여러 중국 해킹 그룹이 동일한 제로데이 체인에 뛰어들다

보안 업체 Proofpoint의 새 보고서에 따르면, 여러 중국 연계 위협 그룹들이 조직 침투를 위해 동일한 제로데이 취약점 체인을 독립적으로 익스플로잇하고 있는 것으로 나타났다. Proofpoint에 따르면, 익스플로잇은 취약점이 발견된 직후 빠르게 시작되었으며, 회사는 이 활동이 현재 진행 중이고 더 많은 그룹이 이 기법을 채택함에 따라 확대될 것으로 예상한다고 밝혔다.

이 캠페인이 주목할 만한 이유는 단순히 익스플로잇 속도 때문만이 아니다. 여러 개의 별개 국가 연계 해킹 클러스터가 거의 동시에 동일한 취약점 세트에 집중한 것으로 보인다는 점이다. 이러한 병렬 채택은 해당 익스플로잇 체인이 중국의 사이버 첩보 생태계 전반에 공유되고 있거나, 여러 그룹이 독립적으로 발견할 수 있을 만큼 단순하다는 것을 시사한다. 어느 쪽이든, 이는 사용 가능한 취약점 체인이 확보되면 빠르게 움직이는 충분한 자원과 조직력을 갖춘 행위자 집단을 보여준다.

'제로데이 체인'이 실제로 의미하는 것

보안 전문 용어에 익숙하지 않은 독자를 위해 설명하자면, 제로데이는 발견되고 익스플로잇될 당시 벤더가 알지 못하는 소프트웨어 취약점으로, 아직 패치가 없는 상태를 말한다. 제로데이의 "체인"이란 공격자들이 여러 결함을 연결하여 하나의 취약점으로 초기 접근을 확보하고, 또 다른 취약점으로 권한을 상승시키는 식으로 목표 시스템을 완전히 장악할 때까지 이어가는 것을 의미한다.

이것이 일반 사용자에게 중요한 이유는 이러한 체인이 종종 브라우저, 이메일 클라이언트, 또는 널리 사용되는 기업용 소프트웨어처럼 평범한 것에서 시작되기 때문이다. 특정 벤더나 제품을 들어본 적이 없더라도, 기저 소프트웨어 구성 요소는 소비자용 및 기업용 도구 전반에 걸쳐 자주 등장한다. 이와 같은 제로데이 체인이 활발히 익스플로잇되고 있을 때, 벤더가 패치를 출시하고 조직이 더 많은 공격자가 눈치채기 전에 적용해야 하는 시계가 돌아가기 시작한다.

Proofpoint의 발견은 점점 더 가시화되는 중국 국가 연계 사이버 작전의 광범위한 패턴에 부합한다. 연구자들은 별도로 중국 해커들이 DeepSeek AI를 사용하여 공격 규모를 두 배로 늘린 것을 문서화했으며, 이는 정찰과 악성코드 개발을 가속화하기 위한 것이다. 또한 언론인과 활동가를 표적으로 한 중국 국가 후원 캠페인에 관한 다른 보도는 이 그룹들이 기업이나 정부 표적에 국한되지 않는다는 것을 보여준다. Intrusion Truth와 같은 조사 팀은 이 생태계를 뒤에서 지원하는 새로운 중국 사이버 계약업체를 신원 노출시키기 위해 노력해 왔으며, 이는 Proofpoint가 방금 지적한 캠페인 뒤에 얼마나 많은 인프라와 인력이 있는지를 보여준다.

누가 표적이 되고 있으며, 왜 확대되는가

Proofpoint의 보고서는 표적을 "다양한 조직"이라고 설명하며, 캠페인을 단일 산업이나 지역으로 좁히지 않았다. 이러한 광범위함은 중국 연계 첩보 그룹이 일반적으로 활동하는 방식과 일치한다. 이들은 정밀함보다 접근을 우선시하는 경향이 있으며, 정부 기관, 연구 기관, 또는 유용한 공급망 관계를 가진 민간 기업 등 가치 있는 정보, 지식재산권, 전략적 데이터를 보유한 모든 조직을 공격한다.

Proofpoint가 이 활동이 확대될 것으로 예상한다는 사실이 여기서 가장 중요한 운영적 세부 사항이다. 제로데이 체인은 오랫동안 독점적으로 유지되는 경우가 드물다. 한 그룹이 익스플로잇 체인이 작동한다는 것을 입증하면, 다른 그룹들이 동일한 기법을 리버스 엔지니어링하거나 독립적으로 재발견하는 경향이 있으며, 특히 기저 취약점이 패치되지 않은 상태로 남아 있을 때 그러하다. 이것이 아마도 단일 행위자가 혼자 작업하는 것이 아니라 여러 그룹이 동시에 이를 사용하는 것으로 보이는 이유의 일부일 것이다.

이것이 당신에게 의미하는 것

이 글의 대부분의 독자는 이 그룹들이 직접 표적으로 삼는 기업 시스템을 운영하고 있지 않지만, 파급 효과는 여전히 중요하다. 조직을 상대로 익스플로잇되는 제로데이 체인은 종종 개인 기기에서도 나타나는 동일한 소프트웨어 스택, 브라우저, 운영 체제, 생산성 도구에 의존한다. 벤더가 이와 같은 체인에 관련된 결함을 패치할 때, 해당 업데이트는 일반적으로 기업 배포에만 국한되지 않고 광범위하게 적용된다.

정부, 연구, 기술, 또는 민감한 데이터를 다루는 모든 부문의 조직에서 일한다면, 지금이 IT 또는 보안 팀이 벤더 보안 권고를 면밀히 추적하고 패치가 출시되는 즉시 적용하고 있는지 확인하기 좋은 시점이다. 개인은 가능한 곳에서 소프트웨어를 자동으로 업데이트된 상태로 유지해야 한다는 알림으로 받아들여야 하는데, 제로데이 익스플로잇 기회는 신속하게 패치하는 시스템에서 가장 빨리 닫히기 때문이다.

VPN을 사용하는 것만으로는 제로데이 익스플로잇 체인을 막을 수 없는데, 이러한 공격은 일반적으로 네트워크 트래픽이 아닌 소프트웨어 취약점을 표적으로 삼기 때문이다. 그러나 좋은 일반 보안 위생을 유지하고, 소프트웨어를 최신 상태로 유지하고, 다중 인증을 사용하고, 내부 시스템의 인터넷 노출을 불필요하게 제한하는 것은 이와 같은 기법이 공개된 후 기회주의적 익스플로잇에 대한 가장 효과적인 방어로 남아 있다.

확대되는 캠페인을 앞서 나가기

이러한 종류의 신속하고 다중 그룹 익스플로잇은 국가 연계 해킹 작전이 얼마나 성숙하고 잘 조직화되었는지를 보여주는 신호다. Proofpoint가 캠페인을 계속 추적함에 따라, 관련된 특정 취약점과 영향을 받는 벤더에 대한 더 많은 세부 정보가 나올 것으로 예상된다. 패치가 확인되고 널리 적용될 때까지, 조직은 관련 시스템이 노출되어 있다고 가정하고 그에 맞게 행동해야 하는데, Proofpoint가 이 활동이 아직 끝나지 않았다는 것을 분명히 했기 때문이다.

현재로서 실질적인 시사점은 간단하다. 신속하게 패치하고, 벤더 보안 권고를 모니터링하고, 활발한 제로데이 익스플로잇 보고를 공황의 이유가 아니라 자신의 노출을 검토하라는 신호로 받아들이는 것이다. 이와 같은 첩보 주도 캠페인은 빠르게 움직이지만, 업데이트를 최신 상태로 유지하는 조직과 개인은 위험을 상당히 줄인다.