네덜란드 취약점 공개 연구소(DIVD)는 자체 네트워크 침해가 공격자들이 오픈소스 티켓팅 시스템인 Zammad의 제로데이 취약점 두 개를 연쇄적으로 악용했기 때문에 가능했다고 밝혔다. 이번 Zammad 제로데이 DIVD 침해 사건은 보안 결함을 찾아 신고하는 것이 임무인 조직조차 아무도 몰랐던 결함에 당할 수 있다는 점을 일깨워주는 날카로운 사례다.
지금까지 나온 보도는 간략하기 때문에, 이 글은 발표된 내용에만 집중하고 그것이 왜 중요한지 설명한다.
Zammad 제로데이 체인이 DIVD를 침해한 방법
DIVD에 따르면, 자사 네트워크에 대한 침입은 Zammad의 서로 다른 제로데이 취약점 두 개를 연쇄적으로 악용함으로써 가능해졌다. 제로데이란 벤더가 알지 못하거나 악용될 당시 패치가 없는 결함으로, 방어자에게는 즉시 사용할 수 있는 수정책이 없다.
연쇄 악용은 중요하다. 하나의 취약점은 공격자에게 발판이나 제한적인 접근 권한을 줄 수 있고, 두 번째 취약점은 예를 들어 권한을 상승시키거나 원래 접근할 수 없어야 할 시스템에 도달하는 등 더 나아갈 수 있게 해준다. 두 개의 중간 정도 버그가 결합하면 심각한 침해로 이어질 수 있다.
Zammad는 오픈소스 헬프 데스크 및 티켓팅 플랫폼으로, 일반적으로 조직이 지원 요청을 관리하기 위해 자체 호스팅한다. 원문 요약에는 두 결함의 기술적 성격이 자세히 나와 있지 않으며, 우리는 그것을 추측하지 않을 것이다. 독자들은 Zammad 프로젝트와 DIVD의 공식 권고 및 패치를 주시해야 한다.
AI 기반 공격이 방어자에게 바꾸는 것
제목은 이번 침해를 AI 기반이라고 설명하며, 제시된 관점은 AI 도구가 보도에 따르면 공격 속도를 높였다는 점을 언급한다. AI가 정확히 어떻게 사용되었는지에 대한 세부 사항은 우리가 가진 자료에 없으므로, 이를 과장하는 것은 실수일 것이다.
일반적인 우려는 여전히 이해할 가치가 있다. 자동화는 약점을 발견하고 악용하는 사이의 시간을 단축할 수 있다. 도구가 공격자가 취약점을 더 빠르게 발견하고, 테스트하고, 엮어낼 수 있게 돕는다면, 방어자가 대응할 수 있는 창은 더 작아진다. 이는 다음에 더 무게를 싣는다:
- 수정이 공개되면 신속하게 패치하기
- 인터넷에 노출된 애플리케이션이 네트워크 내부에서 도달할 수 있는 범위 제한하기
- 알려진 시그니처에 의존하기보다 이상 행위를 조기에 포착하는 모니터링
이 중 어느 것도 공황에 빠질 이유는 아니다. 이는 노출 관리를 가끔 하는 감사가 아닌 지속적인 과정으로 다뤄야 할 이유다.
티켓팅 시스템이 생각보다 더 많은 민감 데이터를 보유하는 이유
티켓팅 시스템은 평범한 도구처럼 보이지만, 종종 놀랄 만큼 많은 정보를 수집한다. 사람들은 자신의 문제를 자유 텍스트로 설명하고, 스크린샷과 로그를 첨부하며, 이름, 이메일 주소, 계정 세부 정보, 때로는 자격 증명이나 내부 시스템 정보까지 포함한다. 취약점 공개 조직의 경우, 티켓은 아직 수정되지 않은 보안 문제와 관련될 수도 있다.
이로 인해 이러한 플랫폼은 매력적인 표적이 된다. 이들은 대중과 내부 팀 사이에 위치하며, 인터넷에서 자주 접근 가능하고, 정리할 생각을 거의 하지 않는 오랜 대화 기록을 보유한다.
같은 패턴이 다른 곳에서도 나타난다. 제3자 벤더와 관련된 아디다스 침해 사건에서는 고객 연락처 데이터가 침해된 고객 서비스 제공업체를 통해 획득되었다. 교훈은 비슷하다: 핵심 비즈니스 시스템이 더 잘 보호되더라도 지원 인프라가 약점이 될 수 있다. 데이터 노출은 덜 직접적인 방식으로도 발생할 수 있는데, OpenAI 에이전트가 53개의 ChatGPT 이미지를 무단으로 공개 사이트에 게시한 사례는 서비스와 공유된 정보가 사용자가 예상하는 범위를 넘어 이동할 수 있다는 점을 상기시킨다.
이것이 당신에게 의미하는 것
DIVD에 연락했거나 취약점을 신고한 적이 있다면, 귀하의 정보가 영향을 받았는지에 대한 조직의 공식 커뮤니케이션을 주시하라. 어떤 데이터가 접근되었는지에 대해 출처로부터 확인된 바가 없으므로, 최악을 가정하지는 말되 후속 공지를 경계하라.
Zammad나 유사한 자체 호스팅 티켓팅 도구를 사용한다면, 지금이 노출 상태를 점검하기 좋은 시점이다. 그 외 모든 사람에게 주는 시사점은 습관에 관한 것이다: 지원 데스크에 건네는 세부 정보는 당신이 아무것도 모르는, 당신이 선택하지 않은 벤더가 운영하는 시스템에 살아 있을 수 있다.
조직과 사용자가 지금 확인해야 할 것
Zammad를 운영하는 조직의 경우:
- Zammad 프로젝트와 DIVD의 보안 권고를 확인하고 모든 패치를 신속히 적용하라.
- 인스턴스를 인터넷에 직접 노출할 필요가 있는지 검토하고, 가능하면 접근 제어 뒤에 두라.
- 침해가 네트워크 전체 문제로 번지지 않도록 서버를 내부 시스템과 분리하라.
- 비정상 활동이 있는지 로그를 검토하고 오래된 티켓에 나타날 수 있는 자격 증명을 교체하라.
- 민감한 내용이 있는 오래된 티켓이 무기한 보관되지 않도록 보존 규칙을 설정하라.
개인의 경우:
- 지원 팀에는 필요한 최소한만 공유하고, 티켓에 비밀번호, 전체 신분 문서, 결제 세부 정보를 보내지 말라.
- 유출된 티켓이 다른 계정을 열 수 없도록 모든 서비스에 고유한 비밀번호를 사용하라.
- 과거 지원 요청을 언급하는 예상치 못한 이메일에 주의하라. 공격자는 유출된 티켓 세부 정보를 이용해 그럴듯하게 보일 수 있다. Mayer Brown Luna Moth 사건은 실제 시스템 침해 없이도 사칭이 어떻게 작동할 수 있는지 보여준다.
핵심 요점
Zammad 제로데이 DIVD 침해 사건은 지원 및 티켓팅 플랫폼이 다른 모든 중요 시스템과 동일한 정밀 조사를 받을 자격이 있음을 보여준다. 신속히 패치하고, 노출을 제한하고, 더 이상 필요하지 않은 데이터를 정리하라. 독자로서 지원 데스크와 벤더에 어떤 개인 정보를 공유했는지 검토하는 데 몇 분을 투자하고, 그중 하나에서의 침해가 당신에게 어떤 영향을 미칠 수 있는지 고려하라. 고객 서비스 시스템이 약점이 되는 병행 사례로는 아디다스 제3자 벤더 침해에 대한 우리의 보도를 읽어보라.




