CVE-2025-66376의 내용과 악용 방식

러시아 국가 연계 첩보 조직이 Zimbra Collaboration Suite의 이전에 알려지지 않은 취약점(CVE-2025-66376)을 악용해 서방 조직의 이메일 데이터를 은밀히 빼내고 있었습니다. 이 캠페인에 관한 보도에 따르면, 공격자는 이 취약점을 통해 최대 90일 분량의 메일 기록과 저장된 비밀번호, 2단계 인증(2FA) 코드, 조직 디렉터리 정보를 탈취했습니다.

Zimbra는 마이크로소프트나 구글의 호스팅형 제품군 대안을 원하는 정부 기관, 대학, 기업에서 널리 사용되는 이메일 및 협업 플랫폼입니다. 그 인기 덕분에 매력적인 표적이 되기도 합니다. 자체 호스팅 메일 서버에서 패치되지 않은 취약점 하나만으로도 하나의 악용 체인을 통해 수년간의 업무 서신이 노출될 수 있기 때문입니다. 이 취약점은 제로데이, 즉 공격 당시 Zimbra에 알려지지 않아 패치가 없었기 때문에, 방어자는 공격이 시작되기 전까지 어떤 시그니처나 패치에 의존할 수 없었습니다.

표적이 되는 전문가에게 도난된 2FA 코드와 메일 아카이브가 중요한 이유

이 Zimbra 제로데이 첩보 침해 사건은 일반적인 자격 증명 유출을 훨씬 뛰어넘습니다. 대부분의 침해 사고는 비밀번호 덤프, 사용자 이름 목록, 세션 토큰 같은 일시적인 스냅샷을 노출합니다. 이번 캠페인은 실제 이메일 콘텐츠의 최대 90일 분량을 지속적으로 탈취한 것으로 알려졌으며, 이는 완전히 다른 수준의 위험입니다. 90일간의 메일에는 계약 협상, 내부 정책 논의, 출장 계획, 법률 서신, 개인적인 세부 사항 등 외부에서 검토해서는 안 되는 정보가 포함될 수 있습니다.

2FA 코드 탈취는 보안 팀이 가장 우려해야 할 부분입니다. 2단계 인증은 종종 이미 비밀번호를 확보한 공격자도 막을 수 있는 최후의 안전 장치로 여겨집니다. 만약 위협 행위자가 손상된 메일 서버에서 직접 2FA 코드를 가로채거나 수집할 수 있다면, 그 안전망은 사실상 사라집니다. 도난된 비밀번호와 디렉터리 데이터(조직 구조, 직책, 보고 체계를 보여줌)가 결합되면, 공격자는 실제 내부 맥락을 이용해 측면 이동을 하거나 직원을 사칭하거나 추가 피싱 캠페인을 설정하는 데 필요한 모든 것을 얻게 됩니다.

더 큰 그림: 서방 이메일 인프라를 표적으로 삼는 국가 지원 그룹

이번 사건은 단독으로 발생한 일이 아닙니다. 이메일 서버는 사용자를 인증하고 민감한 서신을 저장하며 다른 내부 시스템과 통합되는 등 기관의 신뢰 중심에 있기 때문에 국가 지원 작전의 반복적인 표적이 되어 왔습니다. 메일 서버 하나의 거점이 훨씬 더 광범위한 침해로 확대될 수 있습니다.

이 패턴은 서방 정보 기관들이 점점 더 목소리를 높이고 있는 더 큰 그림에 부합합니다. 영국 정보기관 GCHQ의 수장은 최근 러시아의 끊임없는 사이버 공격이 중요 인프라와 민주적 기관을 표적으로 삼고 있다고 공개적으로 경고하며, 고립된 사건이 아니라 거의 상시적인 하이브리드 공격의 양상을 띤다고 묘사했습니다. Zimbra 제로데이 첩보 침해 사건은 그 메시지를 뒷받침합니다. 이는 기회주의적인 일회성 절도가 아니라, 장기간에 걸쳐 서방 통신 시스템에서 정보 가치를 추출하려는 의도적이고 지속적인 노력이었습니다.

노출을 줄이기 위한 실질적인 조치

다행히도 개인과 조직은 무력하지 않습니다. 몇 가지 구체적인 조치만으로도 이런 종류의 공격에 대한 노출을 효과적으로 줄일 수 있습니다.

  • 즉시 패치를 적용하고 벤더 권고를 모니터링하세요. 제로데이는 정의상 처음에는 패치가 없지만, 일단 수정 사항이 배포된 이후에도 패치 지연은 오래된 공격이 계속 작동하는 가장 일반적인 이유 중 하나입니다.
  • 가능하면 민감한 서신을 암호화된 이메일로 전환하세요. 일반적인 메일 서버는 서버 자체가 손상되면 내용을 읽을 수 있는 형태로 저장합니다. 종단 간 암호화 옵션은 침해 후에도 공격자가 실제로 읽을 수 있는 내용을 제한합니다.
  • 이메일이나 SMS로 전송되는 2FA 코드는 앱 기반 또는 하드웨어 기반 인증보다 취약하게 취급하세요. 가능하면 인증 앱이나 실물 보안 키를 사용하세요. 이는 메일 서버 자체에 저장되지 않습니다.
  • 자격 증명 노출을 모니터링하세요. 조직의 자격 증명이 침해 데이터에 나타나는지 정기적으로 확인하면, 더 악용되기 전에 침해를 포착할 수 있습니다.
  • 네트워크 수준에서 메일 인프라를 분할하고 모니터링하세요. 방화벽, 침입 탐지, 메일 서버 주변의 엄격한 접근 제어는 제로데이가 악용될 경우 피해 범위를 축소시킵니다.

이것이 여러분에게 의미하는 바

조직에서 Zimbra나 자체 호스팅 메일 플랫폼을 운영 중이라면 이번 침해 사건은 이메일 서버가 IT 운영에 덧붙인 부수적인 요소가 아니라 다른 중요 시스템과 동일한 수준의 보안 검토를 받아야 함을 상기시킵니다. 대기업 외부의 개인들도 주목해야 합니다. 2FA만으로 계정이 안전하다는 가정은 메일 플랫폼 자체가 침해 지점이 될 경우 더 이상 유효하지 않습니다. 2FA 코드가 어떻게 전달되는지, 그리고 이메일 제공업체의 패치 기록이 견고한지 검토하는 것은 오늘 당장 모든 사용자가 취할 수 있는 합리적이고 수고가 적은 조치입니다.

핵심 요약

Zimbra 제로데이 첩보 침해 사건은 도난된 메일 아카이브와 가로챈 2FA 코드가 잘 구성된 보안 설정마저 무력화할 수 있음을 보여줍니다. 패치 관리, 더 강력한 인증 방법, 네트워크 수준 모니터링이 가장 신뢰할 수 있는 방어 수단으로 남아 있습니다. 서방 관리들이 중요 인프라에 대한 러시아의 지속적인 사이버 활동에 대해 지속적으로 경고하는 가운데, 이러한 캠페인에 대한 정보를 얻고 위의 실질적인 조치를 실행하는 것이 다음 공개 사태에 앞서 나가는 가장 효과적인 방법 중 하나입니다.