별이의 IT이야기/CyberSecurity NewsLetter

도전가 Top5 · 지난주 놓친 보안 이슈 (9/28~10/1)

빅러닝 2026. 10. 4. 17:08
반응형

지난주 놓친 보안 이슈 · 9/28~10/1

미래기술 혁신 도전가 · 사이버보안 TFT · 수집 공백 보충호
대상 기간: 2026-09-28 ~ 2026-10-01 (KST)
역할: 기획팀 · 개발팀 · 운영팀 · CISO

① 오늘의 보안 이슈 Top 5 한눈에 보기

순위 이슈 위험 주관 조치
1 Citrix NetScaler
CVE-2026-88771·88772
CVSS 9.5 2건
제로데이 악용·KEV
운영+CISO 즉시 업그레이드
웹셸 흔적 헌팅
2 정부24
어린이포털 해킹
메모리 덤프 유출
주민번호·계정 추정
기획+개발 노출 페이지 점검
유출 고지 기준
3 Bitget
3억8750만 달러 탈취
보안 장비 제로데이
내부 이동
운영+CISO 보안 장비 관리면
격리·감사
4 Apple CoreGraphics
CVE-2026-86950
표적 공격 악용 가능
CISA KEV
운영 iOS·macOS
26.7.1 등 배포
5 한국은행
수탁사 경유 유출
직원 186명
직무·암호화 비번
기획+CISO 수탁사 보안 점검
표적 피싱 경계

한줄 요약: 원격접속 장비와 보안 장비, 수탁사처럼 믿고 맡긴 길목이 연달아 뚫렸고, 정부24 사고로 곁가지 페이지의 위험도 드러났습니다.

② 카드 5장

카드 1 · Citrix NetScaler

인증 없이 장악되는 2건, 웹셸·터널링 악성코드까지

카드 2 · 정부24 해킹

어린이포털 취약 페이지로 서버 메모리 덤프 유출

카드 3 · Bitget 탈취

지키려 들인 보안 장비가 침입 통로가 됐다

카드 4 · Apple CoreGraphics

조작 파일로 코드 실행, 표적 공격 악용 가능성

카드 5 · 한국은행 유출

연수 수탁사 GitHub 침입으로 직원 정보 유출

③ 상세 · 팀별 대응 · 출처

1위 Citrix NetScaler ADC·Gateway CVE-2026-88771·CVE-2026-88772 실제 악용

Citrix가 NetScaler ADC와 NetScaler Gateway의 치명적 취약점 2건(각 CVSS 9.5)을 공개·패치했고, 두 건 모두 패치 전 제로데이로 악용됐다고 확인했습니다. CVE-2026-88771은 모든 배포에 영향을 주는 인증 없는 원격 코드 실행, CVE-2026-88772는 VPN 가상서버에서 기본 활성화된 DTLS 처리의 메모리 오버플로입니다. Mandiant는 9월 초부터 북미·유럽의 정부·금융·교육·법률 분야 조직이 공격받았고, 공격자가 WHIPSHOT(PHP 웹셸)과 SLAPSHOT(Python 터널링 도구)을 심어 내부망 정찰과 계정 탈취에 나섰다고 밝혔습니다. 수정 버전은 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1-37.279(FIPS·NDcPP) 이상입니다.
우리 조직에 왜 중요한가: 원격접속 관문 장비는 EDR이 없는 경우가 많아, 패치만 하고 넘어가면 이미 심긴 웹셸과 setuid가 걸린 /bin/sh를 통한 루트 권한 유지를 놓칠 수 있습니다.
기획: NetScaler·원격접속 장비 보유 현황과 외부 노출 여부 확정 / 개발: VPN 연동 서비스의 인증 의존 구간 점검 / 운영: 수정 버전으로 업그레이드, httpd.conf PHP 핸들러 변경·/tmp/.uxdport·/tmp/.uxdlock 흔적 헌팅 / CISO: 침해 의심 시 장비 격리·자격증명 폐기·재구축 결정
향후 대책: DTLS 비활성화는 CVE-2026-88772에만 효과가 있으므로, 경계 장비는 임시 우회책이 아닌 패치와 침해 점검을 한 묶음으로 처리하는 절차를 만듭니다.

출처 · BleepingComputer
출처 · The Hacker News

2위 정부24 어린이포털 경유 해킹, 메모리 덤프파일 유출

8월 17일 정부24 안의 어린이포털 취약 페이지를 노린 공격으로 서버 메모리 덤프파일 11개 등이 외부로 유출된 사실이 국회 자료로 9월 말 알려졌습니다. 행정안전부가 개인정보위에 낸 초기 신고에는 주민등록번호 36개, 전화번호 3개, 정부24 아이디·비밀번호 55개가 유출 추정으로 적혔고, 정확한 피해 규모는 아직 조사 중입니다. 행안부는 대상자를 100여 명으로 추정하며 취약점 조치를 마쳤고, AI가 이상 징후를 먼저 판독·차단하는 관제 방식으로 바꿨다고 밝혔습니다.
우리 조직에 왜 중요한가: 메인 서비스가 아닌 곁가지 페이지 하나가 핵심 서버 메모리까지 내주는 구조는 어느 조직에나 있으므로, 잘 쓰이지 않는 하위 사이트와 진단·덤프 파일 관리를 함께 봐야 합니다.
기획: 하위·부가 사이트 목록과 폐기 대상 정리, 유출 고지 문구 준비 / 개발: 레거시 페이지 입력값 검증·파일 접근 경로 점검 / 운영: 메모리 덤프·진단 파일 생성 위치와 외부 접근 차단 확인 / CISO: 피해 범위가 불확실할 때의 고지·신고 기준 확정
향후 대책: 서비스 단위가 아닌 서버 단위로 자산을 묶어, 하위 사이트 취약점이 상위 서비스로 번지지 않게 망·권한을 분리합니다.

출처 · 디지털데일리
출처 · 지디넷코리아

3위 Bitget 3억8750만 달러 탈취, 외부 보안 제품 제로데이에서 시작

암호화폐 거래소 Bitget은 3억8750만 달러 탈취 사건이 외부 업체 보안 제품의 제로데이 취약점에서 시작됐다는 조사 결과를 공개했습니다. SlowMist에 따르면 첫 악성 활동은 탈취보다 약 25일 앞선 8월 31일로, 공격자는 숨긴 스크립트로 데이터베이스 비밀번호가 든 환경 변수를 읽었습니다. Mandiant는 공격자가 보안 장비에 웹셸과 C2 연결을 만든 뒤 운영 지갑 서버로 옮겨가 맞춤 출금 도구를 썼다고 밝혔고, 해당 제품의 이름과 패치 여부는 공개되지 않았습니다.
우리 조직에 왜 중요한가: 보안 장비 자체가 높은 권한과 내부망 접근을 갖기 때문에, 장비가 뚫리면 다른 통제를 우회하는 지름길이 됩니다. 보안 솔루션도 감사 대상에서 빼면 안 됩니다.
기획: 외부 보안 솔루션 공급사 목록과 취약점 공지 수신 경로 정리 / 개발: 환경 변수에 둔 DB 비밀번호를 비밀 저장소로 이전 / 운영: 보안 장비 관리면 접근 IP 제한, 장비발 내부 접속 로그 모니터링 / CISO: 보안 장비 침해를 가정한 대응 시나리오와 공급사 책임 조항 점검
향후 대책: 보안 장비도 일반 서버와 같이 최소 권한·망 분리·무결성 점검을 적용하고, 핵심 자산으로 가는 경로에서 장비를 신뢰 구간으로 두지 않습니다.

출처 · The Hacker News
출처 · 보안뉴스

4위 Apple CoreGraphics CVE-2026-86950 긴급 패치

Apple이 iPhone·iPad·Mac의 CoreGraphics 구성요소에서 조작된 파일 처리로 임의 코드 실행이 가능한 범위 밖 쓰기 취약점(CVE-2026-86950)을 9월 28일 수정했습니다. Apple은 iOS 27 이전 버전을 쓰는 특정 개인을 겨냥한 매우 정교한 공격에 악용됐을 수 있다는 보고를 인지하고 있다고 밝혔고, 취약점은 Meta 제품 보안팀이 발견했습니다. 패치는 iOS·iPadOS 26.7.1, macOS Tahoe 26.7.1, macOS Sequoia 15.8.1에 담겼으며, CISA는 9월 29일 이 취약점을 KEV에 등재했습니다.
우리 조직에 왜 중요한가: 임원·대외 담당자처럼 표적이 되기 쉬운 사람의 업무용 휴대폰과 Mac은 업데이트가 늦어지기 쉬워, MDM으로 버전 준수를 강제하지 않으면 가장 위험한 기기가 가장 늦게 패치됩니다.
기획: 임원·대외 담당자 기기 우선 업데이트 공지 / 개발: 사내 앱의 PDF·이미지 미리보기 처리 경로 점검 / 운영: MDM으로 iOS·macOS 최소 버전 지정과 미준수 기기 접속 제한 / CISO: 표적 공격 고위험군 기기 보호 정책 승인
향후 대책: 모바일·Mac도 서버처럼 KEV 등재 시 단기 패치 기한을 두고, 고위험 사용자에게 Lockdown 모드 등 강화 설정을 권고합니다.

출처 · 데일리시큐
출처 · CISA

5위 한국은행, 연수 수탁업체 GitHub 침입으로 직원 186명 정보 유출

한국은행 온라인 연수 개인정보 처리 수탁업체가 쓰는 GitHub 시스템에 5월 9일부터 6월 8일 사이 불법 침입이 발생해 한은 직원 186명과 업체 회원사의 개인정보가 유출된 사실이 9월 28일 국회 자료로 알려졌습니다. 성명·회사명·이메일·전화번호와 직급·직무·소속, 암호화된 비밀번호가 포함됐고, 한은은 6월 11일 통지를 받아 이튿날 직원 통지와 개인정보위 신고를 마쳤습니다. 한은을 직접 노린 해킹 시도는 2021년부터 올해 8월까지 2,063건이며, 올해 1~8월 135건으로 지난해 연간의 4.5배입니다.
우리 조직에 왜 중요한가: 직급·직무까지 담긴 명단은 표적 피싱의 재료가 되므로, 우리 직원 정보를 맡긴 교육·HR 수탁사의 저장소·비밀값 관리도 우리 보안 범위로 봐야 합니다.
기획: 직원 정보를 처리하는 수탁사 목록과 위탁 계약 보안 조항 정리 / 개발: 수탁사 연동 계정·API 키 교체 주기 확인 / 운영: 수탁사 공지 접수 후 직원 통지·비밀번호 변경 절차 점검 / CISO: 수탁사 정기 점검과 사고 통지 기한 명문화
향후 대책: 수탁사에 GitHub 등 개발 저장소의 비밀값 스캔과 접근기록 보관을 계약 요건으로 넣고, 연 1회 이상 이행 증빙을 받습니다.

출처 · 보안뉴스
출처 · 연합뉴스

국내 브리프 (Top5 밖)

④ 오늘의 할 일

  1. NetScaler ADC·Gateway 버전 확인 후 14.1-73.37·13.1-64.23 이상으로 업그레이드, 웹셸·/bin/sh 권한 변경 흔적 점검
  2. 임원·대외 담당자부터 iOS·iPadOS 26.7.1, macOS Tahoe 26.7.1·Sequoia 15.8.1 적용 여부 확인
  3. 사내 보안 장비(방화벽·VPN·로드밸런서·보안 솔루션) 관리면 외부 노출과 접근 IP 제한 재점검
  4. 잘 쓰지 않는 하위 사이트와 서버의 덤프·진단 파일 위치를 찾아 외부 접근 차단
  5. 직원 정보를 맡긴 교육·HR 수탁사 목록을 만들고, 사고 통지 기한과 비밀값 관리 여부 확인 요청 문안 준비

⑤ 오늘의 한마디

“지키려고 들인 장비와 일을 맡긴 협력사도 공격자에게는 입구다. 우리 자산 목록에 그들의 이름부터 올리자.”