사이버 보안

WordPress 및 Zyxel 취약점을 악용해 정부 데이터를 탈취한 해킹 캠페인

GreyNoise는 중국어를 사용하는 위협 행위자가 WordPress 취약점과 광범위한 기술을 악용한 캠페인을 탐지했다. 이로 인해 29개국 49개 조직과 48개국 996대의 장치가 침해되었으며, 서방 정부 기관의 SQL 서버에서 18,566건의 기록이 탈취되었다.

2026-09-22
3 분 읽기
0 조회수
certi.news Editorial Team
WordPress 및 Zyxel 취약점을 악용해 정부 데이터를 탈취한 해킹 캠페인

위협 인텔리전스 기업 GreyNoise는 중국어를 사용하는 위협 행위자가 WordPress 취약점, Zyxel 스위치 및 기타 기술 구성 요소를 악용해 민감한 데이터에 접근한 다단계 공격 캠페인을 탐지했다. 회사의 조사 결과에 따르면 최소 29개국 49개 조직이 침해되었으며, 48개국에서 996대의 장치가 추가로 침해되었다.

스캔과 공격 활동은 2026년 6월 초부터 거의 하나의 IP 주소에서 시작되었다. GreyNoise는 이 활동을 Red Heron 그룹과 관련된 위협 행위자와 연결했으며, 이 그룹은 과거 자체 호스팅 Gitea 서비스의 중대한 취약점 악용과 연관된 바 있다. 회사는 Global Observation Grid 센서 네트워크를 통해 이 캠페인을 발견했다.

정부 기관의 데이터 탈취

공격자는 WordPress Core 구성 요소의 wp2shell 취약점 2개인 CVE-2026-63030과 CVE-2026-60137을 악용했다. 이후 이름이 공개되지 않은 서방 정부 기관을 침해한 뒤 Microsoft Defender와 AMSI, 서비스와 개방형 포트, 로컬 계정, 애플리케이션 제한 및 데이터베이스 설정을 포함해 Windows 환경과 보안 메커니즘을 광범위하게 정찰했다.

공격자는 36분 동안 AMSI 우회를 시도하고, 토큰을 가장하거나 탈취해 권한을 상승시키며, 로컬 관리자 계정을 생성하고, Windows 레지스트리에서 데이터를 추출하기 위해 17개의 스크립트를 실행했다. 이후 백엔드 SQL 데이터베이스의 자격 증명을 발견하자 이를 이용해 비밀번호 스프레이 공격을 수행하고 내부 SQL 서버에 접근했으며, 그곳에서 최소 18,566건의 기록을 탈취했다.

이 기록에는 정부 기관 및 법 집행 기관과 관련된 평문 계정과 비밀번호, 개인 식별 정보가 포함되어 있었다. 공격자는 우크라이나 점령 지역에 있는 러시아 정부 기관도 침해했으며, 연구진은 이 사건을 ‘적군 대 적군’ 침해라고 설명했다.

네트워크 스위치 및 여러 플랫폼 표적화

8월 17일, 해당 행위자는 Zyxel GS1900 Smart Managed Switches의 고위험 취약점 CVE-2026-7273을 악용하기 시작했다. 이를 통해 48개국 996대의 장치를 침해하고 장치 설정, 네트워크 정보 및 해시 처리된 루트 자격 증명을 추출할 수 있었다.

공격자들은 Ubiquiti UniFi OS의 취약점 3개인 CVE-2026-34908, CVE-2026-34909 및 CVE-2026-34910을 연계해 루트 권한으로 원격 명령 실행에 접근하려고도 했다. CISA는 6월 말부터 이 취약점들을 실제로 악용된 취약점으로 분류했다.

방어팀이 주목해야 할 점

GreyNoise는 CVE-2026-56271을 통한 PAN-OS GlobalProtect 및 FlowiseAI 공격, Linux 커널의 Dirty Pipe 취약점, CVE-2026-60004를 통한 Gitea 공격과 더불어 Nuclio, SENAITE LIMS 및 Proxmox VE도 표적이 되었다고 확인했다. 이 캠페인은 노출된 각 서비스를 서로 별개로 취급하는 방식의 위험성을 실질적으로 보여준다. 공격자는 환경 내부에서 발견한 자격 증명을 활용해 웹 애플리케이션에서 Windows 시스템과 데이터베이스, 네트워크 장비로 이동했다.

어떤 취약점이 CISA의 알려진 악용 취약점 카탈로그에 없다고 해서 실제로 악용되지 않는다는 의미는 아니다. GreyNoise는 이 캠페인에 사용된 일부 문제가 해당 카탈로그에 추가되지 않은 상태였다고 지적했다. 또한 회사는 백도어와 명령 및 제어 인프라의 해시를 포함한 침해 지표를 제공했으며, 이를 통해 보안팀은 자체 로그를 해당 지표와 비교하고 유사한 활동의 존재 여부를 확인할 수 있다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기