Citrix가 NetScaler 어플라이언스에 대해 또 다른 긴급 수정을 발표했다. 이는 활발히 악용되던 두 개의 제로데이 취약점을 패치한 지 불과 일주일 만이다. BankInfoSecurity가 "공격 받는 중(under fire)"이라는 제목으로 보도한 최신 Citrix NetScaler 제로데이 패치는 약 7일 만에 세 번째 긴급 보안 업데이트에 해당한다. NetScaler를 기업 시스템의 관문으로 사용하는 사람이라면 이 속도에 주목할 필요가 있다.
우리에게 제공된 원본 보도는 짧기 때문에, 이 기사는 확인된 사실, 즉 시기와 제품, 그리고 패턴에만 집중한다. 아직 공개되지 않은 기술적 세부 사항에 대해서는 추측하지 않을 것이다.
Citrix NetScaler 제로데이 패치가 결함의 속도에 대해 말해주는 것
확인된 사실은 명확하다. Citrix는 공격자들이 이미 악용하고 있던 NetScaler의 두 제로데이 취약점을 패치했다. 일주일 후, 또 다른 긴급 패치를 발표했다. 제로데이란 쉽게 말해 공격자들이 수정이 존재하기 전에 발견하고 사용하는 결함으로, 방어자들에게는 사전 대비 시간이 전혀 없다.
약 일주일 동안 세 번의 긴급 수정은 이례적이며, 이는 공격자와 연구자들이 이 제품군에 세심한 관심을 기울이고 있음을 시사한다. 하나의 결함이 발견되고 수정되면, 정밀 조사가 강화되는 경향이 있고, 관련 취약점들이 빠르게 드러날 수 있다. 이는 보안 업무에서 나타나는 일반적인 패턴이며, 원본에서 세부 사항을 밝히지 않은 이번 사안의 특정 원인에 대한 진술은 아니다.
관리자 입장에서 실질적인 결과는 간단하다. 한때 몇 주 또는 몇 달에 걸쳐 이루어지던 패치 기간이 더 이상 위협에 맞지 않는다는 것이다. 활발히 악용되는 결함은 공격자들이 이미 활동하고 있다는 뜻이다.
VPN 게이트웨이가 침해되면 회사 이상의 것이 노출되는 이유
NetScaler는 일반적으로 VPN 및 원격 접속 게이트웨이로 배포된다. 그 역할 때문에 인터넷과 내부 자원 사이에 위치하게 되어, 네트워크에서 가장 민감한 장치 중 하나가 된다. 원격으로 로그인하는 사람은 누구나 보통 이곳을 통과한다.
이것이 게이트웨이의 취약점이 IT 부서를 넘어 중요해지는 이유이다. 장치 구성 방식에 따라, 다음과 같은 것을 처리할 수 있다:
- 직원 로그인 및 세션 토큰
- 내부 애플리케이션으로 향하는 트래픽
- 계약직 및 파트너의 접속 경로
- 동일한 인프라 뒤에 있는 고객용 포털
공격자가 게이트웨이의 통제권을 획득하면, 위험은 이를 소유한 조직뿐만 아니라 이를 사용하는 사람들에게까지 확장될 수 있다. 장치에 입력된 자격 증명과 활성 세션은 게이트웨이 침해 후 재검토할 가치가 있는 종류의 데이터이다. 우리는 이용 가능한 보도만으로는 이번 공격에서 특정 데이터가 유출되었는지 말할 수 없으므로, 이는 노출 주장이 아닌 검토 사유이다.
이전 NetScaler 충돌 사례가 패치 신뢰성에 대해 시사하는 것
보안 업데이트는 조직이 확신을 가지고 적용할 수 있을 때만 유용하다. 완전히 패치된 게이트웨이에서 발생한 NetScaler 제로데이 충돌에 대한 우리의 이전 보도에서는, NetScaler를 VPN 및 원격 접속 게이트웨이로 운영하는 관리자들이 장치가 자발적으로, 그것도 대량으로 재부팅된다고 보고한 사례를 다루었다.
이 맥락이 여기서 중요하다. 게이트웨이가 높은 가치의 표적이면서 동시에 관리자들이 예측 불가능하게 작동할 수 있다고 우려하는 장치일 때, 운영 팀에 대한 압박은 두 배가 된다. 그들은 공격자보다 앞서기 위해 신속하게 패치해야 하면서 동시에 원격 근무자들의 가동 시간도 보호해야 한다. 일련의 신속한 긴급 업데이트는 각각이 테스트와 유지보수 시간, 롤백 계획을 요구하기 때문에 이러한 균형 잡기를 더 어렵게 만든다.
증거 없이 이전의 안정성 보고와 이번 최신 수정 사이에 확고한 연관성을 도출하는 것은 잘못일 것이다. 그럼에도 불구하고, 종합적인 그림은 게이트웨이 안정성과 게이트웨이 보안이 함께 다루어져야 하는 이유를 보여준다.
이것이 당신에게 의미하는 것
NetScaler를 관리한다면, 메시지는 긴급하다. 최신 Citrix 패치를 가능한 한 빨리 적용하고, 이전 업데이트가 당신을 보호했다고 가정하지 말라. 일련의 수정을 세 개의 별개 사안이 아닌 하나의 지속적인 사안으로 취급하라.
조직이 NetScaler를 사용하는 직원이나 고객이라면, 직접적인 통제력은 적지만 무력하지는 않다. 원본에서 당신의 데이터가 유출되었다는 확인된 증거가 없으므로 공황에 빠질 필요는 없다. 그러나 특히 고용주나 이용하는 서비스가 게이트웨이 보안 사고를 발표하는 경우, 합리적인 예방 조치를 취할 수 있다.
관리자와 일반 사용자가 지금 해야 할 일
관리자용:
- 인터넷에 노출된 게이트웨이부터 시작하여 모든 NetScaler 어플라이언스에 Citrix의 긴급 패치를 적용하라.
- 이러한 결함의 악용이 수정되기 전에 발생했으므로, 패치 이전 기간의 비정상적인 활동에 대해 로그를 검토하라.
- 패치 후 활성 세션을 종료하고 세션 토큰 무효화를 고려하라.
- 게이트웨이를 통과한 자격 증명을 교체하고, 권한 및 서비스 계정을 우선시하라.
- 다중 인증이 시행되고 있는지 확인하여, 비밀번호만 탈취되어서는 충분하지 않도록 하라.
- 앞서 제기된 안정성 우려를 고려하여, 가능한 경우 스테이징 환경에서 업데이트를 테스트하고 롤백 계획을 마련하라.
일반 사용자용:
- 고용주나 제공업체가 요청하면 비밀번호를 변경하고, 신속하게 하라.
- 업무 시스템에는 고유한 비밀번호를 사용하고, 다른 곳에서 재사용한 것을 절대 사용하지 말라.
- 제공되는 모든 곳에서 다중 인증을 활성화하라.
- 보안 사고를 언급하는 피싱 메시지를 주의하라. 공격자들은 종종 사고 이후의 혼란을 악용하기 때문이다.
핵심 요점
최신 Citrix NetScaler 제로데이 패치는 원격 접속 게이트웨이가 현대 업무의 중심에 있으며 공격자들이 이를 알고 있다는 것을 상기시켜 준다. 관리자는 지금 패치하고, 업데이트에서 멈추지 말고 세션 및 자격 증명 노출을 검토함으로써 더 나아가야 한다. 이미 패치된 게이트웨이에서 무슨 일이 있었는지를 포함한 이 이야기의 운영적 측면에 대해서는 완전히 패치된 장치에 영향을 미치는 NetScaler 충돌에 대한 우리의 보도를 읽어보라. 침착함을 유지하고, 신속하게 패치하며, 자격 증명을 강화하는 것이 오늘날 이용 가능한 가장 효과적인 대응이다.

한 사례를 보도했는데, 이는 공격자들이 Apple 플랫폼을 적극적으로 겨냥하고 있다는 또 다른 신호입니다.
## VPN이 이런 종류의 공격을 막지 못하는 이유
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 Wi-Fi에서의 프라이버시와 네트워크 제공업체가 볼 수 있는 것을 제한하는 데 유용합니다. 하지만 악성 파일이 기기에 도달한 후에 일어나는 일을 바꾸지는 않습니다.
제로클릭 시나리오에서 공격 페이로드는 이미 휴대폰에서 실행 중인 앱이나 서비스를 통해 전달됩니다. VPN 터널은 단순히 데이터를 기기로 운반하고, 취약한 구성 요소는 평소처럼 이를 파싱합니다. VPN은 콘텐츠 스캐너가 아니며 운영 체제의 결함을 수리하지 않습니다.
이것이 VPN을 무의미하게 만드는 것은 아닙니다. VPN은 네트워크 도청과 IP 기반 추적과 같은 다른 위험 집합을 다룹니다. 그러나 운영 체제 취약점에 대한 방어는 아닙니다. 이런 버그에 대한 유일한 실질적 해결책은 벤더의 패치이며, 가능한 경우 기기의 노출을 줄이는 것입니다.
## 이것이 당신에게 의미하는 것
대부분의 사람들에게 스파이웨어 운영자에 의해 개인적으로 표적이 될 가능성은 낮습니다. 이 결함에 대한 보도는 대규모 캠페인이 아닌 표적화된 공격을 설명합니다. 그러나 패치는 무료이며, 노출 창은 수정이 출시된 시점과 당신이 설치한 시점 사이의 시간입니다. 공격자들은 무엇이 수정되었는지 이해하기 위해 패치를 연구할 수 있으므로, 업데이트를 지연하면 불필요한 여지를 제공합니다.
이렇게 줄어드는 창은 더 넓은 주제입니다. [CISA의 3일 패치 명령](/ko/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)에 대한 우리의 보도는 조직이 이제 중요한 결함에 대응할 시간이 얼마나 적은지를 보여줍니다. 개인도 같은 압박에 직면하며, 단지 자원이 더 적을 뿐입니다.
당신이 기자, 활동가, 변호사, 임원, 또는 자금력이 탄탄한 적대자를 끌어들일 만한 다른 누구라면, 평균 사용자보다 이것을 더 심각하게 다루십시오.
## iPhone 및 iPad 사용자가 지금 해야 할 일
- **즉시 업데이트하세요.** 설정, 일반, 소프트웨어 업데이트를 차례로 열고 최신 iOS 또는 iPadOS 릴리스를 설치하세요. 자동 업데이트를 켜서 향후 수정이 지연 없이 도착하도록 하세요.
- **고위험군이라면 Lockdown Mode를 활성화하세요.** Apple은 표적화된 디지털 위협에 직면할 수 있는 사람들을 위해 이 선택적 모드를 만들었습니다. 이는 특정 기능과 공격 표면을 제한하며, 기능상의 절충이 따릅니다.
- **기기를 주기적으로 재시작하세요.** 이것은 치료법은 아니지만 일부 비지속적 침해를 방해할 수 있습니다.
- **소유한 모든 Apple 기기를 업데이트하세요.** CoreGraphics는 iOS와 macOS 모두에서 사용되므로 Mac과 iPad도 확인하세요.
- **VPN을 잘하는 용도로 계속 사용하되,** 운영 체제 결함을 방어할 것으로 기대하지 마세요.
## 결론
iOS 제로클릭 CoreGraphics 취약점은 어떤 VPN, 광고 차단기, 신중한 브라우징 습관으로도 막을 수 없는 위협의 명확한 예입니다. 패치가 효과가 있는 방어입니다. 지금 최신 iOS 또는 iPadOS 업데이트를 설치하고, 당신의 프로필이 더 높은 위험에 놓는다면 Lockdown Mode를 켜고, 활성 제로데이 악용과 줄어드는 패치 창에 관한 우리의 관련 보도를 읽어 속도가 왜 중요한지 이해하세요.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


