7월 17일 보안 이슈는 Microsoft SharePoint Server의 원격 코드 실행(RCE) 0-day가 CISA KEV에 오른 사안이 중심이다. 같은 날 ACR Stealer의 ClickFix 악용, 북한 연계 가짜 코딩 테스트 악성코드, Kaspersky가 공개한…
CISA, SharePoint RCE 0-day KEV 등재 (7.17)
개요
- CISA는 Microsoft SharePoint Server의 CVSS 9.8 원격 코드 실행(RCE) 결함 CVE-2026-58644를 KEV에 올리고 FCEB 기관에 7월 19일까지 수정 적용을 요구했다.
- ACR Stealer는 ClickFix 방식으로 사용자가 직접 명령을 실행하게 만든 뒤 브라우저 비밀번호, 세션 토큰, PDF, Microsoft 365 문서를 빼내는 흐름으로 보고됐다.
- 북한 연계 Contagious Interview 캠페인은 가짜 채용·코딩 테스트 프로젝트와 SVG 스테가노그래피를 결합해 OTTERCOOKIE 계열 악성 페이로드를 전달했다.
- Kaspersky가 공개한 GoSerpent는 2025년 말부터 동남아시아 정부·외교 기관을 겨냥해 장기 접근과 정보 수집을 수행한 미공개 악성코드로 정리됐다.
세부내용
CISA, SharePoint Server RCE 0-day CVE-2026-58644를 KEV에 등재
feeds.feedburner.com은 CISA(미 사이버보안·인프라보안청)가 Microsoft SharePoint Server에 영향을 주는 새 보안 결함을 KEV(악용 알려진 취약점 카탈로그)에 추가했다고 전했다. 대상 취약점은 CVE-2026-58644이며 CVSS 9.8의 Critical 등급으로 제시됐다. 유형은 역직렬화 결함이다. 역직렬화 취약점은 외부에서 들어온 데이터를 애플리케이션 객체로 되살리는 과정이 충분히 검증되지 않을 때 원격 코드 실행(RCE)으로 이어질 수 있다.
이번 사안의 우선순위가 높은 이유는 단순히 점수가 높아서가 아니다. CISA가 KEV에 올렸다는 사실은 이미 실제 악용이 확인됐거나 그에 준하는 운용상 위험이 있다고 판단했다는 뜻이다. feeds.feedburner.com에 따르면 미국 연방 민간 행정기관(FCEB)은 2026년 7월 19일까지 수정 조치를 적용해야 한다. 보도 시점이 7월 17일이라는 점을 감안하면 적용 창구는 이틀 남짓에 그친다.
Microsoft가 운영하는 Microsoft Security Response Center는 취약점 대응과 보안 업데이트 정보를 제공하는 공식 경로다. CISA 권고와 Microsoft 업데이트 가이드가 함께 언급된 사안에서는 먼저 영향을 받는 SharePoint Server 버전과 배포 방식, 보안 업데이트 적용 가능 여부를 확인해야 한다. 인터넷에 직접 노출된 온프레미스 SharePoint 인스턴스, 외부 협업 포털, 레거시 플러그인 또는 커스텀 웹 파트를 붙인 서버가 우선 점검 대상이다.
운영팀의 대응은 세 갈래로 나뉜다. 첫째, Microsoft가 제공한 보안 업데이트를 적용한다. 둘째, 패치 전까지 외부 접근 경로를 줄이고 SharePoint 관련 비정상 프로세스 실행, 웹셸 흔적, 의심스러운 업로드 파일을 확인한다. 셋째, 인증 로그와 IIS 로그에서 알려지지 않은 IP의 반복 요청, 관리자 권한 변경, 새 계정 생성 같은 사후 침해 지표를 분리해 본다. PoC(개념증명)나 공격 절차가 공개됐는지보다 중요한 것은 이미 KEV에 들어간 취약점을 사내 노출 자산에서 얼마나 빨리 제거하느냐다.
핵심 요약: CVE-2026-58644는 CVSS 9.8의 SharePoint Server RCE 결함이며 KEV 등재로 패치 우선순위가 최상단에 올랐다. 인터넷 노출 인스턴스는 업데이트와 침해 흔적 점검을 같은 작업 묶음으로 처리해야 한다.
ACR Stealer, ClickFix 미끼로 브라우저 토큰과 Microsoft 365 파일 탈취
feeds.feedburner.com은 ACR Stealer가 2024년부터 유통된 정보 탈취형 악성코드이며 최근 기업 네트워크에서 저장된 브라우저 비밀번호, 활성 세션 토큰, PDF, Microsoft 365 문서, 동기화된 OneDrive와 SharePoint 폴더의 파일을 빼내는 방식으로 보고됐다고 전했다. 단순한 비밀번호 탈취보다 범위가 넓다. 세션 토큰을 확보하면 공격자는 비밀번호를 다시 입력하지 않고도 일부 클라우드 서비스에 접근할 수 있다.
침투 방식은 ClickFix 유형으로 설명됐다. ClickFix는 사용자가 보안 경고나 오류 해결 안내처럼 보이는 화면을 보고 명령을 복사해 Windows 실행 창이나 터미널에 붙여넣도록 유도하는 사회공학 기법이다. 악성 첨부파일을 여는 방식보다 사용자의 능동적 행동을 끌어내는 점이 다르다. feeds.feedburner.com은 Microsoft가 목요일에 두 가지 전달 체인을 설명했다고 전했다.
기업 환경에서 이 방식이 까다로운 이유는 정상 사용자의 행위처럼 보이는 순간이 끼어들기 때문이다. 사용자가 직접 실행 창에 명령을 붙여넣으면 초기 이벤트는 운영체제의 정상 기능 호출로 남을 수 있다. 이후 악성코드가 브라우저 저장소, 세션 쿠키, 동기화 폴더를 탐색하면 계정 탈취와 문서 유출이 동시에 진행된다. 엔드포인트 탐지 도구는 PowerShell, mshta, rundll32, 스크립트 호스트, 의심스러운 다운로드 경로 같은 실행 흐름을 함께 봐야 한다.
대응은 사용자 교육만으로 끝나지 않는다. 실행 창을 이용한 임의 명령 실행 안내를 내부 보안 공지에서 명확히 금지하고, 브라우저에 저장된 비밀번호와 장기 세션 토큰의 노출 가치를 낮춰야 한다. Microsoft 365 환경에서는 조건부 액세스, 세션 재인증 정책, 비정상 위치 로그인 탐지, OneDrive와 SharePoint 대량 다운로드 경보를 확인하는 것이 실질적이다. 감염이 의심되면 비밀번호 변경보다 먼저 세션 무효화와 토큰 폐기를 진행해야 한다.
핵심 요약: ACR Stealer는 사용자의 직접 명령 실행을 끌어내 인증 자료와 클라우드 문서를 함께 노린다. 감염 대응은 비밀번호 변경뿐 아니라 세션 토큰 폐기와 Microsoft 365 접근 로그 점검까지 포함해야 한다.
북한 연계 캠페인, 가짜 코딩 테스트와 SVG 은닉으로 OTTERCOOKIE 계열 악성코드 전달
feeds.feedburner.com은 북한 연계 위협 행위자가 Contagious Interview 캠페인에서 가짜 채용 공고와 코딩 과제를 이용하고, SVG 이미지 파일 안에 악성 페이로드를 숨기는 스테가노그래피 기법을 사용했다고 전했다. 스테가노그래피는 정상 파일처럼 보이는 이미지나 문서 안에 별도 데이터를 감추는 방식이다. 이번 경우에는 개발자가 과제 프로젝트를 실행하는 순간 악성 흐름이 시작되는 구조로 설명됐다.
보도는 해당 페이로드가 OTTERCOOKIE와 맞닿은 4단계 구조였고, 브라우저 자격 증명과 암호화폐 지갑, 파일 탈취 기능을 포함했다고 전했다. 개발자를 겨냥한 캠페인이 계속 이어지는 이유는 분명하다. 개발자 단말에는 소스코드 저장소 접근 권한, 패키지 배포 토큰, 클라우드 키, 사내 문서가 함께 존재하는 경우가 많다. 개인 면접 과제처럼 보이는 프로젝트 하나가 조직 공급망으로 들어가는 입구가 될 수 있다.
이번 사례에서 SVG가 쓰인 점도 가볍지 않다. SVG는 단순 그림 파일로 여겨지지만 텍스트 기반 형식이고 스크립트나 외부 참조, 인코딩된 데이터가 섞일 여지가 있다. 이미지 확장자라는 이유만으로 보안 검사를 느슨하게 적용하면 악성 데이터의 포장지로 쓰일 수 있다. 특히 채용 과제 저장소에는 이미지, 설정 파일, 테스트 데이터가 자연스럽게 포함되기 때문에 리뷰어가 모든 리소스 파일을 세밀히 열어보지 않을 가능성이 크다.
개발 조직의 완화책은 실행 환경 분리에서 출발한다. 외부 채용 과제, 오픈소스 샘플, 낯선 저장소 프로젝트는 업무용 계정이 로그인된 주 단말에서 바로 실행하지 않아야 한다. 임시 가상머신이나 컨테이너, 네트워크 제한 환경에서 먼저 확인하고, 프로젝트 실행 전 설치 스크립트, postinstall 훅, 빌드 스크립트, 이미지·설정 파일의 비정상 문자열을 검사해야 한다. GitHub 토큰, npm 토큰, 클라우드 자격증명은 로컬 평문 파일이나 셸 환경 변수에 장기간 남겨두지 않는 편이 안전하다.
핵심 요약: 가짜 코딩 테스트 캠페인은 개발자의 신뢰 워크플로를 공격 표면으로 바꾼다. 외부 프로젝트 실행 격리와 개발자 자격증명 관리가 이 유형의 핵심 방어선이다.
Kaspersky, 동남아 정부·외교 기관 겨냥 GoSerpent 악성코드 공개
feeds.feedburner.com은 Kaspersky가 GoSerpent라는 이전에 문서화되지 않은 악성코드를 발견했다고 전했다. 보도에 따르면 이 악성코드는 2025년 말부터 동남아시아의 기관을 겨냥한 사이버 공격에 쓰였고, 장기 접근과 정보 수집에 초점을 맞췄다. Kaspersky는 2026년 2월 해당 활동을 포착했으며, 표적은 정부와 외교 관련 기관으로 설명됐다.
GoSerpent 사안은 대량 감염형 악성코드보다 표적형 첩보 활동에 가깝다. 정부·외교 기관을 노리는 캠페인은 단기간의 금전 탈취보다 메일, 문서, 연락망, 협상 자료 같은 민감 정보를 오래 수집하는 방식으로 진행되는 경우가 많다. 따라서 감염 지표 하나를 찾고 제거하는 수준으로는 부족하다. 초기 침투 지점, 지속성 확보 수단, 계정 이동, 자료 압축과 외부 전송 경로를 순서대로 봐야 한다.
이번 보도에서 구체적인 CVE 번호나 CVSS 점수는 제시되지 않았다. 취약점 공지가 아니라 악성코드·캠페인 분석에 가까운 사안이기 때문이다. 그렇더라도 방어팀의 작업은 명확하다. 외교·공공기관, 국제 협력 프로젝트를 맡은 업체, 현지 지사와 협력사는 피싱 메일, 원격 접근 계정, 문서 공유 채널, VPN 로그인 기록을 함께 살펴야 한다. 표적형 캠페인은 직접 대상 기관뿐 아니라 신뢰 관계에 있는 제3자 계정을 경유할 수 있다.
Kaspersky 같은 보안 연구 기관 보고서는 공식 패치 권고와 역할이 다르다. 패치할 단일 CVE가 없더라도 침해 지표, 전술·기술·절차(TTP), 표적 업종 정보는 탐지 규칙과 헌팅 쿼리로 바뀐다. 동남아시아 정부·외교 관련 업무를 다루는 조직이라면 GoSerpent라는 이름 자체보다 2025년 말 이후의 장기 접근 흔적을 찾는 데 초점을 둬야 한다. 정상 계정으로 보이는 반복 접속, 업무 시간 밖 문서 접근, 압축 파일 생성 후 외부 통신이 이어지는 패턴이 조사 대상이다.
핵심 요약: GoSerpent는 패치 하나로 끝나는 취약점 이슈가 아니라 장기 접근형 첩보 캠페인으로 다뤄야 한다. 관련 조직은 2025년 말 이후 인증·문서 접근·외부 전송 로그를 묶어 재점검할 필요가 있다.
오늘 아침 추가 속보
- feeds.feedburner.com: New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code - An anonymous HTTP request can run code on a WordPress site. The bug is in core, so a bare install with zero plugins is exploitable. Every 6.9 and 7.0 site was i
- feeds.feedburner.com: OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests - Eleven bytes will make an unpatched OpenSSL server set aside up to 131 KB of memory for a message that never arrives. On the glibc systems Okta tested, that mem
- feeds.feedburner.com: Seven Malicious Vite npm Packages Use Blockchain C2 to Deliver a RAT - Cybersecurity researchers have discovered a cluster of seven malicious npm packages targeting the Vite frontend tooling ecosystem as part of a software supply c
- feeds.feedburner.com: New NadMesh Botnet Hunts Exposed AI Services for Cloud Keys and Kubernetes Tokens - A Go botnet called NadMesh turned up in early July hunting exposed AI services, and the operator's own dashboard claims 3,811 unique AWS keys. A Shodan harveste
- feeds.feedburner.com: GoldenEyeDog Subgroup Linked to DigiCert Breach and Code-Signing Certificate Theft - Cybersecurity researchers have attributed the April 2026 DigiCert security incident to a threat activity cluster dubbed CylindricalCanine. Expel, which shared t
한눈에 보기
| 사실 | 발행처 | 출처 |
|---|---|---|
| CISA가 Microsoft SharePoint Server 결함 CVE-2026-58644를 KEV에 추가했다. | feeds.feedburner.com | thehackernews.com |
| CVE-2026-58644는 CVSS 9.8의 Critical 역직렬화 취약점으로 제시됐다. | feeds.feedburner.com | thehackernews.com |
| FCEB 기관은 SharePoint Server 수정 조치를 2026년 7월 19일까지 적용해야 한다. | feeds.feedburner.com | thehackernews.com |
| ACR Stealer는 브라우저 비밀번호, 세션 토큰, Microsoft 365 파일을 노린다. | feeds.feedburner.com | thehackernews.com |
| 북한 연계 Contagious Interview 캠페인은 SVG 이미지에 악성 페이로드를 숨겼다. | feeds.feedburner.com | thehackernews.com |
| Kaspersky는 GoSerpent가 2025년 말부터 동남아 정부·외교 기관을 겨냥했다고 밝혔다. | feeds.feedburner.com | thehackernews.com |
| NIST NVD는 CVE 기록과 심각도 메타데이터의 공식 기준점으로 쓰인다. | NIST | nvd.nist.gov |
FAQ
출처
- Fake Coding Tests Deliver OtterCookie-Aligned Malware Hidden in SVG Flag Images - feeds.feedburner.com
- E.U. Orders Google to Open Android Mic, Camera and Screen to Rival AI Assistants - feeds.feedburner.com
- The Race to Field Military Autonomy Is On, Can Trusted Information Infrastructure Keep Pace? - feeds.feedburner.com
- Armenia Detains Russian Tourist on U.S. Warrant for REvil Hacker, Lawyers Say Wrong Man - feeds.feedburner.com
- ACR Stealer Uses ClickFix Lures to Steal Browser Tokens and Microsoft 365 Files - feeds.feedburner.com
- New GoSerpent Malware Targets Southeast Asian Governments and Diplomats for Espionage - feeds.feedburner.com
- CISA Adds Exploited SharePoint RCE Zero-Day CVE-2026-58644 to KEV - feeds.feedburner.com
- CISA Cybersecurity Advisories - CISA
- National Vulnerability Database - NIST
- Microsoft Security Response Center - Microsoft
- Google Online Security Blog - Google
- New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code - feeds.feedburner.com
- OpenSSL HollowByte Flaw Could Freeze Server Memory with 11-Byte TLS Requests - feeds.feedburner.com
- Seven Malicious Vite npm Packages Use Blockchain C2 to Deliver a RAT - feeds.feedburner.com
- New NadMesh Botnet Hunts Exposed AI Services for Cloud Keys and Kubernetes Tokens - feeds.feedburner.com
- GoldenEyeDog Subgroup Linked to DigiCert Breach and Code-Signing Certificate Theft - feeds.feedburner.com
마지막 업데이트: 2026-07-17T23:13:43.114Z
댓글
댓글 쓰기