Thales SConnect, SWIFT·정부·금융 인증에 RCE 취약점
SConnect 취약점이 SWIFT·정부·금융 시스템 인증을 RCE에 노출
- Thales의 SConnect는 100만 명 이상이 쓰는 브라우저 확장으로, SWIFT·카타르 Tawtheeq·스웨덴 국세청 인증에 사용됐다.
- 공격자가 악성 웹페이지나 iframe으로 인증 흐름에 개입하면, 잘못된 RSA 서명 검증과 메모리 처리 오류로 보안 확인을 우회한다.
- Bay Area Labs는 위조 서명과 AI 기반 힙 스프레이로 악성 DLL을 로드해 사용자 기기에서 6~10초 내 RCE를 수행했다.
- CVE-2026-18397은 2026년 10월 1일 공개됐고 CVSS 4.0에서 9.4점인 치명적 취약점이며, 영향 버전은 2.16.0 이하이다.
- Thales는 8월 Chrome·Apple 배포판을 수정하고 9월 Edge 앱을 제거했지만, SWIFT의 Web Connect가 2025년 9월 출시돼도 SConnect 잔존 사용이 남았다.
- 한국은 금융·공공 인증 중계 프로그램을 자산 목록에 포함하고, 제조사 패치·대체 전환 기한과 악성 iframe 차단을 조달 조건에 반영해야 한다.
인증 토큰 자체보다 토큰과 웹서비스를 잇는 중계 소프트웨어를 우선 점검하고, 취약 버전 차단과 대체 전환을 동시에 명령해야 한다.
주요 용어: RCE(공격자가 원격에서 임의 코드를 실행하는 공격), MFA 하드웨어 토큰(추가 인증에 쓰는 물리 보안장치), DLL(프로그램이 불러오는 실행 코드 파일)
출처: Dark Reading