剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 읽는 시간 9분

ShinyHunters 침해: CarGurus 고객 정보 1,240만 건과 Wynn Resorts 데이터 유출

ShinyHunters가 다시 공격했습니다 — CarGurus 고객 정보 1,240만 건이 유출됐고, Wynn Resorts 투숙객 데이터도 함께 공개됐습니다. 위험한 npm 공급망 웜이 개발 환경을 통해 확산하고 있습니다. 수백 대의 FortiGate 방화벽이 AI 기반 공격에 무너졌습니다. VMware Aria에서는 치명적인 RCE가 발견됐고, Vanta Diagnostics의 의료정보 침해로 환자 기록이 노출됐습니다.


ShinyHunters 침해: CarGurus와 Wynn Resorts

심각도: 치명적 — 고객 정보 1,240만 건 노출

악명 높은 위협 그룹 ShinyHunters가 대형 온라인 자동차 거래 플랫폼인 CarGurus를침해했다고 주장하며 고객 정보 1,240만 건을유출했습니다. 동시에 Wynn Resorts의 투숙객 개인식별정보(PII)와 로열티 프로그램 내역을 포함한 데이터가 다크웹 포럼에 등장했습니다.

ShinyHunters는 Ticketmaster, AT&T, Microsoft GitHub 저장소 등 최근 몇 년간 세간의 이목을 끈 침해에 관여한 그룹으로, 대기업을 대규모로 공격할 역량을 계속 보여 주고 있습니다.

CarGurus에서 노출된 정보

Wynn Resorts에서 노출된 정보

자동차 및 숙박 데이터가 함께 노출되면서 신원 도용과 사회공학 공격 위험이크게 높아졌습니다. 피해자는 다른 서비스에서도 같은 자격 증명을 사용했다면 즉시 비밀번호를 바꾸고 가능한 곳에는 MFA를 활성화해야 합니다.

권장 조치


Sandworm_Mode: 악성 npm 공급망 웜

심각도: 높음 — 개발자를 노리는 공급망 공격 진행 중

보안 연구진은 개발 환경에서 스스로 확산하며 자격 증명, 암호화폐 지갑, AI 코딩 도우미 설정을 노리는 악성 npm 패키지 캠페인을 발견했습니다. 이 캠페인의 이름은 "Sandworm_Mode"이며, 자기 전파형 웜처럼 작동합니다.

이 캠페인은 전통적인 자격 증명 탈취에 AI 기반 개발 도구 생태계를 노리는 새로운 공격 벡터를 결합한, 한 단계 진화한 공급망 공격입니다.

기술 상세

침해 지표

프로젝트의 node_modules 내부에서 예상하지 못한 postinstall 스크립트를 확인하십시오. .mcp/ 디렉터리에 승인되지 않은 서버 설정이 있는지 검토하고, 비정상적인 TXT 레코드 조회를 포함한 외부 DNS 질의를 모니터링하십시오.

즉각 조치: CI/CD 파이프라인의 모든 npm 의존성을 감사하십시오. npm audit를 실행하고 잠금 파일 기반으로 의존성 버전을 고정하는 방안을 검토하십시오. AI 코딩 도구를 사용한다면 MCP 서버 설정도 점검해야 합니다.


AI 기반 공격으로 FortiGate 방화벽 침해

심각도: 치명적 — 수백 대의 장비 침해

정교한 공격 캠페인이 AI 기반 정찰 및 악용 기법을 활용해 전 세계 수백 대의 FortiGate 방화벽을 침해했으며, 공격자는 네트워크 경계에 지속적으로 접근할 수 있는 발판을 확보했습니다.

이번 캠페인은 과거 FortiGate 악용 공격을 바탕으로 하지만, AI 지원 자동화를 도입해 침해 속도와 규모를 크게 끌어올렸습니다.

공격 벡터 AI 활용 방식 완화 조치
외부에 노출된 관리 인터페이스 Shodan/Censys AI 질의를 통한 자동 탐색 내부 또는 VPN에서만 접근하도록 제한
기본값 또는 취약한 자격 증명 OSINT를 바탕으로 AI가 생성한 자격 증명 목록 MFA와 강력한 비밀번호 정책 적용
알려진 CVE 악용 AI 지원 익스플로잇 체인 생성 최신 펌웨어로 즉시 패치
설정 추출 LLM 분석을 이용한 자동화된 침해 후 활동 설정 변경 모니터링과 무결성 검사 적용

FortiGate 장비를 운영하는 조직은 관리 인터페이스의 외부 노출을 즉시 감사하고, 모든 관리자 자격 증명을 교체하며 펌웨어가 최신 패치 수준인지 확인해야 합니다. 설정 변경에 대한 이상 징후 기반 로깅도 활성화해야 합니다.

이번 공격 확대는 러시아어권 공격자가 FortiGate 장비 600대 이상을 침해했다는 이전 보고에 이어 발생했습니다. AI 기반 방식은 위협 행위자가 공격 운영을 빠르게 산업화하고 있음을 시사합니다.


VMware Aria 치명적 원격 코드 실행

심각도: 치명적 — CVE 번호 배정 대기 중

한 건의 치명적인 원격 코드 실행 취약점이 발견된 제품은 VMware Aria이며, 인증되지 않은 공격자가 영향받는 시스템에서 임의 명령을 실행할 수 있습니다.

VMware Aria(이전 명칭 vRealize)는 기업 환경에서 클라우드 관리와 자동화에 널리 쓰입니다. 이번 취약점은 Aria Operations와 Aria Automation 구성요소에 영향을 줍니다.

핵심 상세

권장 조치


Vanta Diagnostics 의료정보 침해

심각도: 높음 — 환자 기록 노출

Vanta Diagnostics가 (이전 명칭 Vikor Scientific) 보호대상 건강정보(PHI)를 포함한 환자 기록에 영향을 준 데이터 침해를 확인했습니다..

의료 기록은 다크웹 시장에서 높은 가격에 거래되므로 의료 분야는 여전히 데이터 침해의 주요 표적입니다. 기록 한 건당 가치는 250~1,000달러로추산돼 신용카드 정보보다 훨씬 높습니다.

노출된 정보

이번 침해는 Everest 랜섬웨어 그룹이 배후를 자처했습니다. 피해자는 도난당한 건강정보로 처방약, 의료 서비스 또는 보험금을 부정하게 청구하는 의료 신원 도용을 주의해야 합니다.

의료기관 권고 사항


취약점 현황

제품 문제 상태
VMware Aria 치명적 RCE — 인증 불필요 🔴 PoC 유포 중
FortiGate 방화벽 AI 지원 대규모 악용 🔴 실제 악용 중
npm 생태계 Sandworm_Mode 공급망 웜 🔴 공격 캠페인 진행 중
CarGurus / Wynn Resorts ShinyHunters 데이터 침해 🔴 데이터 유출
Vanta Diagnostics 의료 PHI 침해 🟡 조사 중

오늘의 수치

지표
유출된 CarGurus 기록 1,240만 건
Sandworm_Mode 악성 npm 패키지 19개 이상
침해된 FortiGate 장비 수백 대
VMware Aria CVSS 점수 9.8
의료 기록의 암시장 가격 250~1,000달러

오늘의 우선순위

  1. 패치: PoC 코드가 유포 중인 치명적 RCE에 대응해 VMware Aria를 패치하십시오.
  2. 접근 차단: FortiGate 관리 인터페이스의 외부 접근을 즉시 비활성화하십시오.
  3. 감사: npm 의존성에서 Sandworm_Mode 지표를 찾고 MCP 서버 설정을 검토하십시오.
  4. 모니터링: ShinyHunters 데이터 덤프가 다크웹에 공개되는지 추적하십시오. 크리덴셜 스터핑 공격이 임박했습니다.
  5. 검토: Vanta Diagnostics 침해를 계기로 의료정보 처리 방식과 HIPAA 통제를 점검하십시오.

KENSAI로 조직을 보호하세요

333,000개 이상의 CVE를 색인한 AI 기반 취약점 관리로 지금 인프라를 스캔하십시오.

kensai.app에서 무료 스캔 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →