사이버 보안

‘제로데이’로 악용된 PaperCut 취약점 2개, 데이터 탈취 도구로 전환

공격자들이 지난주 패치된 PaperCut NG 및 MF의 취약점 2개를 악용해 인증을 우회하고 인쇄 관리 서버에 원격으로 접근한 뒤 피해자 데이터베이스에서 테이블을 추출하기 시작했다.

2026-09-01
3 분 읽기
12 조회수
فريق تحرير certi.news
‘제로데이’로 악용된 PaperCut 취약점 2개, 데이터 탈취 도구로 전환

공격자들이 PaperCut NG 및 PaperCut MF 인쇄 관리 소프트웨어의 보안 취약점 2개를 악용해 데이터 탈취 공격을 수행하고 있다. 회사가 지난주 해당 취약점이 ‘제로데이’ 공격으로 악용되고 있음을 확인한 뒤 긴급 패치를 발표해 대응한 후 발생한 일이다.

두 취약점에는 CVE-2026-81578과 CVE-2026-82078이라는 식별자가 부여됐으며, 이를 연계하면 인증을 우회하고 보호되지 않은 PaperCut NG 및 MF 서버에서 원격으로 코드를 실행할 수 있다. PaperCut Software는 목요일과 금요일에 두 차례의 긴급 업데이트를 발표했으며, 방어팀이 지속적인 활동을 탐지하고 차단할 수 있도록 침해 지표도 공개했다.

단순한 코드 실행이 아닌 데이터 표적 활동

위협 인텔리전스 기업 Defused는 주말 동안 8월 29일 늦은 시점부터 협정 세계시(UTC) 기준으로 허니팟 환경에서 두 취약점의 악용을 관찰했다고 확인했다. 이 회사에 따르면 공격자 중 한 명은 인증 우회 경로를 악용해 PaperCut의 외부 사용자 검색 기능을 탈취했다.

공개 보고서에 설명된 원격 코드 실행 경로를 따르는 대신, 공격자는 이 기능을 이용해 데이터에 접근하고 Derby를 통해 데이터베이스 테이블을 추출했다. PaperCut은 아직 공격을 특정 세력의 소행으로 귀속하지 않았으며, 서버 침해 이후 공격자들이 무엇을 하는지도 밝히지 않았다.

노출 범위는 여전히 불분명

PaperCut Software에 따르면 자사 제품은 대기업, 정부 기관, 교육기관을 포함해 7만 개가 넘는 조직에서 1억 명의 사용자가 이용하고 있다. 시스템 노출 추적 전문 기관 Shadowserver는 인터넷에 노출된 PaperCut MF 및 NG 서버 800대 이상을 모니터링하고 있다.

그러나 이 수치만으로는 허니팟인 서버의 수, 업데이트가 적용된 서버의 수, 실제로 침해된 서버의 수를 알 수 없다. 따라서 이 수치만으로 피해 규모를 추정할 수는 없지만, 인터넷에 연결된 서버가 여전히 관찰 및 악용이 가능한 노출면임을 보여준다.

이 소식이 중요한 이유

실질적인 위험은 인쇄 서버를 기술적으로 장악할 가능성에만 국한되지 않는다. 관찰된 활동은 공격자들이 취약점을 이용해 시스템 데이터베이스에 저장된 데이터에 접근하고 있음을 보여준다. 이는 Defused의 활동이 입증하는 범위에서, 사건의 영향을 인쇄 서비스 중단이나 명령 실행에서 사용자 정보, 인쇄 기록 및 관련 데이터가 노출될 가능성으로 확대한다.

또한 기업, 정부 기관, 교육기관 내 PaperCut의 광범위한 사용으로 인해 영향을 받은 서버는 여러 기관의 운영 인프라에서 중요한 부분을 차지한다. 현재 이용 가능한 정보에 따르면 해당 제품을 사용하는 기관의 즉각적인 우선순위는 PaperCut이 발표한 긴급 패치를 적용하고 회사가 공개한 침해 지표를 검토하는 것이다. 다만 이 자료는 확인된 공격에서 피해자 수나 도난당한 데이터의 유형을 입증하지 않는다는 점에 유의해야 한다.

반복되는 악용 전력

이번 캠페인은 PaperCut을 겨냥한 반복적인 공격 전력의 연장선상에 있다. 2023년 4월에는 CVE-2023-27350이라는 고위험 원격 코드 실행 취약점이 정보 공개 취약점 CVE-2023-27351과 함께 악용됐으며, 당시 공격은 LockBit 및 Clop 조직과 연계됐다. 2주 후 Microsoft는 이란의 지원을 받는 Muddywater와 APT35 그룹도 해당 활동에 가세했다고 밝혔다.

2023년 5월에는 FBI와 CISA가 Bl00dy 조직이 CVE-2023-27350 취약점을 악용해 표적 네트워크에 최초 접근했다고 경고했다. 한편 CISA는 또 다른 원격 코드 실행 취약점인 CVE-2023-2533을 2025년 7월 실제로 악용된 취약점 목록에 추가했다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기