The Register의 보도에 따르면 Citrix 제로데이 맞춤형 악성코드 공격이 정부 기관, 은행, 전문 서비스 기업을 겨냥하고 있습니다. 두 가지 큰 의문이 아직 풀리지 않았습니다: 누가 이 취약점을 악용하고 있는지, 그리고 왜 Citrix가 공개까지 그렇게 오래 걸렸는지입니다. 원격 접속에 의존해 업무를 처리하는 사람이라면 누구나, 이 사안은 단일 게이트웨이 어플라이언스에 얼마나 많은 신뢰가 걸려 있는지를 상기시켜 주는 유용한 사례입니다.
Citrix 제로데이 맞춤형 악성코드 공격에 대해 알려진 것
이 공격은 Citrix NetScaler ADC 및 NetScaler Gateway 제품을 중심으로 합니다. 해당 사안을 둘러싸고 수집된 공개 보도를 바탕으로 하면, Mandiant Consulting과 Google Threat Intelligence Group은 2026년 9월 말 실제 환경에서의 활발한 악용을 확인했습니다. 이후 CISA는 두 제품 라인에 영향을 미치는 8개의 신규 취약점에 대한 Citrix의 공개를 확대 전파했습니다.
Aviatrix의 연구원들은 CVE-2026-88771과 CVE-2026-88772 두 결함을 WHIPSHOT과 SLAPSHOT이라 부르는 악성코드 배포와 연결 짓습니다. GreyNoise는 2026년 9월 24일 한 악성 행위자가 단일 IP 주소를 사용해 NetScaler Gateway를 대상으로 제로데이 악용을 시도했다고 보고했습니다. Dark Reading은 이 버그들을 치명적이라고 설명하며 기본 구성에 영향을 미친다고 밝혔는데, 이는 조직이 위험한 설정 변경을 하지 않았더라도 노출될 수 있음을 의미합니다.
The Register의 헤드라인은 맞춤형 악성코드의 사용을 지적하는데, 이는 잠시 짚고 넘어갈 만합니다. 목적에 맞게 제작된 도구는 빠른 치고 빠지기가 아니라 지속성과 조용한 접근을 계획한 공격자를 시사합니다. 정부, 은행, 전문 서비스 업종을 겨냥한 점도 그러한 그림과 맞아떨어집니다. 이들 부문은 민감한 데이터를 보유하고 있으며 흔히 다수의 다른 조직과 연결되어 있기 때문입니다.
우리가 모르는 것 역시 그만큼 중요합니다. 우리가 검토한 자료에서는 공개적인 귀속이 확립되지 않았으므로, 특정 그룹을 지목하는 사람은 누구든 주의해서 받아들여야 합니다.
공개 지연과 그것이 중요한 이유
두 번째 미해결 질문은 시점입니다. The Register는 왜 Citrix가 공개까지 그렇게 오래 걸렸는지 묻습니다. 우리는 확인된 답을 가지고 있지 않으며, 이 기사는 그것을 추측하지 않을 것입니다. 하지만 그 질문이 중요한 이유는 분명합니다.
제로데이는 방어자에게 패치가 없기 때문에 위험합니다. 최초 악용과 공개 사이의 하루하루는 공격자가 활동할 수 있는 반면 고객은 침해 징후를 찾을 이유가 없는 날입니다. 벤더가 공개하고 수정 사항이 존재하게 되면 방어자는 다른 문제에 직면합니다. 신속하게 패치해야 할 뿐만 아니라, 패치가 적용되기 전에 침해를 당했는지도 파악해야 합니다. 패치는 문을 닫을 뿐, 이미 안에 들어와 있는 누군가를 쫓아내지는 않습니다.
그렇기 때문에 연구원들이 침해 지표를 공개하는 것이 패치 자체만큼이나 중요합니다. 공개 이전에 맞춤형 악성코드가 심어졌다면, 어플라이언스를 업데이트하는 것만으로는 충분하지 않을 수 있습니다.
원격 접속 게이트웨이가 계속 표적이 되는 이유
게이트웨이와 VPN 형태의 어플라이언스는 네트워크 경계에 위치하고, 설계상 인터넷에서 접근 가능하며, 흔히 내부 시스템에 대한 광범위한 접근 권한을 가집니다. 이는 이들을 매력적으로 만듭니다. 한 번의 성공적인 악용으로 많은 내부 통제를 우회하는 발판을 확보할 수 있기 때문입니다. 또한 이들은 일반 노트북이나 서버보다 모니터링하기 어려운 특수 소프트웨어를 실행하는 경향이 있습니다.
우리는 전에도 이런 패턴을 보았습니다. SonicWall SMA 제로데이는 방어자가 살펴봐야 한다는 것을 알기 전에 악용된 원격 접속 어플라이언스의 또 다른 사례였습니다. 공통점은 공격자가 접근이 집중된 곳으로 간다는 것입니다.
도구 측면도 중요합니다. 구독형으로 판매되는 EDR 우회 시장에서 드러나듯, 공격자들은 점점 더 회피 기능을 구매할 수 있게 되었습니다. 엔드포인트 보안 도구가 흔히 아예 실행될 수 없는 엣지 장치에서의 맞춤형 악성코드는 그 이점을 더욱 심화시킵니다.
이것이 당신에게 의미하는 것
NetScaler를 운영하는 조직의 보안 또는 IT 전문가라면, 이것을 긴급 사안으로 다루십시오. 어플라이언스가 영향을 받는지 확인하고, 벤더의 수정 사항을 적용하며, 연구원들이 공개한 침해 지표를 검토하십시오. 패치만으로 깨끗하다는 것이 증명되지 않는다고 가정하십시오.
원격 근무자라면 고용주의 게이트웨이를 패치할 수는 없지만, 여전히 할 수 있는 일이 있습니다. 예상치 못한 로그인 요청, 강제 비밀번호 재설정 또는 이례적인 접근 행태를 IT 팀에 신속히 보고하십시오. 제공되는 모든 곳에서 다중 인증을 사용하고, 자신의 장치를 최신 상태로 유지해 그것이 쉽게 뚫리는 두 번째 경로가 되지 않도록 하십시오.
개인용 VPN을 사용한다면, 이 사안은 소비자용 VPN 서비스가 아니라 기업용 게이트웨이 제품에 관한 것임을 유의하십시오. 더 넓은 교훈은 여전히 적용됩니다. 인터넷에 노출된 모든 접근 지점은 마지막 업데이트만큼만 안전합니다.
조직과 원격 근무자가 지금 할 수 있는 일
- 엣지 장치를 목록화하십시오. 가지고 있는지 모르는 것은 패치할 수 없습니다. 모든 인터넷 노출 게이트웨이와 어플라이언스를 나열하십시오.
- 빠르게 패치하고, 그다음 조사하십시오. 공개된 NetScaler 취약점에 대한 수정 사항을 적용한 뒤, 공개된 지표를 활용해 이전 침해의 징후를 찾으십시오.
- 노출을 제한하십시오. 관리 인터페이스를 공용 인터넷에서 차단하고 게이트웨이가 내부적으로 도달할 수 있는 범위를 분리하십시오.
- 엣지를 모니터링하십시오. 어플라이언스 로그를 중앙 시스템으로 보내고 이례적인 세션이나 구성 변경을 감시하십시오.
- 다음번에 대비하십시오. 정기 유지보수 시간 외에 긴급 패치를 수행할 계획을 마련하십시오.
핵심 요약
Citrix 제로데이 맞춤형 악성코드 공격은 원격 접속 게이트웨이가 여전히 주요 표적이며, 공개 이전 시기가 방어자가 가장 눈이 먼 때라는 점을 보여줍니다. 이 캠페인의 배후가 누구인지, 그리고 왜 공개가 그렇게 오래 걸렸는지는 여전히 미해결 질문이지만, 방어 조치는 그 답에 의존하지 않습니다. 조직이 원격 접속을 어떻게 보호하고 엣지 장치를 어떻게 패치하는지 새로이 점검하고, 공개 이전에 악용된 원격 접속 어플라이언스의 유사 사례로서 SonicWall SMA 제로데이에 대한 우리의 보도를 읽어 보십시오.




