단 한 주의 보안 뉴스에서 여러 종류의 위험이 나란히 드러났다: 300만 명 이상에게 영향을 미친 펜타곤 데이터 유출, 애플 CoreGraphics와 Fortinet FortiMail에서 실제로 악용되고 있는 제로데이, 그리고 아직 패치되지 않은 두 가지 Citrix NetScaler 원격 코드 실행 취약점에 대한 보고가 그것이다. 종합해 보면, 펜타곤 데이터 유출과 제로데이 이야기는 모든 위협이 같은 도구로 해결되는 것은 아니라는 유용한 상기다.

이 글은 주간 뉴스레터에서 보도된 내용에만 충실한다. 기술적 세부 사항이나 귀속과 같은 그 이상의 세부 정보는 제공되지 않았으므로, 우리는 그것에 대해 추측하지 않는다.

펜타곤 유출이 노출한 것과 영향을 받는 사람들

헤드라인 항목은 300만 명 이상에게 영향을 미친 펜타곤 인사 데이터 유출이었다. 출처 요약은 규모와 인사 기록이 관련되어 있다는 사실을 확인하지만, 어떤 필드가 노출되었는지 또는 데이터가 어떻게 접근되었는지는 자세히 설명하지 않는다. 우리는 그 부분에 대해 추측하지 않을 것이다.

말할 수 있는 것은 인사 데이터가 본질적으로 민감하다는 것이다. 사람과 관련된 기록이 도난당할 때, 피해는 보통 나중에 그리고 다른 경로, 예를 들어 표적 피싱이나 사칭 시도를 통해 발생한다. 그래서 영향을 받을 수 있는 사람은 누구든 공식 통지를 주시하고, 자신의 고용이나 복무를 언급하는 예상치 못한 메시지를 각별히 의심해야 한다.

이 지점에서 VPN이 도움이 되지 않는다. VPN은 기기와 VPN 서버 사이의 트래픽을 암호화한다. 조직이 보유한 기록의 유출을 되돌릴 수 없고, 당신이 통제하지 않는 시스템에서 도난당한 데이터를 보호할 수 없다.

애플 CoreGraphics와 FortiMail 제로데이, 활발한 공격 받아

뉴스레터는 또한 실제로 악용되고 있다고 설명된 두 가지 제로데이를 지적했다: 하나는 애플 CoreGraphics에, 다른 하나는 Fortinet FortiMail에 있다. "실제로 악용되고 있다"는 것은 공격자들이 이미 그 결함을 사용하고 있다는 뜻이므로, 편한 때까지 업데이트를 기다리는 것은 실질적인 위험을 수반한다.

CoreGraphics는 애플 소프트웨어의 그래픽 구성 요소이므로, 그곳의 결함은 애플 기기를 사용하는 사람들에게 우려 사항이다. FortiMail은 메일 보안 게이트웨이로, 이를 통해 이메일을 라우팅하는 조직에 더 관련이 있다. 요약은 패치 버전, CVE 식별자 또는 악용 세부 사항을 제공하지 않으므로, 그러한 구체적인 내용은 벤더의 자체 권고를 확인하라.

두 결함 모두 VPN이 고칠 수 있는 것이 아니다. 기기 수준의 악용은 기기 자체에서 발생하고, 메일 게이트웨이 결함은 조직이 운영하는 인프라에 자리한다. 연결을 암호화한다고 해서 어느 구멍도 막히지 않는다. 해결책은 벤더 패치다.

패치되지 않은 Citrix NetScaler 결함과 주의할 점

세 번째 실마리는 보고에 따르면 여전히 패치되지 않은 두 가지 Citrix NetScaler 원격 코드 실행 결함과 관련된다. "보고에 따르면"이라는 말이 여기서 중요하다: 이는 뉴스레터에 요약된 보고에서 나온 것이며, 관리자는 Citrix 지침을 통해 직접 상태를 확인해야 한다.

네트워크에 노출된 어플라이언스의 원격 코드 실행 버그는 이러한 시스템이 종종 네트워크의 경계에 위치하기 때문에 심각하다. 조직이 NetScaler를 운영한다면, 실질적인 단계는 벤더 권고를 확인하고, 어떤 인터페이스가 인터넷에 노출되어 있는지 검토하고, 수정이 제공될 때까지 비정상적인 활동을 모니터링하는 것이다.

오래되었거나 경계에 위치한 구성 요소가 다시 표적으로 떠오르는 이 패턴은 새로운 것이 아니다. Certighost, Check Point 제로데이 및 HTTP/2 결함에 관한 주간 요약은 오래된 취약점이 어떻게 계속 다시 주목받는지를 포함해 유사한 내용을 다룬다.

패치가 배포되는 동안 VPN이 할 수 있는 것과 없는 것

VPN은 특정 작업에 유용하다: 네트워크 노출을 줄이는 것이다. 공용 Wi-Fi와 같은 신뢰할 수 없는 네트워크에서 트래픽을 암호화하고, 방문하는 사이트로부터 IP 주소를 숨긴다. 원격으로 작업한다면, 그것은 중요하다.

그러나 이 뉴스레터의 사건들은 그 작업 범위를 벗어난다:

  • 도난당한 기록: 인사 데이터 유출은 당신의 연결이 아니라 보유자의 시스템에서 발생한다.
  • 기기 악용: 애플 CoreGraphics 결함은 연결 방식과 관계없이 기기에서 악용된다.
  • 메일 게이트웨이 결함: FortiMail 취약점은 이메일을 처리하는 서버 인프라에 영향을 미친다.

VPN은 하나의 계층이지, 패치 대체물이 아니다. 또한 Citrix 보고에서 보듯 VPN과 원격 접속 어플라이언스 자체가 표적이 될 수 있으므로, 그 소프트웨어를 최신 상태로 유지하는 것도 그림의 일부다.

이것이 당신에게 의미하는 것

애플 기기를 사용한다면, 사용 가능한 업데이트를 즉시 설치하라. 실제 악용은 위험이 현재 진행형이라는 뜻이다. FortiMail을 운영하는 관리자라면, 확인할 수 있는 즉시 Fortinet의 수정을 적용하라. Citrix NetScaler를 운영한다면, 벤더 지침을 확인하고, 노출을 제한하고, 로그를 주시하라.

펜타곤 유출의 영향을 받을 수 있다고 생각한다면, 공식 통지를 주시하고 고용이나 개인 정보를 언급하는 원치 않는 이메일, 전화 또는 문자에 주의하라. 고유한 비밀번호를 사용하고 가능한 곳에서는 다중 인증을 활성화하라.

실행 가능한 핵심 사항

  • 애플과 Fortinet 패치를 즉시 적용하고, 벤더 권고와 버전을 대조 확인하라.
  • 노출을 검토하라: 어떤 기기, 메일 게이트웨이, 경계 어플라이언스를 운영하는지 파악하라.
  • NetScaler의 경우, 결함이 패치되지 않은 것으로 보고되는 동안 벤더 지침을 따르고 비정상적인 활동을 모니터링하라.
  • 펜타곤 유출의 일부일 수 있다면, 예상치 못한 메시지를 의심하라.
  • VPN은 잘하는 일, 즉 신뢰할 수 없는 네트워크에서 트래픽을 보호하는 데 사용하되, 유출이나 기기 악용에 대해서는 의존하지 말라.

펜타곤 데이터 유출과 제로데이 이야기는 계층화된 방어가 어떤 단일 도구보다 낫다는 것을 보여준다. 최근 제로데이와 다시 주목받는 오래된 취약점에 대한 더 많은 맥락은 주간 요약을 읽고 시스템을 최신 상태로 유지하라.