계정이 이 스크립트를 실행한 것으로 보이며 우발적 실행 가능성도 있음
  2. 사용자 수준 전파 — 로그인한 각 편집자의
  3. common.js를 악성 스크립트 로더로 덮어씀 사이트 전체 권한 상승 — 감염된 사용자가 관리자 권한을 가졌다면 전역
  4. MediaWiki:Common.js가 변조되어 모든 편집자에게 영향 훼손 — 자동 편집으로 Meta-Wiki 페이지에 숨은 스크립트와 훼손 내용 추가
  5. 봉쇄 Wikimedia 엔지니어들은

모든 프로젝트의 편집을 일시적으로 제한하고

조사와 변경사항 되돌리기를 진행했습니다. 이 사건은 협업 플랫폼에서 사용자가 지정할 수 있는 JavaScript가, 특히 권한 계정이 신뢰할 수 없는 코드를 실행할 때 공격 경로가 될 수 있음을 보여줍니다. 🛡️ 조직이 얻어야 할 교훈 사용자 업로드 JavaScript를 허용하는 플랫폼은 모두 비슷한 위험을 안고 있습니다. 조직은

Content Security Policy(CSP)

헤더를 적용하고 스크립트 실행 컨텍스트를 제한하며, 권한 계정이 신뢰할 수 없는 코드를 실행하지 못하도록 추가 보호장치를 둬야 합니다. 🐛 VOID#GEIST: 다단계 파일리스 악성코드가 RAT 세 종 전달 ⚠️ 은밀한 다단계 공격 체인


Securonix 연구진은

VOID#GEIST라는

정교한 악성코드 캠페인을 발견했습니다. 이 캠페인은 XWorm, AsyncRAT, Xeno RAT을 완전한 파일리스 실행 체인으로 전달합니다. 공격 흐름 단계

기법

목적 1 피싱으로 난독화된 배치 스크립트 전달
초기 접근, 미끼 PDF 표시 2 두 번째 배치 스크립트 배포
조정 계층 3 정상 Python 런타임 준비
이식성 확보, 신뢰받는 바이너리 악용 4 암호화된 셸코드 복호화
페이로드 준비 5 explorer.exe에 Early Bird APC 인젝션
메모리 내 RAT 실행 위험한 이유 완전한 파일리스 방식

— RAT이 프로세스 인젝션을 통해 전적으로 메모리에서 실행됨


가나 국적자 한 명이 기업 이메일 침해(BEC)와 로맨스 스캠으로 미국 전역 피해자에게서

1억 달러 이상을

가로챈 대형 사기 조직에 가담한 혐의를 인정했습니다. 이 사건은 BEC 사업의 산업적 규모와

수년간 인식 제고 캠페인이 이어졌는데도 여전한 효과를 보여줍니다. 핵심 시사점은 다음과 같습니다. BEC는 여전히 금융 사이버범죄 피해액 1위 — FBI IC3 자료에서 BEC 피해액은 일관되게 랜섬웨어보다 큼


Microsoft의

AI 강화 Bing 검색이

사용자에게 정보탈취 도구와 프록시 악성코드를 배포하는 명령 실행을 지시한 가짜 OpenClaw GitHub 저장소를 노출했습니다. 이 사건이 특히 우려스러운 이유는 AI 생성 검색 요약이

권위 있어 보이는 형식으로 악성 콘텐츠를 홍보하도록 조작될 수 있음을 보여주기 때문입니다. SEO 포이즈닝과 AI의 결합 — 공격자가 Bing의 AI 요약 기능을 악용해 가짜 저장소를 검색 상단에 노출

공식 프로젝트 웹사이트에서

항상 확인해야 합니다. 설치 명령을 실행하기 전에 저장소 생성일, 스타 수, 기여자 이력을 확인하고 URL이 공식 문서와 일치하는지 검증하십시오. 🛡️ 오늘의 최우선 완화 조치의료기관


웹 포털 접근 통제 감사

— 모든 환자 데이터 시스템에 MFA 적용

  1. 장기 체류 침입 모니터링 — 지속적인 무단 접근을 탐지하도록 행위 분석 배포
  2. 공급업체 보안 검토 — 제3자 의료 IT 제공업체의 보안 태세 평가
  3. 통신 및 핵심 인프라 Exchange와 Windows Server 패치

— UAT-9244는 오래된 시스템을 악용함

  1. 엣지 장비 모니터링 — 네트워크 경계 장비에서 BruteEntry 침해지표 확인
  2. DLL 사이드로딩 추적 — 의심스러운 wsprint.exe 활동 탐색
  3. 모든 조직 CSP 헤더 적용

— 웹 플랫폼의 JavaScript 실행 제한

  1. 파일리스 공격 모니터링 — Early Bird APC 인젝션 패턴을 탐지하도록 EDR 조정
  2. 소프트웨어 출처 검증 — 검증 없이 AI 검색 결과의 도구를 설치하지 말 것
  3. BEC 인식 교육 — 청구서와 결제 변경 요청의 검증 절차 강화
  4. 📊 위협 환경 요약 위협

공격 주체

위협 심각도 심각도 조치 필요
필요 조치 TriZetto 의료정보 침해 미상 🔴 치명적
의료 공급업체 보안 감사, 신원 도용 모니터링 UAT-9244 통신사 공격 중국 연계 🔴 치명적
서버 패치, TernDoor/PeerTime/BruteEntry 추적 Wikipedia JS 웜 미상 🟠 높음
CSP 적용, 권한 스크립트 실행 제한 VOID#GEIST RAT 세 종 사이버범죄자 🔴 치명적
파일리스 공격 모니터링, TryCloudflare 악용 차단 1억 달러 BEC 사기 조직 조직범죄 🟠 높음
BEC 인식과 결제 검증 강화 Bing AI를 통한 가짜 저장소 사이버범죄자 🟠 높음

소프트웨어 출처 검증, 개발자 교육

인터넷 노출 자산을 위한 지속적 위협 탐지

KENSAI의 자동 보안 스캔은 위협 인텔리전스를 바탕으로 사용자의 자산에 영향을 주는 취약점과 노출을 찾아냅니다.

무료 보안 스캔 시작

보안팀에 문의

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →