3분 만에 읽는 핵심 브리핑
- NetScaler RCE zero-day 2건이 패치·IoC 미출판 상태에서도 VPN·원격접속·인증 경계를 전면 침해하고, LOLDrivers에 2026년 3월 해시 등재된 PDFWKRNL.sys 변형이 HVCI와 Vulnerable Driver Blocklist를 동시에 관통한 채 커널에 로딩되며, 컨테이너 디스크 초기화 기본값 off로 64KB 잔존 섹터에 인접 테넌트 인증정보가 그대로 놓여 있는 것이 현재 기술적 실체다.
- 패치 티켓을 닫는 순간 방어가 끝났다고 여기는 업계 기본 회로가, 대전본원 화재 1주년에 693개 시스템 이전 미완료·934억 원 DR 사업의 단일 응찰사·VMware 유지보수 연 7억에서 100억 안팎 폭등·복구 검증 인력 2~3년 순환 고착이라는 사각지대를 아무도 건드리지 않는 한, 절차 수행이 곧 위협 소멸이라는 근시가 구조적으로 고착된다.
- 즉시 집행해야 할 것은 SIDEEYE 웹셸·알 수 없는 관리자 계정·예약 작업 제거와 인증서·개인키 해지·포렌식 보존을 패치 적용과 분리 불가하게 묶는 일이며, 프로비저닝 파이프라인에 PDB 기반 콜백 제로잉 패턴 메모리 스캔 및 디스크 재사용 전 섹션별 초기화 하드게이트를 오늘 삽입하고, A1~A4 복구 우선순위와 단일 응찰사 수주 여건은 같은 테이블에서 확정해야 한다.
보안 사고/이슈
패치 전 침투가 확정된 네 플랫폼: 백도어 잔재가 패치보다 오래 산다
CISA가 9월 25일 SharePoint CVE-2026-65660과 마이크로틱 RouterOS CVE-2026-67279·CVE-2026-86060을 KEV에 등재하며 실제 악용을 확인했고, 폴란드 침해사고대응팀이 침해된 라우터에서 낯선 관리자 계정과 예약 작업을 포착한 분석이 이 등재를 뒷받침한다. 같은 날 Microsoft도 SharePoint 취약점에 대한 관측 공격의 신뢰할 수 있는 증거를 공지했고, Previdian이 9월 24일 익스플로잇 시도와 25일 웹셸 백도어 생성을 감지한 시점이 Viettel Security가 공개한 기술 정보 기반 익스플로잇과 정확히 겹친다. Citrix NetScaler ADC·Gateway에 대해 watchTowr가 9월 26일 RCE zero-day 2건의 활성 악용을 공개한 상황에서 Citrix가 패치를 발행하지 않았고 IoC도 아직 나오지 않았다. 샤이니헌터스는 오라클 피플소프트 CVE-2026-35273을 오라클이 6월 10일 경고를 내기 전부터 제로데이로 활용했고, 구글 위협정보그룹과 맨디언트가 25일 분석에서 세계 여러 지역 서버 수십 대의 웹셸과 일부 윈도 서버의 SIDEEYE 백도어(정상 동영상 재생 설치 파일 위장)를 특정했다. 네 건이 반복해서 증명하는 건, 패치나 KEV 등재 시점이 공격의 시작점이 아니라 끝점이라는 사실이며, NetScaler가 VPN·원격접속·인증을 처리하는 경계 장비인 한, 패치·IoC 부재 구간에서 장치를 온라인으로 돌리는 순간 RCE 기반 전면 침해가 구조적으로 상존한다. 패치 적용 후에도 패치 전 취득된 접근 권한은 사라지지 않으므로, 마이크로틱 장비의 알 수 없는 관리자 계정과 예약 작업 제거, NetScaler의 VPX 스냅샷·syslog·core dump 보존 후 서비스 계정 비밀번호 변경과 인증서·개인키 해지, 피플소프트 환경의 SIDEEYE 설치 파일을 포함한 웹셸 잔재 삭제를 패치와 병행하는 포괄적 포렌식 절차를 즉시 실행해야 한다.
관련 뉴스:
- 데일리시큐 - 셰어포인트·마이크로틱 취약점 실제 공격…미 CISA 긴급 경고
- thehackernews - Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation
- securityweek - Microsoft SharePoint Flaw CVE-2026-65660 Now Exploited in Attacks
- 데일리시큐 - 방화벽 믿고 패치 미뤘더니…샤이니헌터스, 오라클 피플소프트 다시 공격
블록리스트에 올라간 해시가 여전히 로딩되고, 꺼진 디스크 와이프가 옆방 인증정보를 남긴다
인프라 계층에서 '기본적으로 꺼져 있는' 설정 하나가 알려진 취약점 기반의 영속적 침투와 멀티테넌트 데이터 유출을 동시에 허용한다. Ontinue의 Rhys Downing 연구진이 Lunex MaaS 플랫폼에서 확인한 4단계 체인은 AMD Radeon Software의 PDFWKRNL.sys(CVE-2023-20598)를 PDB 기반 커널 콜백 제로잉에 악용하여 EDR 프로세스를 가동 상태로 둔 채 탐지 시야를 차단하고, .rdata 섹션에 내장된 13,200바이트 PowerShell 스크립트가 Chrome Native Messaging 프로토콜로 read_file(524MB 상한)·write·run 등 6개 파일시스템 동작을 수행하여 스틔러 바이너리 삭제·시스템 재부팅·브라우저 재시작에도 생존한다. 13개국 28개 C2 패널로 확대된 이 체인에서 쓰인 PDFWKRNL.sys 변형은 LOLDrivers에 2026년 3월부터 해시가 올라가 있음에도 HVCI와 Microsoft Vulnerable Driver Blocklist 양쪽 모두 로딩을 막지 못했다. 클라우드플레어 컨테이너·샌드박스에서는 디스크 재사용 시 초기화 기능이 꺼져 있던 동안 오렌 욤토프 연구원의 24회 실측 중 18회에서 폴더 구조·데이터베이스 페이지·환경설정·인증정보 파일이 64KB 단위 디스크 공간에 잔존했고, 이 잔존이 멀티테넌트 간 격리를 실질적으로 무력화한다. 터키 C2 패널이 Sams Club·WhatsApp 등 5개 브랜드 피싱 도메인을 연결하고 EU가 라이프치히·할레 공항 폭발물 드론 공습을 러시아 복합 공격으로 규정한 시점까지 겹치면, 단일 도메인 보안 체계로는 커널 침투·클라우드 격리 실패·물리·여론 공습을 동시에 막을 수 없다. 커널 콜백 테이블의 PDB 기반 제로잉 패턴을 메모리 포렌식으로 스캔하고, 64KB 단위 디스크 재사용 전 섹션별 초기화가 실제로 수행되는지 인프라 프로비저닝 파이프라인에서 하드게이트로 검증해야 한다.
관련 뉴스:
- thehackernews - Lunex Stealer Abuses AMD Driver to Disable Security Monitoring and Steal Browser Credentials
- 데일리시큐 - 새 컨테이너에 이전 고객 데이터가 남았다…클라우드플레어 격리 취약점 발견
- 데일리시큐 - 해킹·가짜뉴스·폭발물 드론까지…유럽 겨냥한 러시아 '복합 공격'
정부 정책
693개 시스템 이전 못 간 국정자원, 934억 DR 사업 응찰자 1곳…제어시스템 안전성 의무화 겹치며 공공 인프라 공백
국정자원 대전본원 화재 1주년을 맞았는데도 693개 시스템 이전과 대체 센터 입지(공주 재해복구센터 50㎞ 이내)는 아직 정보화전략계획 단계에 머문다. 행안부가 6월 KT 컨소시엄을 ISP 수행사로 뽑아 11월 말 입지 선정 절차에 들어가고 내년 3월까지 연차별 예산을 확정하기로 했지만, 934억원짜리 스토리지 재해복구 통합구축 사업은 6월 첫 공고에서 응찰자가 없었고, 8월 재공고에서 기간 3개월 연장과 용량 25% 축소를 조건으로 붙여야 겨우 1개사만 참여했다. VMware 구독형 유지보수 비용이 연 7억에서 내년 100억 안팎으로 뛰자 국정자원이 8월부터 12월까지 18개 기관 67개 업무를 이전 버전으로 되돌리는 작업에 들어갔다. 노후 리튬전지 시설에 고착된 100여개 시스템 이전을 끝내지 못한 채, 클라우드 전환 예산이 3년 연속 줄면서 전환 대상이 51개에서 5개로 폭락했고, 표준운영절차 준수율은 6.2%에 그친다. 이 공백 위에서 국정원이 2025~2029년 발전소·전력 시설 등 에너지 분야를 대상으로 제어시스템 안전성 확인 제도를 의무화하고, 2030년 기반시설 전체로 대상을 넓히면서 검증된 전문가만 안전성 확인을 수행하도록 단계적 의무화 구조를 세운다. 기관별 분절적 자산관리를 표준화된 공공 자산관리 플랫폼으로 갈아끼우고, 1만 5000여개 공공 시스템에 A1~A4 재해복구 체계를 구축하는 작업이 2030년 폐쇄 시한까지 끝나야 하는 구조를 맞는다. 감사원이 대전본원 화재 원인을 인재로 판명하고 공공 데이터센터 안전성 기준을 69개에서 80개 항목으로 강화했음에도, 물리 장비 조달 지연과 가동률 95% 한계라는 하드웨어적 병목을 풀어내면서 A1~A4 등급별 복구 우선순위를 판단하는 실무 IT 인력을 2~3년 주기 본부 순환 구조에서 분리·고정하는 복구 아키텍처를 설계해야 한다.
관련 뉴스:
- 디지털데일리 - [국정자원 화재 1년④] 2030년 대전본원 폐쇄 확정…새 센터는 '공주 50㎞ 안' 연말 윤곽
- 디지털데일리 - 기반시설도 안전지대 아니다…국정원, 보호 대책 강화·추가 지정 검토
Security Desk 노트
패치 티켓을 닫으면 방어가 완결된다는 전제가 이 업계의 기본 회로인데, NetScaler RCE zero-day 2건의 침투자가 남긴 SIDEEYE 웹셸·알 수 없는 관리자 계정·예약 작업은 패치 릴리스 노트 한 줄로 소멸하지 않는다. LOLDrivers에 해시가 등재된 PDFWKRNL.sys 변형은 HVCI와 Vulnerable Driver Blocklist라는 두 겹 방벽을 동시에 관통해 여전히 커널에 로딩되고, 클라우드 컨테이너 디스크 초기화 기본값이 'off'인 데서 비롯된 64KB 잔존 섹터에 인접 테넌트 인증정보가 그대로 노출된 채 아무도 그 기본값을 다시 건드리지 않는다. 대전본원 화재 1주년에 693개 시스템은 이전 목록에서 멈춰 있고, 934억 원 DR 사업은 용량 25% 축소에 3개월 연장을 감수해도 응찰사가 1곳이며, 연 7억이던 VMware 유지보수가 100억 안팎으로 뛴 사이 복구 검증 인력은 2~3년 순환 주기에 묶여 있다. 세 사건을 관통하는 균열은 단일하다—관리적 행위의 완수, 즉 패치 적용·해시 등재·사업 공고를 위협 잔재 상태의 소멸로 착각하는 구조적 근시, 곧 "절차를 밟으면 끝"이라는 방어 아키텍처의 원형 결함.
📢 SecurityDesk 인사이트 운영 정책
최신 보안 동향을 생성형 AI 기술의 도움을 받아 독자적인 분석을 통해 인사이트가 제공됩니다.
기사 제목과 링크는 정보 공유의 목적으로 인용되었으며, 기사 원문에 대한 저작권은 각 언론사에 있습니다. 상세 내용은 반드시 [관련 뉴스] 링크를 통해 원문 기사에서 확인하시기 바랍니다.