미국 사이버보안 및 인프라 보안국(CISA)이 현재 활발히 악용 중인 취약점 세 가지를 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. Langflow, Apache Tomcat 및 N-central에 영향을 미치는 결함입니다. KEV 카탈로그는 공격자가 이미 실제 환경에서 사용 중인 보안 허점을 신속하게 표시하기 위해 존재하며, 이번 추가 목록도 예외는 아닙니다. 여기에 더해 Palo Alto Networks의 Unit 42 연구진은 이러한 악용 캠페인 중 하나를 중국 AI 모델 DeepSeek 기반으로 알려진 해킹 에이전트와 연결 지었습니다. DeepSeek은 합법적 사용 사례와 악의적 사용 사례 모두에서 빠르게 도입되면서 주목을 받은 모델입니다.

일반 인터넷 사용자에게 KEV 추가 소식은 지나치게 전문적인 이야기로 느껴질 수 있습니다. 하지만 그렇지 않습니다. 이번 항목들은 웹사이트, 원격 관리 도구, 그리고 기업과 서비스 제공자가 여러분의 데이터를 안전하게 지키기 위해 의존하는 AI 플랫폼 뒤에서 작동하는 소프트웨어에 직접적인 영향을 미칩니다. 패치가 적용되기 전에 공격자가 이러한 시스템을 악용할 경우, 그 피해는 종종 해당 시스템이 보호해야 했던 정보를 가진 사람들에게까지 전가됩니다.

CISA KEV 카탈로그의 신규 항목 세 가지

CISA가 표시한 이번 세 가지 결함은 각각 소프트웨어 생태계의 서로 다른 영역에 자리하고 있으며, 이것이 이번 업데이트를 주목할 만하게 만드는 이유 중 하나입니다. Langflow는 AI 에이전트 워크플로우를 구축하는 데 사용되는 오픈소스 플랫폼으로, 기업들이 내부적으로 AI 도구를 도입하기 위해 경쟁하면서 폭발적인 인기를 얻은 소프트웨어 카테고리입니다. Apache Tomcat은 기업과 정부 기관 전반에서 무수히 많은 Java 기반 애플리케이션을 뒷받침하는 널리 사용되는 웹 서버 및 서블릿 컨테이너입니다. N-central은 IT 서비스 제공업체가 고객 네트워크를 원격으로 관리하는 데 사용하는 원격 모니터링 및 관리(RMM) 플랫폼으로, 인스턴스 하나가 손상되면 다수의 하위 조직이 동시에 노출될 수 있습니다.

연방 지침에 따라 CISA의 구속력 있는 운영 지침(Binding Operational Directive) 적용 대상 기관은 일정 기간 안에 KEV 목록 취약점을 패치해야 하며, 이는 정부가 실제 활발한 악용을 얼마나 심각하게 다루는지를 반영합니다. 민간 조직은 동일한 명령에 얽매이지 않지만, 보안 팀들은 일반적으로 KEV 등재를 정기 업데이트 주기를 기다리지 말고 즉시 패치를 최우선시하라는 강력한 신호로 받아들입니다.

이번처럼 실제 공격자들이 이미 사용 중인 결함을 CISA가 신속하게 표시한 것은 처음이 아닙니다. 올해 초 있었던 Linux 루트 접근 결함 공개 기사에서도 취약점이 발견되고 무기화된 후 신속하게 KEV에 추가되는 유사한 패턴이 나타났으며, 이는 소프트웨어 공급망 전반에서 공개와 악용 사이의 간격이 얼마나 좁아졌는지 보여줍니다.

DeepSeek 기반 해킹 에이전트의 등장

이번 공개가 특별한 점은 Unit 42가 악용 캠페인 중 하나가 DeepSeek를 기반으로 구축된 AI 해킹 에이전트에 의해 구동되는 것으로 보인다는 사실을 발견했다는 점입니다. AI 기반 공격 도구는 개념적으로 새로운 것은 아니지만, 특정 KEV 등재 악용 캠페인과 이름이 알려진 AI 모델을 연결한 문서화된 사례는 의미 있는 데이터 포인트입니다. 이는 공격자가 Langflow 인스턴스 같은 취약한 시스템을 찾아내고 무기화하여 익스플로잇을 배포하는 데 사용하는 자동화가 빠르게 성숙하고 있음을 시사합니다.

실질적인 함의는 속도입니다. AI 기반 도구는 공격자가 수동 정찰보다 훨씬 빠르게 Langflow나 Tomcat 같은 소프트웨어의 취약한 인터넷 노출 인스턴스를 식별하도록 도와주어, 방어자가 패치하기까지 남은 이미 좁은 시간을 더욱 좁힙니다.

활발히 악용되는 결함이 프라이버시에 중요한 이유

인프라 취약점과 개인정보 보호 사이의 직접적인 연결은 간과하기 쉽지만, 이는 실제로 존재합니다. Tomcat 서버와 N-central 같은 RMM 플랫폼은 종종 로그인 자격 증명부터 금융 기록까지 고객 데이터를 저장하거나 전송하는 시스템의 중심에 자리잡고 있습니다. 한편 Langflow 인스턴스는 고객 서비스 문의부터 내부 비즈니스 데이터까지 민감한 사용자 입력을 처리하는 AI 애플리케이션을 구축하는 데 점점 더 많이 사용됩니다. 이러한 시스템 중 어느 것에 대한 원격 코드 실행이나 무단 액세스 악용이 성공하면, 공격자는 측면 이동하여 데이터를 유출하거나 랜섬웨어를 배포할 발판을 얻을 수 있으며, 기술적 취약점이 원래 대상 조직보다 훨씬 많은 사람들에게 영향을 미치는 프라이버시 사고로 전환됩니다.

이것이 여러분에게 의미하는 바

대부분의 독자가 직접 Tomcat 서버나 N-central 배포를 패치하지는 않겠지만, 이러한 취약점의 파급 효과는 여전히 여러분에게 도달할 수 있습니다. 영향을 받는 플랫폼으로 구축된 서비스, 예를 들어 회사 고객 포털, AI 기반 지원 도구, 조직 네트워크를 관리하는 IT 제공업체 등을 이용하고 있다면, 상류에서의 침해가 하류의 여러분의 데이터를 노출시킬 수 있습니다. 이러한 뉴스가 나온 후 몇 주 동안은 이용하는 서비스의 침해 공지를 주목하고, 예상치 못한 비밀번호 재설정 요청이나 계정 활동 경고를 받으면 각별히 주의를 기울일 가치가 있습니다.

실천 가능한 조치

IT 인프라를 관리하는 담당자라면, Langflow, Tomcat 또는 N-central 인스턴스를 즉시 패치하는 것을 최우선시하고, CISA의 KEV 카탈로그에서 해당 항목과 수정 기한을 직접 확인하세요. 일반 사용자라면, 신뢰하는 회사의 침해 공개를 주시하고, 다중 요소 인증을 가능한 모든 곳에서 활성화하며, 이번 소식을 좋아하는 서비스 뒤에서 조용히 작동하는 소프트웨어가 개인 데이터로 이어지는 직통 경로를 가졌음을 상기하는 계기로 삼으세요. 이와 같은 KEV 업데이트 정보를 꾸준히 접하는 것은, 다음에 활발히 악용되는 결함이 헤드라인을 장식할 때 빛을 발하는 작은 습관입니다.