CISA는 Fortinet 장비 약 7만4,000대와 연관된 자격증명 노출 보고 뒤 인터넷 노출 장비의 강화 조치를 요구했고, Splunk Enterprise 취약점 CVE-2026-20253을 KEV에 추가했다. 같은 날 산업제어·의료기기 권고와 랜섬웨어·악성코드 캠페인 보도도…
CISA, Fortinet 자격증명 노출 경고와 KEV 갱신 (6.18)
개요
- CISA는 FortiBleed로 불리는 활동이 Fortinet 방화벽과 VPN 게이트웨이 등 약 7만4,000대의 자격증명 노출과 관련된다고 밝히고 인터넷 노출 장비 강화를 요구했다.
- CISA는 실제 악용 증거를 근거로 Splunk Enterprise의 인증 누락 취약점 CVE-2026-20253을 KEV 카탈로그에 추가했다.
- CISA는 AzeoTech, Apollo Pharmacy, Mitsubishi Electric, Schneider Electric, Rockwell Automation 제품군에 대한 산업제어·의료기기 권고를 공개했다.
- feeds.feedburner.com이 전한 보안 보도에서는 DragonForce 관련 Backdoor.Turn, Windows 클리퍼, INC 랜섬웨어, 결제 페이지 스크립트 위험이 함께 부각됐다.
CISA, Fortinet 장비 약 7만4,000대 자격증명 노출 경고
CISA는 6월 18일 인터넷에 노출된 Fortinet 장비가 탈취된 자격증명으로 표적이 됐다는 국제 보고를 인지하고 있다고 밝혔다. CISA 설명에 따르면 이 활동은 FortiBleed로 불리며, 방화벽과 가상사설망(VPN) 게이트웨이를 포함한 약 7만4,000대 Fortinet 장비와 연관된 유출 자격증명을 포함한다. 정부와 민간 조직이 모두 언급됐다는 점에서, 이번 경고의 초점은 특정 산업 하나가 아니라 인터넷에 직접 노출된 경계 장비 전반이다.
이번 사안은 새 취약점 번호 하나를 중심으로 한 패치 공지가 아니라, 이미 노출됐거나 탈취됐을 가능성이 있는 계정 정보가 경계 장비 접근에 쓰일 수 있다는 운영 위험에 가깝다. 보안 담당자는 Fortinet 장비 자체의 버전 확인만으로 판단을 끝낼 수 없다. 계정 폐기, 비밀번호 재설정, 다중인증 적용, 관리 인터페이스 노출 축소, 접속 로그 점검이 함께 들어가야 한다.
CISA는 방어 조치로 영향을 받을 수 있는 Fortinet 고객이 장비 강화를 진행해야 한다고 촉구했다. 제공된 원문 근거에는 특정 CVE 번호나 CVSS 점수가 제시되지 않았다. 따라서 이번 항목은 취약점 공개라기보다 자격증명 노출에 따른 침해 가능성 축소 권고로 분류하는 편이 정확하다.
CISA, Splunk Enterprise CVE-2026-20253을 KEV에 추가
CISA는 같은 날 알려진 악용 취약점 카탈로그인 KEV에 Splunk Enterprise 취약점 CVE-2026-20253을 새로 추가했다. CISA는 이 결정을 실제 악용 증거에 근거한 조치라고 설명했다. 취약점 유형은 "중요 기능에 대한 인증 누락"으로 제시됐으며, 이는 인증을 거치지 않은 접근이 정상적으로 보호돼야 할 기능에 닿을 수 있는 결함을 뜻한다.
KEV 등재는 일반 취약점 공지와 의미가 다르다. NVD나 벤더 보안 가이드가 취약점의 존재와 심각도 정보를 제공한다면, KEV는 실제 악용이 확인된 항목을 운영 우선순위로 끌어올리는 신호다. 특히 Splunk Enterprise는 로그 수집, 검색, 보안 모니터링, 관제 분석에 쓰이는 경우가 많아, 인증 결함이 관제 인프라 자체의 신뢰성 문제로 이어질 수 있다.
제공된 근거에는 CVSS 3.1 점수, 영향을 받는 상세 버전, 패치 명칭이 포함돼 있지 않다. 그러나 CISA가 "active exploitation"을 근거로 KEV에 넣었다는 사실만으로도 보안팀의 처리 순위는 높아진다. Splunk Enterprise 운영 조직은 벤더 보안 업데이트 적용 여부를 확인하고, 외부 노출 인스턴스와 관리자 기능 접근 로그를 먼저 살펴야 한다.
산업제어·의료기기 권고, 코드 실행과 서비스 거부 위험 병존
CISA는 6월 18일 여러 산업제어시스템(ICS)·의료기기 권고도 함께 공개했다. AzeoTech DAQFactory 권고는 DAQFactory 21.1 이하가 CVE-2026-12390의 영향을 받는다고 밝혔다. CISA 요약에 따르면 이 취약점은 악성 .ctl 파일 업로드를 허용해 임의 코드 실행으로 이어질 수 있다.
의료기기 영역에서는 Apollo Pharmacy Blood Glucose Monitoring System APG-01 BT 권고가 공개됐다. CISA는 취약점 악용 시 민감한 건강 관련 정보를 얻거나, 정상 사용자가 기기와 연결을 맺지 못하게 할 수 있다고 설명했다. 이 항목은 단순 데이터 유출뿐 아니라 연결 방해가 환자·사용자 경험에 미치는 영향을 함께 고려해야 한다.
Mitsubishi Electric MELSEC iQ-F Series와 FX5-ENET/IP Ethernet Module 관련 권고는 서비스 거부(DoS) 조건을 중심으로 한다. 한 권고는 TCP 연결을 빠르게 다수 설정해 내부 연결 관리 불일치와 부적절한 메모리 접근을 유발할 수 있다고 설명했고, 다른 권고는 짧은 시간에 많은 통신 패킷을 Ethernet 포트로 보내 처리 부하를 높이는 시나리오를 제시했다. Rockwell Automation FactoryTalk Historian Site Edition 권고는 유효한 인증 토큰 획득, DoS, 시스템 충돌 가능성을 언급했다.
DragonForce·Windows 클리퍼 보도, 정상 인프라와 사용자 동작을 악용
feeds.feedburner.com이 전한 보도에 따르면 DragonForce 랜섬웨어와 관련된 위협 행위자는 Backdoor.Turn이라는 Go 기반 원격 접근 트로이목마(RAT)를 사용했다. 이 악성코드는 명령제어(C2) 트래픽을 Microsoft Teams relay 인프라 안에 숨기는 방식으로 관측됐다. 보도는 Broadcom 소유 Symantec과 Carbon Black의 분석을 인용하며, 해당 백도어가 미국의 한 대형 서비스 기업을 상대로 배포됐다고 전했다.
같은 날 feeds.feedburner.com은 Microsoft가 공개한 Windows 기반 암호화폐 클리퍼 캠페인도 보도했다. 이 캠페인은 2026년 2월부터 사용자를 표적으로 삼았고, 클립보드를 가로채는 악성코드와 자기 전파 기능을 결합했다. Microsoft 설명에 따르면 이 클리퍼는 Windows Script Host와 ActiveX 기반 로직을 이용해 번들 Tor 프록시를 실행하고 hidden-service C2를 조회했다.
랜섬웨어 흐름에서는 INC의 확산도 언급됐다. feeds.feedburner.com은 보안 연구자들이 INC를 초기 랜섬웨어 서비스형(RaaS) 작전에서 2026년의 주요 사이버범죄 그룹 가운데 하나로 성장한 사례로 정리했다고 전했다. 이 보도는 2023년 8월 이후 피해자 수가 830건 이상이라고 제시했다. 제공된 근거에는 Acronis의 설명도 포함됐으며, LockBit 교란과 BlackCat 중단 뒤 제휴자들이 대체 랜섬웨어 작전으로 이동하면서 INC가 확장할 기회를 얻었다는 취지다.
결제 페이지 스크립트, PCI DSS 준수 범위로 들어오다
feeds.feedburner.com은 독립 PCI 평가자가 새 PCI DSS 규칙에 비춰 Reflectiz를 테스트했다는 보도를 전했다. 보도는 고객이 결제 페이지에 카드 번호를 입력할 때 브라우저에서 기업 자체 코드만 실행되는 것이 아니라고 설명했다. 분석 태그, 태그 매니저, 지원 위젯, 결제 iframe 같은 제3자 스크립트가 함께 로드되고, 그중 하나가 결제 흐름의 위험 요인이 될 수 있다는 취지다.
이 사안은 특정 CVE나 패치 하나로 끝나는 취약점 공지가 아니다. 결제 페이지의 스크립트 공급망이 규정 준수와 보안 운영의 관리 대상으로 들어왔다는 변화에 가깝다. PCI DSS는 카드정보 환경을 보호하기 위한 보안 기준이며, 최신 요구사항은 브라우저에서 실행되는 스크립트의 출처와 변경을 더 엄격하게 보게 만든다.
개발팀과 보안팀이 함께 확인해야 할 부분은 스크립트 목록, 소유자, 로드 위치, 변경 승인 절차다. 결제 iframe을 사용해도 페이지 전체에 올라오는 태그와 위젯이 고객 브라우저에서 동작한다는 사실은 변하지 않는다. 따라서 결제 페이지에서 실행되는 제3자 코드의 추가·삭제·변경을 배포 파이프라인 수준으로 관리해야 한다.
오늘 아침 추가 속보
- microsoft.com: New Forrester study shows customers who unified with Microsoft Security benefited from 124% ROI - Across many industries, organizations are unifying security and putting AI agents to work. Security teams are utilizing agents that reason, decide, and act on t
- feeds.feedburner.com: F5 Patches Two Critical NGINX Open Source Flaws Enabling Remote Code Execution - F5 has released security updates to address two critical security flaws in NGINX Open Source that could be exploited to achieve code execution on affected syste
- feeds.feedburner.com: Orphaned AI Agents: How to Find Hidden Access Risks Inside Your Network - If an autonomous AI agent interacts with your company's core intellectual property today, can your security team instantly name the person who authorized it? Fo
- feeds.feedburner.com: ThreatsDay Bulletin: Claude Chat Abuse, NastyC2 npm Packages, Device-Code Phishing + 25 More Stories - The internet did not break this week. It got used exactly as designed, which is worse. Searches were siphoned through shady browser add-ons. AI chat links turne
한눈에 보기
| 사실 | 발행처 | 출처 |
|---|---|---|
| CISA는 인터넷 노출 Fortinet 장비가 탈취 자격증명으로 표적이 됐다고 밝혔다 | cisa.gov | cisa.gov |
| FortiBleed 활동은 방화벽·VPN 게이트웨이 등 약 7만4,000대와 연관된 자격증명 노출을 포함한다 | cisa.gov | cisa.gov |
| CISA는 Splunk Enterprise의 CVE-2026-20253을 KEV 카탈로그에 추가했다 | cisa.gov | cisa.gov |
| AzeoTech DAQFactory 21.1 이하에는 임의 코드 실행으로 이어질 수 있는 CVE-2026-12390이 있다 | cisa.gov | cisa.gov |
| Rockwell FactoryTalk Historian SE 11 취약점은 토큰 획득, DoS, 시스템 충돌로 이어질 수 있다 | cisa.gov | cisa.gov |
| DragonForce 관련 행위자는 Backdoor.Turn RAT로 Microsoft Teams relay 안에 C2 트래픽을 숨겼다 | feeds.feedburner.com | thehackernews.com |
| Microsoft는 2026년 2월부터 Windows 클리퍼 캠페인이 사용자를 표적으로 삼았다고 공개했다 | feeds.feedburner.com | thehackernews.com |
FAQ
출처
- Microsoft Details Windows Clipper Malware Campaign Using USB LNK Worm and Tor-Based C2 - feeds.feedburner.com
- INC Ransomware Emerges as Major RaaS Threat in 2026 with 830+ Victims Since 2023 - feeds.feedburner.com
- The Scripts on Your Checkout Page Are Now a PCI DSS Problem - feeds.feedburner.com
- DragonForce Hackers Abuse Microsoft Teams Relays to Hide Backdoor.Turn C2 Traffic - feeds.feedburner.com
- CISA Urges Hardening Fortinet Devices After Reports of Credential Exposure - cisa.gov
- AzeoTech DAQFactory - cisa.gov
- Apollo Pharmacy Blood Glucose Monitoring System APG-01 BT - cisa.gov
- Mitsubishi Electric Co.'s MELSEC iQ-F Series FX5-ENET/IP Ethernet Module - cisa.gov
- Mitsubishi Electric MELSEC iQ-F Series - cisa.gov
- Schneider Electric Easergy, EcoStruxture, PowerLogic, and Saitel Products - cisa.gov
- CISA Adds One Known Exploited Vulnerability to Catalog - cisa.gov
- Rockwell Automation FactoryTalk Historian Site Edition - cisa.gov
- National Vulnerability Database - NIST
- Microsoft Security Response Center - Microsoft
- Google Online Security Blog - Google
- New Forrester study shows customers who unified with Microsoft Security benefited from 124% ROI - microsoft.com
- F5 Patches Two Critical NGINX Open Source Flaws Enabling Remote Code Execution - feeds.feedburner.com
- Orphaned AI Agents: How to Find Hidden Access Risks Inside Your Network - feeds.feedburner.com
- ThreatsDay Bulletin: Claude Chat Abuse, NastyC2 npm Packages, Device-Code Phishing + 25 More Stories - feeds.feedburner.com
마지막 업데이트: 2026-06-19T10:51:12.174Z
댓글
댓글 쓰기