Categories: News

Flax Typhoon 악용에 CISA, 연방기관 10월 11일 시한 설정

Flax Typhoon 악용에 CISA가 연방기관에 10월 11일 조치 시한 부과

  • CISA는 중국 연계 행위자 Flax Typhoon이 악용한 5개 취약점을 KEV 목록에 추가해 연방기관의 즉각 조치를 요구했다.
  • 취약점은 ProFTPD·ONLYOFFICE Docs·Strapi·Apache Struts·ISC BIND에 존재하며 파일 조작·원격 코드 실행 등을 허용한다.
  • 중국 기반 보안기업 Integrity Technology Group과 연계된 공격은 스캐닝·XSS·비밀번호 살포로 침투한 뒤 VPN에 잔존했다.
  • 공격 대상은 8개 취약점이었고 5개는 새로 KEV에 등재됐으며 연방기관 기한은 2026년 10월 11일이다.
  • 공격자는 Microsoft Exchange에서 비밀번호를 대입하고 스크립트로 이메일·자격증명을 빼내 중요망 침투와 정보탈취를 이어갔다.
  • 한국도 오래된 외산 소프트웨어를 자산 목록과 함께 긴급 점검하고, 패치 불가 시스템은 사용중단·망분리로 전환해야 한다.

미국식 KEV 기반 기한관리와 침해징후 탐지를 연계하고, 국내 보안기업이 취약점 우선순위화·대체제품을 제공하도록 지원해야 한다.

주요 용어: KEV(실제 악용이 확인된 취약점 목록), 비밀번호 살포(다수 계정에 소수 비밀번호를 대입하는 공격)

출처: The Hacker News

ajken

Recent Posts

구글 ‘픽셀 10’, Pwn2Own서 3개 팀 원격 해킹 성공

완전 패치된 구글 ‘픽셀 10’, Pwn2Own서 원격 해킹 3건 성공10월 8일 아일랜드 코크에서 열린 Pwn2Own에서…

6시간 ago

공격자, AhsayCBS 결함 악용해 Edge 위장 XMRig 배포

공격자는 AhsayCBS 결함을 악용해 Microsoft Edge로 위장한 XMRig 채굴기를 배포CVE-2026-105133 인증 우회와 CVE-2026-105134 명령 주입을…

6시간 ago

NVIDIA 취약점, 인증 없는 공격으로 GPU 모니터링 중단 가능

인터넷에 노출된 NVIDIA GPU 서버에서 인증 없는 공격으로 모니터링 중단 가능NVIDIA DCGM Exporter의 CVE-2026-47483은 인증…

6시간 ago

Anthropic, AI 취약점 보고와 11개사 OT 보안 협력 추진

AI 취약점 보고 자동화와 OT 방어 협력으로 보안 대응 확대Anthropic은 오픈소스 프로젝트를 정기 검사해 Claude가…

6시간 ago

Anthropic, 오픈소스용 무료 AI 취약점 스캐너 출시

Anthropic의 무료 AI 취약점 탐지로 오픈소스 보안 점검 확대Anthropic은 Project Glasswing 경험을 바탕으로 Claude Mythos를…

6시간 ago

Recorded Future, AI 인프라 지표 목록 도입으로 거버넌스 강화

AI 인프라 식별 목록으로 기업의 AI 거버넌스 강화Recorded Future가 보안팀의 AI 네트워크 트래픽 식별·감시·통제를 돕는…

6시간 ago