← 전체 글

보안

샌드웜과 랜섬웨어 제휴 조직이 같은 방화벽 콘솔 안에 있다

Cisco Talos는 Secure Firewall Management Center의 같은 취약점 두 개를 세 개의 별개 조직이 악용 중이라고 확인했다. 연방 기관 패치 기한은 토요일이었다. 표적은 방화벽이 아니라, 그 방화벽들을 모두 관리하는 콘솔이었다.

MAI
Cisco Talos의 위협 권고 배너 이미지로, Firewall Management Center 침해에 관한 공개 조사에 사용된 것이다.

Cisco Talos는 이번 주 Cisco Secure Firewall Management Center(FMC)의 취약점 두 개가 서로 다른 세 조직에 의해 실제로 악용되고 있다고 확인했다. 그중 하나는 러시아 국가 배후 조직 샌드웜(Sandworm)과 도구가 겹치는 공격자이고, 다른 하나는 랜섬웨어 Qilin의 제휴 조직으로 평가된다. 연방 민간기관에 대한 CISA의 패치 기한은 9월 12일 토요일이었다. 이미 지났다.

멈춰서 볼 지점은 심각도 점수가 아니다. 공격자들이 무엇을 노렸는가다. FMC는 방화벽이 아니다. 방화벽들을 관리하는 콘솔이며, 조직 경계 전체의 정책과 설정, 자격 증명을 담고 있는 시스템이다.

무엇이 뚫렸나

CVE심각도내용
CVE-2026-20079CVSS 10.0FMC 웹 인터페이스의 인증 우회. 그 인터페이스에 도달할 수 있는 미인증 공격자가 장비에서 root 권한을 얻을 수 있다.
CVE-2026-20316CVSS 5.3저권한 계정의 정적 자격 증명으로 원격 로그인이 가능하다. 단독으로는 경미하지만 위 취약점과 연결되면 심각해진다.

CVE-2026-20079은 FMC 7.0, 7.2, 7.4, 7.6, 7.7, 10.0 릴리스와 Cisco Security Cloud Control Firewall Management(이쪽은 Cisco가 이미 패치 완료)에 영향을 준다. Cisco는 영향을 받는 모든 버전에 핫픽스를 공개했고 우회 방법은 없다고 밝혔다. 다만 관리 인터페이스가 인터넷에서 도달 불가능하면 심각도가 낮아진다고 덧붙였다. Cisco 자체 권고문에 따르면 PSIRT가 실제 악용을 인지한 시점은 2026년 8월이다.

CVE-2026-20316은 7월 29일 이미 악용된 제로데이로 공개됐고, 그 시점에 CISA의 Known Exploited Vulnerabilities 목록에 추가됐다.

세 조직, 하나의 콘솔

Talos는 이 침해를 세 개의 별개 클러스터로 추적하고 있다. 이 사건을 통상적인 권고문 이상으로 만드는 것이 바로 이 부분이다.

  • UAT-12197 — 범죄형 활동. 웹셸과 자격 증명 탈취 도구를 배포했다.
  • UAT-11823 — 러시아 군 정보기관 GRU와 연결된 샌드웜과 도구가 겹치는 지능형 지속 위협(APT) 공격자. Talos는 이 공격자가 방화벽 설정 정보를 수집하는 것을 관찰했다.
  • UAT-11988 — Qilin 랜섬웨어 제휴 조직으로 높은 확신도로 평가되며, 정적 자격 증명을 정찰과 측면 이동에 사용했다.

목적이 전혀 다른 세 개의 무관한 작전이 같은 시기에 같은 제품으로 모였다. 금전을 노리는 랜섬웨어 조직과 국가 정보기관이 표적 목록을 공유하는 일은 보통 없다. 여기서는 그런 일이 벌어졌다. 그 표적이 그냥 지나치기에는 너무 쓸모 있었기 때문이다.

왜 관리 평면인가

방화벽 한 대가 뚫리면 잃는 것은 통제 지점 하나다. 관리 센터가 뚫리면 잃는 것은 지도 전체다.

샌드웜에게 방화벽 설정 정보를 수집하는 일은 목표로 가는 한 단계가 아니다. 첩보 활동에서는 그 자체가 사실상 목표에 가깝다. 설정 정보는 네트워크의 형태, 분할 구조, 어떤 경로가 신뢰되는지, 민감한 시스템이 어디에 있는지를 드러낸다. 랜섬웨어 제휴 조직에게 같은 콘솔은 한 번에 모든 곳에 닿는 가장 빠른 경로이자, 암호화 단계를 막아야 할 통제 수단을 조용히 약화시키는 방법이다.

"우리는 국가 배후 공격의 표적이 아니다"라는 말이 패치를 늦출 이유가 되지 못하는 것도 이 때문이다. 같은 취약점을 두 부류의 공격자가 동시에 다뤘다. 조직이 스스로 어떤 위협 모델을 그리든, 노출은 동일하다.

더 큰 패턴

CISA 목록에 오른 것은 FMC만이 아니었다. 같은 기한은 Citrix NetScaler ADC 및 Gateway의 인증 우회(CVE-2026-19490, CVSS 9.3) — 9월 초 보안 연구자들이 허니팟을 겨냥한 수십 건의 악용 시도를 기록했다 — 와 FortiOS, FortiSwitchManager, FortiSASE에 영향을 주는 Fortinet 취약점(CVE-2025-25249, CVSS 7.3, 7월부터 악용)도 함께 다뤘다.

Cisco, Citrix, Fortinet. 세 벤더, 세 제품. 모두 네트워크 경계를 지키려고 구매한 것들이, 나란히 침입 경로로 쓰이고 있다. 통제 수단이어야 했던 범주가 이제는 확실한 입구가 됐다.

무엇을 해야 하나

  • 지금 핫픽스를 적용하라. 영향을 받는 모든 FMC 버전에 존재한다. Cisco가 9월 16일 주에 더 광범위한 보안 강화 릴리스를 예정하고 있지만, 그것을 기다릴 이유는 되지 않는다.
  • 관리 인터페이스를 인터넷에서 분리하라. 이번 문제의 심각도를 낮출 뿐 아니라 같은 부류의 앞으로의 모든 문제에도 유효하다. FMC 콘솔은 애초에 공개적으로 접근 가능해서는 안 됐다.
  • 노출된 채 패치가 안 돼 있었다면, 단정하지 말고 조사하라. 악용은 최소 8월부터 진행됐고, 관찰된 활동에는 웹셸 설치와 자격 증명 수집이 포함됐다. 즉 패치만으로는 이미 내부에 들어와 있는 자를 몰아내지 못한다. Cisco Talos는 방어자를 위한 침해 지표와 탐지 내용을 공개했다.
  • Citrix와 Fortinet 제품도 확인하라. 운용 중이라면, 같은 이유로 같은 목록에 올라 있었다.

여기서 쓸모 있는 것은 연방 기한이라는 규칙이 아니라 그것이 보내는 신호다. CISA가 9월 12일로 정한 것은 악용이 이미 진행 중이었기 때문이다. 나머지 조직도 같은 시계로 움직이고 있다. 다만 서류 작업이 없을 뿐이다.

---

출처: Cisco Talos — Active exploitation of Cisco Secure Firewall Management Center vulnerabilities · Cisco Security Advisory — CVE-2026-20079 · BleepingComputer — Cisco FMC flaws exploited by ransomware gang, state-sponsored hackers · Help Net Security — Cisco FMC bugs exploited by nation-state and ransomware actors · The Hacker News — CISA flags exploited Cisco, Citrix, Fortinet flaws · CISA — Known Exploited Vulnerabilities Catalog