Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

CISA, 제로데이 공격에 악용된 치명적인 Windows 취약점 패치 연방 기관에 긴급 지시

CISA, 제로데이 공격에 악용된 치명적인 Windows 취약점 패치 연방 기관에 긴급 지시

미국 사이버보안·인프라보안국(CISA)이 제로데이 공격에 실제로 악용된 Windows 취약점에 대해 연방 기관들을 상대로 신속한 패치 적용을 지시했습니다.

사이버보안 업체 아카마이(Akamai)가 보고한 이 보안 결함은 CVE-2026-32202로 추적되며, 마이크로소프트가 지난 2월 원격 코드 실행(RCE) 취약점(CVE-2026-21510)을 불완전하게 수정한 뒤 남겨진 '제로클릭(zero-click) NTLM 해시 유출' 결함으로 알려졌습니다.

우크라이나 컴퓨터비상대응팀(CERT-UA)의 분석에 따르면, 러시아 APT28(UAC-0001·Fancy Bear로도 알려짐) 사이버 스파이 그룹은 2025년 12월 우크라이나와 EU 국가를 겨냥한 공격에서 CVE-2026-21510을 악용했으며, LNK 파일 취약점(CVE-2026-21513)과 연계한 익스플로잇 체인의 일부로 활용했습니다.

마이크로소프트는 “피해자가 실행하도록 유도되는 악성 파일을 전송하는” 낮은 복잡도의 공격 방식으로 CVE-2026-32202를 악용하는 데 성공한 원격 공격자가, 패치되지 않은 시스템에서 “일부 민감한 정보를 열람할 수 있다”고 설명했습니다.

아카마이는 목요일 공개한 보고서를 통해 이 결함이 '패스 더 해시(pass-the-hash)' 공격으로 확장될 수 있음을 밝혔습니다. 공격자는 NTLM 해시(해시 처리된 비밀번호)를 탈취한 뒤 이를 인증에 사용해 해당 사용자인 것처럼 위장할 수 있으며, 이를 통해 네트워크 내부로 측면 이동을 시도하거나 민감한 데이터를 유출할 수 있습니다.

한편 블리핑컴퓨터(BleepingComputer)가 지난주, 2026년 4월 패치 화요일(Patch Tuesday) 보안 권고문에서 이 취약점이 '악용되지 않은 것'으로 표기돼 있으면서도 악용 가능성 평가는 '악용 탐지됨(Exploitation Detected)'으로 명시된 이유를 질의한 직후, 마이크로소프트는 일요일 해당 취약점이 실제 공격에 악용되고 있는 것으로 공식 표기를 변경했습니다.

CVE-2026-32202 관련 공격의 세부 사항, 특히 APT28이 이 제로클릭 취약점도 함께 악용했는지에 대한 문의에는 마이크로소프트가 “현재까지 관찰된 바로는 이 CVE를 APT28 활동과 연결하는 증거는 확인되지 않았다”고 답변한 것으로 전해졌습니다.

연방 기관, 5월 12일까지 패치 적용해야

CISA는 화요일 CVE-2026-32202를 '알려진 악용 취약점(Known Exploited Vulnerabilities, KEV)' 목록에 추가하고, 구속력 운영 지침(Binding Operational Directive, BOD) 22-01에 근거해 연방 문민행정기관(Federal Civilian Executive Branch, FCEB) 소속 기관들에게 2주 이내, 즉 5월 12일까지 Windows 단말기와 서버에 패치를 적용하라고 명령했습니다.

“이러한 유형의 취약점은 악의적인 사이버 행위자들이 자주 활용하는 공격 통로이며, 연방 기업 환경에 중대한 위험을 초래합니다.”라고 CISA는 경고했습니다.

또 “벤더의 지침에 따라 완화 조치를 적용하고, 클라우드 서비스에는 해당하는 BOD 22-01 지침을 준수하거나, 완화 조치를 적용할 수 없다면 해당 제품의 사용을 중단하라”고 강조했습니다.

BOD 22-01은 미국 연방 기관에만 적용되지만, CISA는 모든 보안 담당 팀에 대해 CVE-2026-32202 패치 배포를 최우선 순위로 삼고 조직 네트워크를 가능한 한 빨리 보호할 것을 당부했습니다.

아울러 위협 행위자들이 SYSTEM 권한 또는 상승된 관리자 권한 획득을 노리고 최근 공개된 세 가지 Windows 보안 취약점(BlueHammer, RedSun, UnDefend)을 실제 공격에 활용 중인 것으로 확인됐으며, 이 가운데 RedSun과 UnDefend 두 취약점은 아직 패치가 제공되지 않은 상태입니다.

업데이트(4월 30일 06:04 EDT): 마이크로소프트 입장문을 반영했습니다.