오늘의 보안 뉴스 - 2026-09-07
오늘의 브리핑
- 인터넷에 노출된 마이크로틱 라우터가 무인증 공격에 노출되었습니다.
- 정보 탈취 악성코드와 연계된 은밀한 채굴 및 방어 무력화 모듈이 발견되었습니다.
- 네트워크 장비 노출 관리와 엔드포인트 내 잔존 악성코드 점검이 요구됩니다.
The Hacker News
공격자들, 인증 없이 인터넷에 노출된 SSH 통해 마이크로틱 라우터 장악
인터넷에 SSH 포트가 노출된 마이크로틱 라우터를 인증 없이 장악하는 공격이 발견되었습니다.
폴란드 침해사고대응팀(CERT Polska)은 9월 5일 발표한 경고를 통해 공격자들이 인터넷에 노출된 마이크로틱 라우터의 원격 접속 서비스를 악용하고 있다고 밝혔습니다. 이번 공격은 외부에서 접근 가능한 SSH(보안 셸 원격 접속 프로토콜) 서비스를 표적으로 삼아 별도의 인증 절차 없이 라우터에 대한 완전한 관리자 권한을 획득하는 방식으로 진행됩니다. 보고서에 따르면 이러한 성공적인 침해 시도는 최소 9월 2일부터 포착되기 시작했습니다. 매체 검토 결과 구체적인 피해 규모나 피해자 수는 아직 확인되지 않았으나, 라우터가 장악될 경우 전체 내부망 트래픽 도청이나 추가 침투 거점으로 악용될 수 있어 위험합니다. 네트워크 장비의 원격 관리 포트가 공용 인터넷에 무방비로 열려 있을 때 발생하는 보안 위협의 심각성을 보여주는 사례입니다. 기사는 관리자 권한을 노리는 외부 접근을 엄격히 통제해야 함을 시사했습니다.
REVSTEALER 연계 모듈 4종, 윈도우 업데이트 및 디펜더 비활성화 후 암호화폐 채굴기 실행
신종 정보 탈취 프로그램 REVSTEALER와 연결된 4종의 모듈이 시스템 방어를 무력화하고 채굴기를 구동합니다.
엘라스틱 시큐리티 랩스(Elastic Security Labs)는 신종 윈도우 정보 탈취 프로그램(인포스틸러)인 REVSTEALER와 관련된 미확인 프로그램 4종을 분석해 보고서를 공개했습니다. 이 모듈들은 본체 격인 스틸러 악성코드가 스스로를 삭제하고 감염 시스템을 떠난 뒤에도 기기에 계속 잔존하도록 설계되었습니다. 연구팀은 이 4가지 프로그램을 각각 ProManager, WinUpdate, SoftManager 등으로 명명했습니다. 확인된 모듈 중 하나는 탐지와 시스템 복구를 방해하기 위해 윈도우 업데이트(Windows Update)와 마이크로소프트 디펜더(Microsoft Defender) 백신 기능을 강제로 끕니다. 이후 감염 장치의 시스템 자원을 몰래 소모하며 공격자의 수익을 창출하는 암호화폐 채굴기(크립토마이너)를 백그라운드에서 실행합니다. 이번 사례는 초기 침투용 악성코드가 제거된 후에도 다중 모듈이 남아 장기적으로 보안을 무력화할 수 있음을 경고합니다.
오늘의 용어
- SSH(Secure Shell) - 원격 컴퓨터나 네트워크 장비에 안전하게 접속해 명령어를 실행하고 관리할 수 있도록 지원하는 암호화 통신 프로토콜
- 인포스틸러(Information Stealer) - 웹 브라우저에 저장된 계정 자격 증명, 쿠키, 암호화폐 지갑 정보 등을 몰래 수집해 공격자에게 전송하는 데 특화된 악성코드