사이버 보안

공개되지 않은 NetScaler 취약점 악용으로 백도어 심기 및 내부 네트워크 접근 가능

공격자들이 Citrix NetScaler 장비의 두 가지 제로데이 취약점을 악용해 PHP 백도어와 네트워크 도청 도구를 심고, root 권한을 획득해 인증 정보를 탈취하고 네트워크 내부에서 이동했다. Citrix는 보안 업데이트를 발표했으며, Mandiant는 DTLS 비활성화가 두 취약점 중 하나만 해결한다고 경고했다.

2026-09-29
3 분 읽기
93 조회수
certi.news Editorial Team
공개되지 않은 NetScaler 취약점 악용으로 백도어 심기 및 내부 네트워크 접근 가능

공격자들이 Citrix NetScaler ADC 및 Gateway 장비의 공개되지 않은 두 가지 취약점을 악용해 원격 명령을 실행하고, 내부 네트워크에 접근할 수 있는 백도어와 터널링 도구를 심었다. Mandiant에 따르면 공격은 2026년 9월 초부터 시작됐으며, 북미와 유럽의 정부, 금융, 교육, 법률 및 전문 서비스 분야 기관을 대상으로 했다.

Citrix는 9월 27일 두 취약점을 공개하고 이를 해결하기 위한 보안 업데이트를 출시했다. 첫 번째 취약점은 CVE-2026-88771로, 모든 NetScaler ADC 및 Gateway 배포에 영향을 미치는 인증 없는 원격 명령 실행 취약점이다. CVE-2026-88772는 DTLS가 활성화된 경우 원격 명령 실행이나 서비스 거부로 이어질 수 있는 메모리 우회 취약점이다. 회사는 아직 보안 조치가 적용되지 않은 환경에서 두 취약점이 악용되고 있음을 확인했다.

장비는 어떻게 악용됐나?

GreyNoise는 공개적으로 공개되기 3일 전인 9월 24일 악용 시도를 탐지했다. 공격자는 /bin/sh를 수정해 높은 권한의 셸을 부여하고, NetScaler 경로에 비밀번호로 보호되는 PHP 백도어를 심은 뒤, CSS 파일처럼 보이는 요청이 악성 코드를 실행하도록 웹 서버 설정을 수정하려 했다.

Mandiant는 이 악용이 인증을 우회하고 NSPPE 패킷 처리 엔진을 충돌시켜 공격자에게 기본 FreeBSD 시스템에 대한 root 권한 접근을 제공한다고 확인했다. 또한 .deb 및 .sig와 같은 확장자가 PHP 파일로 처리되도록 만드는 수정도 발견됐다. 이에 따라 백도어 요청은 이미지나 정적 파일 요청처럼 보이며, 활동을 숨기기 위해 때때로 가짜 404 응답을 반환한다.

침투 도구와 내부 이동

Mandiant는 이전에 문서화되지 않은 두 가지 악성 코드 제품군인 WHIPSHOT과 SLAPSHOT을 확인했다. WHIPSHOT은 Debian 패키지로 위장한 PHP 백도어로 작동하며, Python으로 작성된 TCP 터널링 도구인 SLAPSHOT의 앞단 중계기로 사용된다. 이 구조를 통해 내부 호스트와 연결을 열고 데이터를 송수신할 수 있어 정찰, 인증 정보 탈취 및 네트워크 내부 확산을 지원한다.

root 권한을 유지하기 위해 공격자들은 /bin/sh의 권한을 수정해 setuid 비트를 활성화했다. 또한 변경 사항을 적용하기 위해 장비나 웹 서버를 재시작했으며, 탐지 가능성을 줄이기 위해 일정 시간 동안 활동이 없으면 자동으로 종료되는 메커니즘을 사용했다.

방어 담당자는 무엇을 점검해야 하나?

  • 최신 Citrix 보안 업데이트를 설치하고 침해 징후가 있는지 장비를 검사한다.
  • httpd.conf에서 승인되지 않은 추가 설정이나 규칙을 검토하고, PHP 코드가 포함된 .deb 또는 .sig 파일을 찾는다.
  • NSPPE 충돌, 비정상적인 404 응답, /tmp/.uxdport 또는 /tmp/.uxdlock 파일의 존재 여부를 확인한다.
  • /bin/sh의 권한과 nohup을 통해 실행되거나 Base64 페이로드를 포함하는 Python 프로세스를 검사한다.

즉시 업데이트할 수 없는 경우 Mandiant는 가능한 환경에서 DTLS를 비활성화하고, 서비스가 필요하지 않을 때는 인바운드 UDP/443을 차단할 것을 권고한다. 그러나 이 조치는 CVE-2026-88772의 위험만 줄일 뿐 CVE-2026-88771로부터 보호하지는 못한다. 따라서 두 취약점을 모두 해결하는 유일한 방법은 NetScaler 업데이트를 설치하는 것이다.

이 소식이 중요한 이유

이번 캠페인은 명령 실행, 높은 권한을 이용한 지속성 확보, 일상적으로 보이는 파일과 설정 안에 백도어를 숨기는 기법을 결합한 뒤, 외부 장비를 내부 네트워크로 진입하는 경유지로 사용한다. 실질적인 위험은 NetScaler 장비가 인터넷에 노출되고 네트워크 경계에 위치하며, 내부 서버에서 이용할 수 있는 것과 같은 엔드포인트 모니터링 기능을 갖추지 못한 경우가 많다는 점이다. 따라서 업데이트 적용만으로는 충분하지 않으며, 이전 침해 흔적을 찾기 위한 조사도 수행해야 한다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기