DAILY INSIGHT

업데이트 채널·크리덴셜 침투, 배포·의존성 상시 재인증 과제

Security Desk
2026.08.30 07:00 조회 2

3분 만에 읽는 핵심 브리핑

  • Chrome 자동 업데이트 채널에 편승한 확장 5개가 2년 넘게 8만 사용자의 지갑 시드프레이즈를 수확했고, 개발자 크리덴셜을 훔친 웜 '샤이-훌루드'는 3800개 저장소와 라이트LLM 감염을 거쳐 2500개 조직의 클라우드 키를 거둬갔으며, silent patch로 비공개 분배를 건너뛴 Cosmos 취약점은 공개 11시간 50분 만에 첫 탈취로 귀결돼 6개 체인으로 번졌다.

  • 뚫린 건 성벽이 아니라 검증 완료 도장이 찍힌 정문이다. 2023년산 CVE-2023-49105(CVSS 9.8)가 사인키 미구성 ownCloud에서 핵연구기관 자료 176건(372MB)을 무인증으로 유출시켰고, PaperCut 최신 패치 버전에서조차 새 바이패스가 식별됐으며, CISA·FBI는 5.79TB·12,076명분을 들어낸 Rhysida의 초기 진입로를 MFA 미적용 외부 원격 계정으로 특정했다.

  • 오늘 안에 확장 단위 WebSocket 이그레스 감시, 클라우드 키 최소 권한 스코프와 짧은 주기 순환, 의존성 인벤토리의 보안 통지 채널 등록을 지시할 것. 아울러 인터넷 노출 PaperCut·ownCloud 인스턴스와 원격 서비스 계정 목록을 전수 재조사해 사인키 미구성·MFA 미적용 항목을 즉시 차단하고, 바이패스가 반복 터지는 관리 인터페이스는 내부망 격리나 별도 인증 게이트웨이 뒤로 물리는 아키텍처 전환까지 결정해야 한다.


보안 사고/이슈

"악성 코드는 문을 부수지 않고 배포 채널을 탄다 — 자동 업데이트·사일런트 패치·저장소 크리덴셜의 3중 역이용"

이 세 건의 사고는 침입이 아니라 사용자와 개발자가 이미 믿는 배포·업데이트 경로를 공격자가 역이용했다는 한 가지 구조로 관통한다. Socket 연구원 Karlo Zanki가 최근 6개월간 게시된 확장 19개(Chrome 18·Edge 1)에서 하드웨어 지갑 시드프레이즈 수확과 멀티체인 지갑 배출 모듈 16종을 잡아냈고, 이 중 5개를 위협 행위자가 기존 소유자에게서 산 뒤 Chrome 기본 자동 업데이트로 사용자 개입 없이 악성 버전을 퍼뜨리며 최대 2년 넘게 활동했으며, 최대 규모 확장 하나가 Chrome·Edge 합산 8만 사용자 기반을 쥐고 있다. Cosmos Labs는 4월 25일 버그 바운티로 들어온 GHSA-7g4w-cg88-2cq2 보고를 '18-decimal 네트워크에서 재현 불가, 실제 자금 위험 없음'으로 평가했다가 8월 13일 모든 Cosmos EVM 체인이 소수점 설정과 무관하게 영향을 받는다는 사실을 확인하고도 silent patch 정책을 적용해 비공개 분배를 건너뛰었고, 8월 19일 공개 main branch에 올라온 패치로부터 8시간 15분 만에 악용 경로가 공개 PR로 드러나 11시간 50분 만에 공격자가 MANTRA에서 첫 탈취를 감행해 8월 25일까지 6개 블록체인으로 손을 넓혔는데 첫 비공개 통지는 첫 공격보다 8시간 반 늦은 8월 21일 03:36 UTC에야 나갔다. 호주 연방경찰이 수천 개 글로벌 기업 데이터 탈취용 악성 오픈소스 제작 혐의로 21세·23세 남성 2명을 체포했고, 이들이 만든 자체 전파형 웜 '샤이-훌루드'는 GitHub·NPM에서 개발자 크리덴셜을 훔쳐 최소 3800개 코드 저장소에 악성 코드를 심었으며, 100여 개 LLM을 연결하는 오픈소스 AI 게이트웨이 '라이트LLM' 감염을 거쳐 세계 정상급 기술 기업을 포함한 2500개 이상 조직의 클라우드 서비스 키와 주요 기반이 밖으로 샜다. 피해 단위가 조직 하나가 아니라 생태계 전체라는 점에서 세 사건은 소리를 같이한다 — 하나의 balance-handling 취약점이 115개 이상 퍼블릭 블록체인을 동시에 겨눴고, Cosmos Labs가 네트워크 전체 레지스트리를 보유하지 않아 11개 배포 환경이 보안 채널 밖에 그대로 남았으며, 개발자 크리덴셜 하나와 브라우저 확장 하나가 각각 2500개 조직의 클라우드 키와 8만 사용자의 지갑에 곧장 닿는다. 브라우저 프로세스가 맺는 지속적 WebSocket 이그레스를 확장 단위로 감시하고, 라이트LLM류 AI 게이트웨이가 쥔 클라우드 서비스 키를 최소 권한 스코프로 잘라 짧은 주기로 돌리며, 끌어 쓰는 공유 모듈과 상위 의존성마다 보안 통지 채널 등록 여부까지 의존성 인벤토리에 박아 놓아야 한다.

관련 뉴스:
- thehackernews - 19 Chrome and Edge Extensions Found With Wallet-Stealing and Crypto-Draining Code
- thehackernews - Cosmos EVM 모듈 Critical 취약점, Cosmos Labs 인지 후 6개 블록체인에서 자금 탈취
- 보안뉴스 - 깃허브·라이트 LLM 강타한 'TeamPCP', 호주 사법당국에 덜미


4건의 침해, 하나의 공통점 — 공격자는 인증을 통과하지 않고 데이터에 닿았다

이번 묶음 네 건의 침해에서 공격자가 무너뜨린 방어선은 하나같이 인증이었다. Huntress가 PaperCut NG/MF에서 CVE-2026-81578(CVSS 8.8, 인증 우회)로 인증을 건너뛴 뒤 CVE-2026-82078(CVSS 9.4, 불안전한 동적 클래스 로딩)을 트리거하는 체인으로 무인증 원격 코드 실행을 확인했다. 침해된 고객 환경 두 곳에서 Base64 인코딩 "whoami & ver" 명령과 OS 비의존 자바 .class 파일 실행을 포착했고, 2026년 8월 27일 별도 사건에서는 tasklist까지 더한 명령 결과를 /data/content/ 경로에 Udyvn.out 파일로 남긴 뒤 지우는 정황까지 나왔다. watchTowr은 두 번째 긴급 패치까지 거친 최신 버전에서도 새 바이패스를 식별했고, 인터넷에 노출한 PaperCut을 내부 피벗 점이자 감도 높은 인쇄 문서의 저장·외유 대상으로 규정했다. 필리핀 핵연구기관 사건에서 Hunt.io가 공격 서버 31.58.209[.]241의 공개 디렉터리에서 Sliver·Metasploit·Mettle과 커스텀 파이썬 스크립트 5개를 발견했고, 공격자는 이 도구로 ownCloud WebDAV 인증 우회 취약점 CVE-2023-49105(CVSS 9.8)를 노려 파일 176개(372MB)를 무인증으로 내려받았다. 사인키를 구성하지 않은 기본 설정에서 유효 사용자명 하나만으로 WebDAV 접근이 열렸고, 유출 자료는 핵물질 계정 기록, 연구용 원자로 코어 구성, 연료 재고 내역, 192MB ZKTeco BioTime 인력관리 DB SQL 덤프, BitLocker 키와 KeePass DB까지 아우렸다. 베를린 상원이 8월 7일부터 12일까지의 데이터 유출을 확인하고 협박 지급을 거부했으며, Rhysida는 8월 28일 리크 사이트에 5.79TB와 개인정보 12,076명분을 내걸었고 지도·지리정보 파일 124,823건이 최대 덩어리였다. CISA·FBI·MS-ISAC 공동 권고가 Rhysida의 초기 진입 경로를 MFA를 켜지 않은 외부 원격 서비스의 유효 계정, Zerologon(CVE-2020-1472), 피싱으로 특정했다. Hasbro는 3월 말 공격과 이번 직원 개인정보 노출의 연관을 직접 확인하지 않은 채 매사추세츠 거주 직원 436명분(국가 ID 번호·금융 정보 포함) 신고만 마쳤다. 프린트 관리 콘솔, 자체 호스팅 파일 서버, 원격 접근 게이트웨이, 인사 데이터가 별개 사건처럼 보이지만 뚫린 지점은 전부 인증 없이 데이터에 닿는 경로였다. 2023년 CVE와 2020년 Zerologon이 2026년에도 통했고 최신 패치 버전에서도 새 바이패스가 양산되는 마당에, 패치 숫자만 챙기는 운영 관행으로는 이 흐름을 막지 못한다. 인터넷에 노출한 PaperCut·ownCloud 인스턴스와 원격 서비스 계정 목록부터 다시 뽑아 사인키 미구성·MFA 미적용 항목을 먼저 끊고, 바이패스가 반복해서 터져 나오는 관리 인터페이스는 내부망 격리나 별도 인증 게이트웨이 뒤로 물리는 아키텍처 결정을 내려야 한다.

관련 뉴스:
- thehackernews - Attackers Chain Two PaperCut Flaws to Execute Code Without Authentication
- thehackernews - ownCloud Flaw Exploited to Steal Nuclear Records From Philippine Research Body
- thehackernews - Berlin Refuses to Pay Hackers Who Stole Data From the City's State Network
- securityweek - Hasbro Data Breach Exposed Employee Personal Information


Security Desk 노트

공격자는 성벽을 넘지 않았고, 우리가 검증 완료 도장을 찍어둔 정문—자동 업데이트 채널, 최신 패치 버전, 발급받은 크리덴셜—로 걸어서 들어왔다. Chrome 업데이트에 편승한 확장 5개는 2년 넘게 8만 사용자의 시드프레이즈를 수확했고, 크리덴셜을 문 웜은 3800개 저장소를 징검다리 삼아 2500개 조직의 클라우드 키를 거둬갔으며, 사인키를 끝내 구성하지 않은 ownCloud는 3년 된 CVE에 핵연구기관 자료 176건을 무인증으로 헌납했다. 최신 패치에서조차 바이패스가 양산되고 비공개 분배를 건너뛴 silent patch가 공개 11시간 50분 만에 첫 탈취로 귀결되며 2020년·2023년산 CVE가 2026년에도 무인증 원격 코드 실행을 완성하는 판국에, 버전 숫자와 CVSS 점수만 채점하는 운영 관리는 MFA 없는 원격 계정 하나로 5.79TB와 12,076명분을 들어낸 Rhysida식 침입에 스스로 진입 지도를 그려주는 행정일 뿐이다. 배포 경로와 의존성, 관리 인터페이스 전부를 일회성 입장권이 아닌 상시 재인증 대상으로 강등하는 아키텍처 전환을 결정하지 못한다면, 우리는 뚫린 체계를 수습하는 것이 아니라 다음 침입의 물량을 예약하는 중이다.

📢 SecurityDesk 인사이트 운영 정책
최신 보안 동향을 생성형 AI 기술의 도움을 받아 독자적인 분석을 통해 인사이트가 제공됩니다.
기사 제목과 링크는 정보 공유의 목적으로 인용되었으며, 기사 원문에 대한 저작권은 각 언론사에 있습니다. 상세 내용은 반드시 [관련 뉴스] 링크를 통해 원문 기사에서 확인하시기 바랍니다.

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9