보안 연구진은 정교한 단일 위협 행위자가 Ivanti EPMM 악용의 대부분을 주도한다는 사실을 확인했습니다. 한편 Microsoft 제로데이의 대규모 악용과 BeyondTrust 대상 공격도 계속되고 있습니다.
실제 환경에서 관측된 Ivanti Endpoint Manager Mobile(EPMM) 공격 전체의 83%를 단일 위협 행위자가 수행했습니다. 이 행위자는 CVE-2023-35078과 더 최근의 취약점을 조합해 기업 네트워크에 최초 침투하고 있습니다.
조치: Ivanti EPMM 로그를 즉시 감사하고 제공된 패치를 모두 적용하십시오.
Patch Tuesday에서 공개된 Microsoft 제로데이 6건 모두 여전히 실제 공격에 악용되고 있습니다.
| CVE | 구성 요소 | 악용 수준 |
|---|---|---|
| CVE-2026-21391 | Windows Kernel | 대규모 악용 |
| CVE-2026-21418 | SmartScreen | 표적 공격 |
| CVE-2026-21387 | MSHTML | 광범위한 악용 |
| CVE-2026-21377 | Windows Installer | 증가 중 |
| CVE-2026-21402 | Exchange Server | 표적 공격 |
| CVE-2026-21356 | Print Spooler | 대규모 악용 |
아직 패치하지 않았다면 침해를 전제로 조사하십시오.
PoC 공개 후 24시간 안에 악용된 BeyondTrust Privileged Remote Access RCE를 겨냥한 스캔과 침해 시도가 계속되고 있습니다.
Apple이 iOS 제로데이를 "극도로 정교하다"고 설명한 점은 국가 지원 세력의 개입을 시사합니다. 공격은 감시 목적으로 추정되는 특정 개인을 겨냥했습니다.
모든 Apple 사용자가 업데이트해야 하지만 고위험군 (언론인, 활동가, 경영진)은 이를 긴급 사안으로 다뤄야 합니다.
| 조직 | 레코드 수 | 데이터 유형 |
|---|---|---|
| Odido(네덜란드) | 620만 | 통신 고객 데이터 |
| ApolloMD | 40만 | 환자 의료 기록 |
| 소매 체인 | 20만 | 결제 카드 |
| 합계 | 680만 이상 |
기기 200만 대로 구성된 Kimwolf 봇넷이 I2P 네트워크 인프라를 상대로 DDoS 공격을 계속하고 있습니다. 연구진은 이 봇넷이 트래픽 분석으로 I2P 사용자의 익명성을 해제하는 데 쓰이는 것으로 보고 있습니다.
✅ Ivanti EPMM 탐지 — 취약한 인스턴스와 IOC 식별
✅ 실시간 CVE 모니터링 — Microsoft 제로데이 전체를 색인하고 추적
✅ BeyondTrust 스캔 — 취약한 PRA 배포 환경 탐지
✅ 침해 인텔리전스 — 조직 도메인에 영향을 주는 자격 증명 노출 파악
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀