Categories: News

Warlock, 스페인어·포르투갈어권 대형기관 공격

스페인어·포르투갈어권 핵심기관을 겨냥한 랜섬웨어 공격 확산

  • 중국계로 추정되는 Warlock은 Symantec의 Longlegs·Microsoft의 Storm-2603으로, 2025년 여름 국가급 기법과 금전형 공격을 결합해 등장했다.
  • Warlock은 Microsoft SharePoint 취약점으로 침투한 뒤 DLL 사이드로딩·취약 드라이버·VS Code 원격 터널링을 활용해 보안 탐지를 우회한다.
  • 공격자는 랜섬웨어를 Active Directory의 SYSVOL 공유에 배치해 정상 복제로 도메인 컨트롤러에 확산시키며, 원격 실행 도구보다 흔적을 줄인다.
  • 최근 2개월간 피해자는 물 공급기관·통신사·지역정부·대학 등 4곳이며, 공격 대상은 스페인어·포르투갈어권의 대형 핵심기관으로 좁혀졌다.
  • ToolShell은 CVE-2025-49704·CVE-2025-49706을 결합해 SharePoint 무단 접근과 원격 코드 실행을 가능하게 했고, CISA는 2025년 7월 20일 CVE-2025-53770을 KEV에 등록했다.
  • 표적 축소와 언어권 이동은 협상 역량 또는 경쟁이 덜한 시장을 겨냥한 선택일 수 있어, 한국은 SharePoint 패치·SYSVOL 이상복제 탐지와 핵심시설 공동대응을 강화해야 한다.

정책 담당자는 온프레미스 SharePoint를 우선 점검하고, CVE 대응을 자산 목록·도메인 복제 감시·핵심시설 합동훈련과 연계해야 한다.

주요 용어: ToolShell(SharePoint 취약점 악용 공격망), BYOVD(취약한 서명 드라이버로 보안기능을 중지하는 기법)

출처: Dark Reading

ajken

Recent Posts

MetaMask, 인프라 보안사고 공개

인프라 사고가 스테이킹 검증자 철수로 이어져 고객 자산 보호 조치 가동암호화폐 지갑 사업자 MetaMask는 2026년…

3시간 ago

패치 공개 전 Zimbra 취약점 악용

패치 공개 전 Zimbra 취약점 악용으로 메일 서버 침해 확산CVE-2026-73570은 Zimbra SNMP 경로의 비인증 명령…

3시간 ago

Microsoft, AI 초기 경쟁에서 공격자가 앞선다고 밝혀

공격자가 AI 초기 경쟁에서 방어자보다 앞서며 공격 시간 단축Microsoft는 2026년 10월 1일 공격자가 방어자보다 AI…

3시간 ago

구글, 신뢰받는 사이버 방어자에 ‘Gemini 4 Argon’ 제공

구글의 최전선 AI가 취약점 탐지와 무가드레일 방어 체계로 이동하다구글은 2026년 9월 30일 최신 모델 ‘Gemini…

3시간 ago

Sekoia, SOC 조사 자동화하는 AI 에이전트 출시

Sekoia, SOC 조사 자동화하는 AI 에이전트 출시Sekoia가 자율형 SOC 플랫폼의 AI 계층인 ‘Elevate’를 상용화해 보안…

3시간 ago

오픈AI, 문샷AI 관계자 연계 추론 추출 캠페인 차단

오픈AI, 문샷AI 관계자 연계 추론 추출 캠페인 차단오픈AI는 2026년 7월 1일 시작된 공격에서 문샷AI 관계자들이…

3시간 ago