미국 사이버보안·인프라 보안국(CISA)은 랜섬웨어 조직이 현재 WatchGuard Firebox 방화벽의 심각한 취약점 CVE-2025-14733을 악용하고 있다고 확인했다. CISA는 지난 12월 이 취약점을 실제 악용 취약점 카탈로그에 포함했지만, 이후 업데이트에서 랜섬웨어 조직의 악용 사실이 현재 알려졌다고 설명했으며 공격에 관한 추가 세부 정보는 공개하지 않았다.
이 취약점은 메모리 영역을 벗어난 쓰기 작업에서 발생하며, 인증되지 않은 공격자가 이를 악용해 원격으로 악성 코드를 실행할 수 있다. WatchGuard의 설명에 따르면 악용에 높은 수준의 복잡성이 필요하지 않으므로 영향을 받는 장비를 처리하는 것이 더욱 중요하다. 특히 해당 장비는 네트워크 경계에서 작동하며 기업 환경으로 진입할 가능성이 있는 지점을 제공한다.
영향받는 버전과 악용 조건
영향받는 시스템 목록에는 다음 Fireware OS 버전이 실행되는 Firebox 방화벽이 포함된다.
- 11.x 버전. 11.12.4_Update1 포함.
- 12.x 버전 또는 이후 버전. 12.11.5 포함.
- 2025.1부터 2025.1.3까지의 버전.
WatchGuard는 12월 보안 패치를 발표할 당시, 업데이트되지 않은 장비가 IKEv2 유형의 VPN 네트워크를 사용하도록 구성된 경우 공격에 노출된다고 밝혔다. 또한 일부 경우 영향을 받는 설정을 삭제하는 것만으로는 충분하지 않을 수 있다고 경고했다. 지점 VPN 연결이 고정 게이트웨이 피어와 연결된 상태로 유지되는 경우가 이에 해당한다. 당시 회사는 실제 환경에서 악용이 진행 중임을 확인하고, 고객이 자신의 장비가 침해됐는지 확인할 수 있도록 침해 지표를 제공했다.
이 소식이 중요한 이유
이번 업데이트가 중요한 이유는 원격 명령 실행 취약점이 존재하기 때문만이 아니라, 이 취약점이 랜섬웨어 공격이라는 맥락으로 넘어갔기 때문이다. 이는 Firebox 방화벽 업데이트를 미루는 네트워크 관리자가 단순한 이론적 침해 가능성에만 직면하는 것이 아니라 알려진 범죄 활동과 관련된 위험에 직면한다는 의미다. 다만 CISA는 캠페인의 성격이나 책임 주체 또는 피해 규모를 공개하지 않았다.
인터넷 보안을 모니터링하는 Shadowserver는 12월에 업데이트되지 않은 Firebox 방화벽 11만 5,000대 이상이 인터넷에 노출돼 있었다고 밝혔다. 9개월 후에도 약 9,000대의 장비는 보안 조치가 적용되지 않은 상태로 남아 있었다. 이는 패치가 제공된 지 수개월이 지났음에도 악용 가능한 공격 표면이 계속 존재한다는 점을 보여준다.
실무적으로 무엇을 점검해야 하는가?
Firebox를 사용하는 기관은 Fireware OS 버전을 확인하고 적절한 패치를 적용하며, IKEv2 설정과 지점 간 VPN 및 고정 게이트웨이 연결을 검토해야 한다. 또한 WatchGuard가 공개한 침해 지표를 사용해 장비를 검사하는 것이 유용하다. 업데이트 설치만으로는 충분하지 않다. 회사가 일부 장비는 설정을 제거하거나 조치를 적용하기 전에 이미 침해됐을 가능성이 있다고 경고했기 때문이다.
이번 사례는 WatchGuard 제품에서 악용된 취약점이 이어지고 있는 상황의 일부다. CISA는 2년 전 미국 정부 기관에 Firebox 및 XTM 방화벽의 또 다른 취약점인 CVE-2022-23176을 해결하라고 명령했다. 2025년 9월 WatchGuard는 이와 거의 유사한 원격 명령 실행 취약점 CVE-2025-9242를 수정했으며, CISA는 이후 이 취약점을 실제 악용 취약점 목록에 추가했다. 출처는 두 취약점이 현재 진행 중인 동일한 캠페인에서 사용되고 있다고 입증하지는 않지만, 이 장비군이 계속해서 활발한 표적이 되고 있음을 보여준다.