ShinyHunters가 다시 공격했습니다 — CarGurus 고객 정보 1,240만 건이 유출됐고, Wynn Resorts 투숙객 데이터도 함께 공개됐습니다. 위험한 npm 공급망 웜이 개발 환경을 통해 확산하고 있습니다. 수백 대의 FortiGate 방화벽이 AI 기반 공격에 무너졌습니다. VMware Aria에서는 치명적인 RCE가 발견됐고, Vanta Diagnostics의 의료정보 침해로 환자 기록이 노출됐습니다.
악명 높은 위협 그룹 ShinyHunters가 대형 온라인 자동차 거래 플랫폼인 CarGurus를침해했다고 주장하며 고객 정보 1,240만 건을유출했습니다. 동시에 Wynn Resorts의 투숙객 개인식별정보(PII)와 로열티 프로그램 내역을 포함한 데이터가 다크웹 포럼에 등장했습니다.
ShinyHunters는 Ticketmaster, AT&T, Microsoft GitHub 저장소 등 최근 몇 년간 세간의 이목을 끈 침해에 관여한 그룹으로, 대기업을 대규모로 공격할 역량을 계속 보여 주고 있습니다.
자동차 및 숙박 데이터가 함께 노출되면서 신원 도용과 사회공학 공격 위험이크게 높아졌습니다. 피해자는 다른 서비스에서도 같은 자격 증명을 사용했다면 즉시 비밀번호를 바꾸고 가능한 곳에는 MFA를 활성화해야 합니다.
보안 연구진은 개발 환경에서 스스로 확산하며 자격 증명, 암호화폐 지갑, AI 코딩 도우미 설정을 노리는 악성 npm 패키지 캠페인을 발견했습니다. 이 캠페인의 이름은 "Sandworm_Mode"이며, 자기 전파형 웜처럼 작동합니다.
이 캠페인은 전통적인 자격 증명 탈취에 AI 기반 개발 도구 생태계를 노리는 새로운 공격 벡터를 결합한, 한 단계 진화한 공급망 공격입니다.
postinstall 훅을 통해 다른 로컬 프로젝트에 자신을 주입합니다.OPENAI_API_KEY, ANTHROPIC_API_KEY등)에 저장된 키입니다.프로젝트의 node_modules 내부에서 예상하지 못한 postinstall 스크립트를 확인하십시오. .mcp/ 디렉터리에 승인되지 않은 서버 설정이 있는지 검토하고, 비정상적인 TXT 레코드 조회를 포함한 외부 DNS 질의를 모니터링하십시오.
즉각 조치: CI/CD 파이프라인의 모든 npm 의존성을 감사하십시오. npm audit를 실행하고 잠금 파일 기반으로 의존성 버전을 고정하는 방안을 검토하십시오. AI 코딩 도구를 사용한다면 MCP 서버 설정도 점검해야 합니다.
정교한 공격 캠페인이 AI 기반 정찰 및 악용 기법을 활용해 전 세계 수백 대의 FortiGate 방화벽을 침해했으며, 공격자는 네트워크 경계에 지속적으로 접근할 수 있는 발판을 확보했습니다.
이번 캠페인은 과거 FortiGate 악용 공격을 바탕으로 하지만, AI 지원 자동화를 도입해 침해 속도와 규모를 크게 끌어올렸습니다.
| 공격 벡터 | AI 활용 방식 | 완화 조치 |
|---|---|---|
| 외부에 노출된 관리 인터페이스 | Shodan/Censys AI 질의를 통한 자동 탐색 | 내부 또는 VPN에서만 접근하도록 제한 |
| 기본값 또는 취약한 자격 증명 | OSINT를 바탕으로 AI가 생성한 자격 증명 목록 | MFA와 강력한 비밀번호 정책 적용 |
| 알려진 CVE 악용 | AI 지원 익스플로잇 체인 생성 | 최신 펌웨어로 즉시 패치 |
| 설정 추출 | LLM 분석을 이용한 자동화된 침해 후 활동 | 설정 변경 모니터링과 무결성 검사 적용 |
FortiGate 장비를 운영하는 조직은 관리 인터페이스의 외부 노출을 즉시 감사하고, 모든 관리자 자격 증명을 교체하며 펌웨어가 최신 패치 수준인지 확인해야 합니다. 설정 변경에 대한 이상 징후 기반 로깅도 활성화해야 합니다.
이번 공격 확대는 러시아어권 공격자가 FortiGate 장비 600대 이상을 침해했다는 이전 보고에 이어 발생했습니다. AI 기반 방식은 위협 행위자가 공격 운영을 빠르게 산업화하고 있음을 시사합니다.
한 건의 치명적인 원격 코드 실행 취약점이 발견된 제품은 VMware Aria이며, 인증되지 않은 공격자가 영향받는 시스템에서 임의 명령을 실행할 수 있습니다.
VMware Aria(이전 명칭 vRealize)는 기업 환경에서 클라우드 관리와 자동화에 널리 쓰입니다. 이번 취약점은 Aria Operations와 Aria Automation 구성요소에 영향을 줍니다.
Vanta Diagnostics가 (이전 명칭 Vikor Scientific) 보호대상 건강정보(PHI)를 포함한 환자 기록에 영향을 준 데이터 침해를 확인했습니다..
의료 기록은 다크웹 시장에서 높은 가격에 거래되므로 의료 분야는 여전히 데이터 침해의 주요 표적입니다. 기록 한 건당 가치는 250~1,000달러로추산돼 신용카드 정보보다 훨씬 높습니다.
이번 침해는 Everest 랜섬웨어 그룹이 배후를 자처했습니다. 피해자는 도난당한 건강정보로 처방약, 의료 서비스 또는 보험금을 부정하게 청구하는 의료 신원 도용을 주의해야 합니다.
| 제품 | 문제 | 상태 |
|---|---|---|
| VMware Aria | 치명적 RCE — 인증 불필요 | 🔴 PoC 유포 중 |
| FortiGate 방화벽 | AI 지원 대규모 악용 | 🔴 실제 악용 중 |
| npm 생태계 | Sandworm_Mode 공급망 웜 | 🔴 공격 캠페인 진행 중 |
| CarGurus / Wynn Resorts | ShinyHunters 데이터 침해 | 🔴 데이터 유출 |
| Vanta Diagnostics | 의료 PHI 침해 | 🟡 조사 중 |
| 지표 | 값 |
|---|---|
| 유출된 CarGurus 기록 | 1,240만 건 |
| Sandworm_Mode 악성 npm 패키지 | 19개 이상 |
| 침해된 FortiGate 장비 | 수백 대 |
| VMware Aria CVSS 점수 | 9.8 |
| 의료 기록의 암시장 가격 | 250~1,000달러 |
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀