의료 IT 침해로 환자 340만 명의 기록이 노출됐고, 중국 연계 해커들은 남미 통신 인프라에 신종 임플란트 세 종을 배포했습니다. Wikipedia에서는 자가 전파형 JavaScript 웜이 발생했으며, 다단계 악성코드 캠페인은 파일리스 실행으로 RAT 세 종을 전달했습니다. 오늘 알아야 할 내용을 모두 정리합니다.
Cognizant 소유의 의료 IT 기업인 TriZetto Provider Solutions는총 3,433,965명에게 영향을 준 정보 침해를 공개했습니다. 무단 접근은 2024년 11월부터 2025년 10월까지 거의 1년 동안 지속됐습니다.어떤 정보가 노출됐나?
성명
| 사건 | 2024년 11월 19일 |
|---|---|
| 무단 접근 시작 | 2025년 10월 2일 |
| 의심스러운 활동 탐지 | 2025년 12월 9일 |
| 영향받은 의료기관에 통지 | 2026년 2월 |
| 고객 통지 시작 | 2026년 3월 6일 |
| Maine 법무장관 신고를 통해 피해자 340만 명 확인 | 💡 핵심 우려 |
11개월의 체류 기간은 매우 우려스럽지만 의료정보 침해에서 드물지 않습니다. TriZetto는 피해자에게 Kroll의 신용 모니터링을 12개월간 무료로 제공하지만, 사회보장번호와 Medicare 식별자 노출은 장기적인 신원 도용 위험을 만듭니다. 아직 책임을 주장한 랜섬웨어 조직은 없습니다. 🇨🇳 중국 연계 UAT-9244, 남미 통신사를 겨냥해 신종 임플란트 세 종 배포
UAT-9244가 이전에 문서화되지 않은 악성코드 계열 세 종으로 남미 통신 사업자를 체계적으로 침해하고 있다고 밝혔습니다. 세 가지 임플란트 무기고
| 표적 플랫폼 | 기능 | TernDoor |
|---|---|---|
| Windows | wsprint.exe를 이용한 DLL 사이드로딩, 내장 커널 드라이버를 통한 프로세스 조작, C2 통신 | PeerTime |
| (angrypeer) Linux | 백도어 접근, 파일 작업, 시스템 정찰 | BruteEntry |
| 네트워크 엣지 장비 | 엣지 장비 지속성 확보, 네트워크 트래픽 가로채기 | 배후와 연계 관계 |
FamousSparrow와 긴밀히 연계돼 있으며, 전술 면에서는Salt Typhoon과도 겹칩니다. Salt Typhoon은 전 세계 통신 사업자를 표적으로 삼아 악명 높은 중국계 조직입니다. TernDoor는 CrowDoor/SparrowDoor의 변종으로, 새 명령 코드와 프로세스 제어용 Windows 드라이버를 내장합니다.주요 기술 세부 사항:
초기 접근
스위치로 흔적을 완전히 제거할 수 있음 다중 플랫폼 범위🌐 Wikipedia를 덮친 자가 전파형 JavaScript 웜
자가 전파형 JavaScript 웜이 Wikipedia의 Meta-Wiki 전역으로 퍼져 사용자 스크립트를 바꾸고 페이지를 훼손했으며, 엔지니어들이 이후 이를 차단했습니다. 웜의 전파 방식
MediaWiki:Common.js와 User:<username>/common.js 스크립트를 악용했습니다. 발원지 — 악성 스크립트(
촉발— 테스트 중 Wikimedia 직원 계정이 이 스크립트를 실행한 것으로 보이며 우발적 실행 가능성도 있음사이트 전체 권한 상승 — 감염된 사용자가 관리자 권한을 가졌다면 전역훼손 — 자동 편집으로 Meta-Wiki 페이지에 숨은 스크립트와 훼손 내용 추가조사와 변경사항 되돌리기를 진행했습니다. 이 사건은 협업 플랫폼에서 사용자가 지정할 수 있는 JavaScript가, 특히 권한 계정이 신뢰할 수 없는 코드를 실행할 때 공격 경로가 될 수 있음을 보여줍니다. 🛡️ 조직이 얻어야 할 교훈 사용자 업로드 JavaScript를 허용하는 플랫폼은 모두 비슷한 위험을 안고 있습니다. 조직은
헤더를 적용하고 스크립트 실행 컨텍스트를 제한하며, 권한 계정이 신뢰할 수 없는 코드를 실행하지 못하도록 추가 보호장치를 둬야 합니다. 🐛 VOID#GEIST: 다단계 파일리스 악성코드가 RAT 세 종 전달 ⚠️ 은밀한 다단계 공격 체인
정교한 악성코드 캠페인을 발견했습니다. 이 캠페인은 XWorm, AsyncRAT, Xeno RAT을 완전한 파일리스 실행 체인으로 전달합니다. 공격 흐름 단계
| 목적 | 1 | 피싱으로 난독화된 배치 스크립트 전달 |
|---|---|---|
| 초기 접근, 미끼 PDF 표시 | 2 | 두 번째 배치 스크립트 배포 |
| 조정 계층 | 3 | 정상 Python 런타임 준비 |
| 이식성 확보, 신뢰받는 바이너리 악용 | 4 | 암호화된 셸코드 복호화 |
| 페이로드 준비 | 5 | explorer.exe에 Early Bird APC 인젝션 |
| 메모리 내 RAT 실행 | 위험한 이유 | 완전한 파일리스 방식 |
가로챈 대형 사기 조직에 가담한 혐의를 인정했습니다. 이 사건은 BEC 사업의 산업적 규모와
수년간 인식 제고 캠페인이 이어졌는데도 여전한 효과를 보여줍니다. 핵심 시사점은 다음과 같습니다. BEC는 여전히 금융 사이버범죄 피해액 1위 — FBI IC3 자료에서 BEC 피해액은 일관되게 랜섬웨어보다 큼
사용자에게 정보탈취 도구와 프록시 악성코드를 배포하는 명령 실행을 지시한 가짜 OpenClaw GitHub 저장소를 노출했습니다. 이 사건이 특히 우려스러운 이유는 AI 생성 검색 요약이
권위 있어 보이는 형식으로 악성 콘텐츠를 홍보하도록 조작될 수 있음을 보여주기 때문입니다. SEO 포이즈닝과 AI의 결합 — 공격자가 Bing의 AI 요약 기능을 악용해 가짜 저장소를 검색 상단에 노출
항상 확인해야 합니다. 설치 명령을 실행하기 전에 저장소 생성일, 스타 수, 기여자 이력을 확인하고 URL이 공식 문서와 일치하는지 검증하십시오. 🛡️ 오늘의 최우선 완화 조치의료기관
| 위협 | 심각도 | 심각도 | 조치 필요 |
|---|---|---|---|
| 필요 조치 | TriZetto 의료정보 침해 | 미상 | 🔴 치명적 |
| 의료 공급업체 보안 감사, 신원 도용 모니터링 | UAT-9244 통신사 공격 | 중국 연계 | 🔴 치명적 |
| 서버 패치, TernDoor/PeerTime/BruteEntry 추적 | Wikipedia JS 웜 | 미상 | 🟠 높음 |
| CSP 적용, 권한 스크립트 실행 제한 | VOID#GEIST RAT 세 종 | 사이버범죄자 | 🔴 치명적 |
| 파일리스 공격 모니터링, TryCloudflare 악용 차단 | 1억 달러 BEC 사기 조직 | 조직범죄 | 🟠 높음 |
| BEC 인식과 결제 검증 강화 | Bing AI를 통한 가짜 저장소 | 사이버범죄자 | 🟠 높음 |
인터넷 노출 자산을 위한 지속적 위협 탐지
KENSAI의 자동 보안 스캔은 위협 인텔리전스를 바탕으로 사용자의 자산에 영향을 주는 취약점과 노출을 찾아냅니다.무료 보안 스캔 시작
보안팀에 문의