Categories: News

Next.js 766대 호스트 침투로 자격증명 대량 탈취한 해커 집단 활동

해커들이 CVE-2025-55182 취약점을 이용해 Next.js 기반 766개 호스트를 침투하고 자격증명을 탈취하는 공격을 실행하였다.

  • 공격자들은 Next.js 프레임워크의 CVE-2025-55182 취약점을 악용하여 766개의 공개된 호스트에 침투하고 관리자 자격증명을 대량으로 탈취하며 웹 애플리케이션 공급망의 치명적 취약성을 노출시켰습니다.
  • 이 공격은 개발자들이 자주 사용하는 Next.js 생태계 전체를 위협하며 클라우드 호스팅 환경에서 인증 정보 유출로 이어져 기업의 클라우드 자산과 사용자 데이터 보호 체계를 근본적으로 흔들고 있습니다.
  • 해커들의 조직적 움직임은 단순 취약점 악용을 넘어 자격증명 기반 후속 공격을 위한 기반 마련으로 보이며 글로벌 웹 개발 표준의 보안 검증 절차를 강화해야 할 필요성을 강조합니다.
  • 한국 정부의 디지털 전환 프로젝트에서 Next.js 등 오픈소스 프레임워크 사용이 확대되는 가운데 이번 사건은 공공 웹 서비스의 취약점 스캐닝 의무화와 개발자 보안 교육 강화 정책을 재검토하게 만듭니다.
  • 공격 규모의 확대는 클라우드 네이티브 개발 환경의 보안 리스크를 증폭시키며 국제 협력을 통한 취약점 정보 공유 체계 구축이 시급한 과제로 부상시켰습니다.

이번 사건은 오픈소스 공급망 보안이 국가 디지털 인프라의 생명선임을 입증하며 단기적으로 Next.js 사용자 취약점 점검, 중장기적으로는 소프트웨어 보장 체계(SBOM) 도입 대응이 필요하다.

출처: The Hacker News

ajken

Recent Posts

RatHat, Gemini로 고가치 피해자 식별

RatHat, Gemini로 고가치 피해자 식별 자동화RatHat 운영자는 웹 콘솔로 안드로이드 금융 트로이목마를 제작·배포하고 감염 휴대전화를…

15시간 ago

Bitget, 3억8,750만달러 지갑 침해 후 비트코인 출금 재개

출금 재개가 드러낸 제3자 보안제품 의존성과 거래소 통제 공백Bitget은 9월 24일 핫·웜월렛에서 비인가 이체를 탐지했다.…

15시간 ago

타임즈카, 사이버공격으로 660만 이용자 계정 침해

타임즈카 660만 계정 정보 유출로 차량공유 데이터 보호 부담 확대타임즈카 운영사 타임즈모빌리티는 2026년 9월 25일…

15시간 ago

16세 연구자, Microsoft 분석 서비스 침투해 17조 행 접근

서명 검증 누락이 내부 분석망의 관리자 권한과 대규모 데이터 조회로 이어졌다16세 연구자 Faav는 Microsoft 내부…

15시간 ago

Google, ShinyHunters의 새 Oracle PeopleSoft 공격 경고

ShinyHunters의 PeopleSoft 공격 확산으로 패치와 탐지 체계의 동시 강화 필요Google은 ShinyHunters가 교육 분야에서 농업·정부·의료·교통 등으로…

15시간 ago

애플, 표적 공격에 악용됐을 가능성 있는 CoreGraphics 결함 수정

애플의 보안 업데이트가 표적 공격 가능성이 제기된 CoreGraphics 결함을 수정애플은 구형 iOS·iPadOS·macOS의 CoreGraphics에서 CVE-2026-86950을 수정했다.…

15시간 ago