함께 연결된 두 개의 제로데이
소닉월 고객들은 연구원들이 공격자들이 회사 제품의 이전에 알려지지 않은 두 가지 취약점을 악용하여, 이들을 함께 연결해 목표 네트워크에 더 깊이 침투했다는 사실을 확인하면서 새로운 보안 공포에 직면했습니다. 보고서에 따르면, 해당 취약점들은 소닉월이 이를 공개하고 패치하기 전까지 약 3주 동안 활발히 악용되었으며, 이는 공격자들이 방어자들보다 상당한 선제적 우위를 점했다는 의미입니다.
제로데이 취약점이 위험한 이유는 처음 사용될 때 패치가 존재하지 않기 때문입니다. 두 개의 취약점이 함께 연결되면 위험은 더 커집니다. 한 취약점이 초기 발판을 제공하고, 다른 취약점이 권한 상승이나 보안 제어를 완전히 우회할 수 있습니다. 소닉월 방화벽을 통해 내부 네트워크, 원격 접속 도구, VPN 연결을 보호하는 조직의 경우, 이러한 조합은 공용 인터넷에서 민감한 내부 시스템으로 바로 이어지는 직접적인 경로가 될 수 있습니다.
소닉월의 반복되는 문제 패턴
이는 해당 벤더에게 고립된 사건이 아닙니다. 2025년 초, 소닉월 방화벽은 대규모 악용 공세를 받았으며, 연구원들은 약 20개의 조직이 영향을 받았고, 위협 헌터들이 범위를 파악하기 위해 분주히 움직이면서 공격 속도가 가속화되었다고 밝혔습니다. 더 최근에는 소닉월이 MySonicWall.com 클라우드 포털과 관련된 별도의 보안 사고를 확인했는데, 이 사고에서는 공격자들이 고객의 방화벽 구성 파일에 접근하여 이를 노출시켰습니다.
이러한 사건들을 종합해 보면, 에지 보안 제품과 이를 지원하는 클라우드 서비스가 정교한 공격자들에게 반복적인 표적이 되고 있는 벤더의 모습을 그려볼 수 있습니다. 방화벽은 기업 및 소규모 비즈니스 네트워크의 경계에 위치하므로 매우 가치 있는 표적이 됩니다. 하나를 침해하면 공격자는 내부 데이터에 도달하기 위해 다른 것을 뚫을 필요가 없을 수 있습니다.
프라이버시 및 데이터 노출 위험
여기서 프라이버시 위험은 즉각적인 네트워크 침투를 넘어섭니다. 방화벽 어플라이언스는 종종 조직 전체의 VPN 터널, 원격 접속 자격 증명, 트래픽 라우팅 규칙을 관리합니다. 공격자가 제로데이 취약점을 연결하여 관리자 제어 권한을 획득하면, 트래픽을 가로채거나, 자격 증명을 수집하거나, 고객 기록, 직원 데이터, 독점 비즈니스 정보를 저장하는 시스템으로 이동할 수 있습니다.
소닉월 클라우드 포털을 통한 방화벽 구성 파일의 이전 노출 사건은 우려를 한층 더합니다. 구성 파일에는 네트워크 아키텍처, 보안 규칙, 경우에 따라 자격 증명이나 키 자료에 대한 세부 정보가 포함될 수 있습니다. 이러한 정보가 잘못된 사람의 손에 들어가면, 공격자는 원래 침해의 직접적인 영향을 받지 않은 조직에 대해서도 추가 침투를 계획하고 실행하기가 더 쉬워집니다. 기업과 그 고객들에게 이는 단일 벤더의 보안 실수가 어떻게 더 넓은 프라이버시 위험으로 파급될 수 있는지를 잘 보여줍니다.
이것이 의미하는 바
조직에서 소닉월 방화벽이나 관련 어플라이언스를 사용하는 경우, 최우선 과제는 이러한 제로데이 취약점에 대해 제공된 모든 패치가 적용되었는지 확인하는 것입니다. 공격자들이 패치가 존재하기 전에 취약점을 악용하고 있었기 때문에, 패치만으로는 충분하지 않을 수 있습니다. 보안 팀은 공개 이전으로 거슬러 올라가는 침해 징후를 로그에서 검토해야 합니다.
전담 IT 보안 인력이 없을 수 있는 일반 사용자와 소규모 비즈니스에게 이번 사건은 네트워크를 보호하는 장치 자체가 가치 있는 표적이라는 사실을 상기시켜 줍니다. 방화벽과 VPN 어플라이언스를 포함한 에지 보안 하드웨어는 다른 중요한 시스템과 마찬가지로 업데이트와 모니터링에 동일한 주의를 기울여야 합니다. 불편하다는 이유로 펌웨어 업데이트를 미루면, 알려진 악용 가능한 격차가 필요 이상으로 오래 열려 있을 수 있습니다.
소닉월 클라우드 관리 도구를 사용하는 조직은 지금이 해당 포털의 접근 통제를 검토하고, 적절한 경우 자격 증명을 교체하며, 구성 데이터가 승인 없이 변경되지 않았는지 확인해야 할 시점으로 여겨야 합니다.
실천 가능한 조치 사항
- 이러한 연결된 제로데이 취약점을 해결하는 최신 소닉월 펌웨어 및 패치가 모든 영향을 받는 장치에 설치되었는지 확인하십시오.
- 공개 발표 이전에 악용이 시작된 것으로 보고되었으므로, 몇 주 전까지 거슬러 올라가는 비정상적인 활동이 있는지 네트워크 및 방화벽 로그를 검토하십시오.
- 특히 이전에 구성 파일이 노출된 점을 고려하여 소닉월 클라우드 관리 계정의 자격 증명을 교체하고 접근 권한을 감사하십시오.
- 내부 서버뿐만 아니라 경계 보안 어플라이언스도 정기적인 패치 관리와 모니터링이 필요한 우선순위 자산으로 취급하십시오.
네트워크 하드웨어에 대한 제로데이 공격이 계속해서 나타나고 있는 가운데, 벤더 권고 사항을 최신 상태로 유지하고 신속하게 패치를 적용하는 것은 노출을 제한하는 가장 효과적인 방법 중 하나로 남아 있습니다. 상황이 전개됨에 따라 공식 소닉월 커뮤니케이션 및 신뢰할 수 있는 보안 보고를 주시하여 업데이트를 확인하십시오.




