SecurityWeek에 따르면 두 가지 NetScaler 취약점인 CVE-2026-88771과 CVE-2026-88772가 패치가 나오기 전 수 주 동안 제로데이 공격에 악용되었습니다. 정부 및 금융 기관들이 표적 중 하나였습니다. NetScaler 제로데이 CVE-2026-88771 공격은 네트워크를 보호하기 위해 구축된 게이트웨이 어플라이언스가 오히려 침입 경로가 될 수 있다는 점을 날카롭게 상기시켜 줍니다.

이 글에서는 현재까지 알려진 내용, 이러한 장치가 공격자를 끌어들이는 이유, 그리고 조직과 일반 사용자가 각각 무엇을 할 수 있는지 설명합니다.

NetScaler 제로데이가 공격자에게 허용한 것

원문 기사는 간략합니다. 두 결함은 제로데이로 악용되었는데, 이는 공격자들이 수정이 존재하기 전에 이를 사용했다는 뜻이며, 악용은 수 주 동안 계속되었습니다. 다른 보도에서는 이 버그들을 Citrix NetScaler ADC 및 Gateway 어플라이언스의 치명적인 원격 코드 실행 결함으로 설명합니다. 보안 연구진은 또한 Mandiant와 Google Threat Intelligence Group이 활발한 악용을 관찰했다고 보고했습니다. 일부 글에서는 어떤 시스템이 위험한지에 대한 요인으로 DTLS 노출을 지적하므로, 관리자는 영향을 받는 빌드에 대한 벤더 지침을 확인해야 합니다.

엣지 어플라이언스에서의 원격 코드 실행은 장치가 위치한 지점 때문에 심각합니다. 게이트웨이는 원격 로그인을 처리하고 종종 내부 애플리케이션에 대한 접근을 중개합니다. 이를 장악한 공격자는 그곳을 통과하는 것을 감시하거나 접근할 수 있을 수 있습니다. 이번 공격에서 침해 이후의 정확한 활동은 원문 자료에 자세히 나오지 않으므로, 보고된 것 이상을 가정하지 않는 것이 좋습니다.

CISA는 보고된 바에 따르면 이 결함들을 알려진 악용 취약점(Known Exploited Vulnerabilities) 목록에 추가했으며, 한 보고서는 연방 기관이 이를 수정해야 하는 기한으로 2026년 9월 30일을 언급합니다. 다른 조직들도 영향을 받는 시스템을 업데이트할 것이 권고됩니다.

누가 표적이 되었고 게이트웨이가 매력적인 이유

정부와 금융 기관은 민감한 기록을 보유하고 사람들이 의존하는 서비스를 운영합니다. 그래서 이들은 여러 종류의 공격자에게 가치가 있습니다. 하지만 표적의 선택은 이야기의 절반에 불과합니다. 나머지 절반은 진입점의 선택입니다.

VPN 및 애플리케이션 게이트웨이가 매력적인 데에는 몇 가지 실질적인 이유가 있습니다.

  • 설계상 인터넷에 노출됩니다. 원격 근무 직원이 어디서든 접속해야 하므로 다른 방어 뒤에 숨길 수 없습니다.
  • 신뢰 경계에 위치합니다. 침해된 게이트웨이는 합법적인 원격 접속처럼 보이는 내부 네트워크로의 경로를 제공할 수 있습니다.
  • 모니터링이 더 어렵습니다. 많은 어플라이언스가 폐쇄형 운영체제를 실행하므로 표준 엔드포인트 보안 도구가 그 위에서 벌어지는 일을 보지 못하는 경우가 많습니다.
  • 패치가 업무를 방해합니다. 모두가 접속에 사용하는 장치를 업데이트하려면 예정된 다운타임이 필요할 수 있어, 패치가 나온 뒤에도 수정이 늦어질 수 있습니다.

제로데이의 경우 처음에는 그 어느 것도 중요하지 않습니다. 패치가 존재하지 않기 때문입니다. 수정 전 수 주간의 악용은 조직이 완벽한 패치 습관을 가지고 있었더라도 노출되었을 수 있음을 의미합니다.

직장이나 은행이 공격을 받았다면 당신의 데이터가 노출될 수 있을까?

이것이 대부분의 독자가 실제로 신경 쓰는 질문입니다. 솔직한 답변은 이렇습니다. 가능성은 있지만, 취약한 게이트웨이가 곧 당신의 데이터가 탈취되었다는 뜻은 아닙니다. 정보가 접근되었는지는 공격자가 침입 후 무엇을 했는지에 달려 있으며, 이는 영향을 받은 조직만이 조사를 통해 확인할 수 있는 것입니다.

그럼에도 위험의 논리는 명확합니다. 공격자가 게이트웨이를 통해 내부 네트워크에 도달하면 그 뒤에 있는 시스템, 예컨대 파일 서버, 고객 데이터베이스, 직원 기록에 접근할 수 있게 됩니다. 영향을 받은 기관에 예금을 두고 있거나 영향을 받은 기관에서 일하는 사람에게 현실적인 우려는 유출 사고에 개인 정보, 계좌 정보, 내부 통신이 나타나는 것입니다.

이런 종류의 침해는 갈취로 이어질 수도 있습니다. 엣지 장치 침해를 당한 조직은 이후 랜섬웨어나 데이터 유출 요구에 직면하는 경우가 있습니다. 조직이 그러한 요구에 대응하도록 어떻게 압박받는지에 대한 배경은 영국의 랜섬웨어 지불 금지와 CNI 조직이 지금 해야 할 일에 대한 해설을 참조하세요.

조직과 개인이 지금 해야 할 일

NetScaler를 운영하는 조직:

  1. 중앙 IT 외부에서 관리되는 인스턴스를 포함해 모든 NetScaler ADC 및 Gateway 인스턴스를 식별합니다.
  2. 가능한 한 빨리 벤더의 수정된 빌드를 적용하고, DTLS를 포함해 어떤 구성이 영향을 받는지에 대한 지침을 확인합니다.
  3. 악용이 패치 전에 시작되었으므로 패치를 마지막 단계가 아니라 첫 단계로 취급합니다. 침해 징후를 조사하고, 로그를 검토하며, 어플라이언스를 통과한 자격 증명과 세션의 교체를 고려합니다.
  4. 게이트웨이가 내부적으로 도달할 수 있는 범위를 제한하여, 단일 장치 침해가 전체 네트워크를 열지 않도록 합니다.
  5. 통지와, 해당되는 경우 갈취 시도 처리 방법을 포함하는 사고 대응 계획을 준비합니다.

개인:

  • 은행, 직장, 정부 기관의 유출 통지를 주시하고, 무시하지 말고 주의 깊게 읽습니다.
  • 모든 계정에 고유한 비밀번호를 사용하고, 제공되는 곳에서는 다중 인증을 켭니다.
  • 당신의 계정을 언급하는 예상치 못한 이메일이나 전화를 경계합니다. 도난당한 정보를 가진 공격자는 사기를 그럴듯하게 보이게 할 수 있습니다.
  • 당신의 정보가 관련되었다는 통지를 받으면 신용이나 계좌 활동을 모니터링하는 것을 고려합니다.

이것이 당신에게 의미하는 바

대부분의 사람은 자기 은행의 게이트웨이를 패치할 수 없고, 그럴 필요도 없습니다. 중요한 것은 당신의 데이터가 그것을 보유한 조직의 가장 취약한 인터넷 노출 장치만큼만 안전하다는 점을 이해하는 것입니다. NetScaler 제로데이 CVE-2026-88771 공격은 보안 인프라조차 취약점이 될 수 있으며, 제로데이가 관련되면 경고 시간이 전혀 없을 수 있음을 보여줍니다.

실질적인 대응은 침해가 실제로 발생했을 때 피해를 줄이는 것입니다. 강력하고 고유한 자격 증명, 다중 인증, 그리고 통지에 대한 주의입니다. IT나 보안 분야에서 일한다면, 엣지 어플라이언스를 신속한 패치, 철저한 분할, 활발한 모니터링이 필요한 우선순위 높은 자산으로 취급하세요.

핵심 요점

  • CVE-2026-88771과 CVE-2026-88772는 패치 전 수 주 동안 제로데이로 악용되었으며, 정부와 금융 표적이 보고되었습니다.
  • 게이트웨이는 노출되어 있고, 신뢰받으며, 모니터링이 어렵기 때문에 매력적입니다.
  • 사전 악용 이후에는 패치만으로 충분하지 않으며, 조직은 침해 여부를 확인해야 합니다.
  • 개인은 자신의 계정을 강화하고 유출 통지를 진지하게 받아들여야 합니다.

주변부 침해 이후에 무엇이 뒤따를 수 있는지, 데이터 노출에서 랜섬웨어 요구에 이르기까지 알아보려면 영국의 랜섬웨어 지불 금지와 조직이 어떻게 대응하도록 요구받고 있는지에 대한 글을 읽어보세요.