Categories: News

CISA, 악용 중인 Cisco·Citrix·Fortinet 취약점에 연방 패치 데드라인 설정

Cisco·Citrix·Fortinet 취약점 악용에 CISA 연방 패치 데드라인 설정

  • 미국 CISA가 Cisco, Citrix, Fortinet 3개 취약점을 KEV 목록에 추가하고 FCEB 기관에 2026년 9월 12일까지 패치 적용을 요구해 연방 민간 행정부 네트워크 보호를 서두르고 있다.
  • Cisco는 CVE-2026-20079에 대한 권고를 갱신하며 2026년 8월부터 해당 결함의 적극적 악용을 인지했다고 밝혔고, 이는 최근 Sygnia가 보고한 Fire Ant의 Cisco IOS XR 라우터 침해와 맞물려 라우터를 정보 수집 플랫폼으로 전환시키는 공격 경향을 보여준다.
  • Citrix 관련 CVE-2026-19490는 Previdian의 허니팟에서 2026년 9월 3일 이후 56회 공격 시도가 포착됐고 9월 8일 하루에만 36회가 집중돼, 노출된 엣지 시스템을 상시 스캔하는 공격자가 이미 대규모 자동화 도구를 운용하고 있음을 시사한다.
  • Fortinet CVE-2025-25249 악용 캠페인에서는 SOCRadar가 Node.js 기반 RAT ‘PivotC2’ 유포를 확인했고, 취약한 FortiGate 인스턴스에 셸 스크립트로 리버스 셸을 열어 자바스크립트 2단계 페이로드를 내려받게 해 미국을 중심으로 최소 3,000개 IP를 노리고 178대 장비를 감염시켰다고 분석한다.
  • PivotC2는 TLS 기반 C2 연결, 인터랙티브 셸, 파일 전송, SOCKS5·HTTP 프록시 터널링, CIDR 범위 스캔, FortiGate 설정·자격증명 탈취와 자동 실행 모드를 제공해 금융 동기를 가진 러시아어권 공격자가 경계 장비를 장기 거점으로 삼아 네트워크 내 심층 침투와 수익화를 병행하는 도구로 활용하고 있다.
  • 이번 조치는 CISA가 연방 네트워크 경계 장비를 우선 방어 대상으로 본다는 신호로, 한국에서도 Cisco·Citrix·Fortinet 등 엣지 장비를 국가 기반시설로 간주해 KEV 유사 목록과 기한 있는 패치 의무, 인터넷 직접 노출 제한과 계정·구성 주기적 교체를 법제화할 필요가 있다.

엣지 장비는 더 이상 단순 통신 설비가 아니라 공격자의 감시·지휘 거점이 되고 있다. 한국 공공·기간망에서 Cisco·Fortinet 등 장비 재고와 노출 현황을 즉시 파악하고, 취약점 패치 데드라인과 비인가 원격 연결 차단을 규범화하는 작업을 서둘러야 한다.

주요 용어: CISA(미국 사이버·인프라 보안청), KEV 목록(이미 악용된 취약점 관리 목록), FCEB 기관(미 연방 민간 행정부 기관), 라우터(네트워크 경로를 제어하는 통신 장비), RAT(원격에서 시스템을 조종하는 악성 프로그램)

출처: The Hacker News

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

11시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

11시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

11시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

11시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

11시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

11시간 ago