정부·금융기관 겨냥한 장기 NetScaler 제로데이 공격
정부·금융기관을 겨냥한 장기 NetScaler 공격으로 경계장비 관리 위험 부각
- 공격자는 Citrix NetScaler ADC와 Gateway의 CVE-2026-88771·CVE-2026-88772를 악용해 북미·유럽 정부와 금융기관에 침투했다. Mandiant와 GTIG는 공격이 9월 초부터 이어졌다고 밝혔다.
- CVE-2026-88772 악용은 인증을 우회하고 NetScaler의 패킷 처리 엔진을 비정상 종료해 루트 권한을 얻는 방식이다. 공격자는 웹셸과 터널링 도구로 내부 정찰과 자격증명 탈취를 수행했다.
- Citrix는 9월 27일 두 제로데이의 실제 공격 악용을 확인하고 패치를 공개했다. 케빈 보몬트는 100곳이 넘는 피해 조직을 파악했으며, 공격은 첩보 목적일 가능성이 있다고 평가했다.
- Palo Alto Networks는 9월 27일 인터넷에 노출된 잠재 취약 NetScaler를 약 50,000개로 집계했고, Cortex Xpanse는 50,277개를 식별했다. 이는 감염 수가 아니라 공격 가능 노출 규모다.
- 인터넷 접점인 ADC·Gateway 한 대의 장악이 내부망 정찰과 인증정보 탈취로 이어지면서, 단순 패치보다 자산 식별·포렌식·인증정보 폐기가 중요해졌다. 국내 산업은 경계장비 상시 노출 탐지와 침해조사 역량을 투자 기준으로 삼아야 한다.
- 정부·금융 분야가 동시에 표적이 된 사실은 공통 인프라가 국가 기능과 민감정보를 함께 노린다는 뜻이다. 한국은 NetScaler 보유기관의 긴급 목록화, 임시 차단, 관리자 계정 재발급을 연계한 대응체계를 마련해야 한다.
정책 담당자는 공공·금융기관의 NetScaler 노출 현황을 즉시 통합하고, 패치 전 차단과 침해조사를 의무화하십시오. 국내 보안기업에는 탐지·복구 실증사업을 연계해야 합니다.
주요 용어: 제로데이(패치가 나오기 전 악용되는 취약점), NetScaler ADC·Gateway(외부 접속과 내부 서비스 연결을 중계하는 경계장비)
출처: SecurityWeek