CISA | Alerts 한국어 노트

CISA | Alerts 한국어

이 웹사이트는 사이버 보안 및 인프라 구조 보안국 (CISA)에 대한 것입니다. CISA는 미국 국토안보부의 일부로, 국가의 사이버 및 물리적 인프라 구조의 보안, 회복력 및 신뢰성을 강화하는 데 책임이 있습니다. 이 기관은 사이버 위협에 대응하여 중요한 인프라 구조를 보호하고, 사이버 사건에 대응하는 데 있어 핵심적인 역할을 수행합니다.이 웹사이트에서, 다양한 사이버 보안 이니셔티브에 대한 정보, 개인 및 조직이 사이버 방어을 개선하는 데 필요한 자원, 새로운 위협에 대한 경보 및 업데이트를 찾을 수 있습니다. 또한, 중요 인프라 구조 부문, 파트너쉽, 훈련 프로그램 및 CISA와의 보안 노력에 대한 협력을 위한 기회에 대한 세부 정보도 제공됩니다.

노트 스레드

CISA는 온프레미스 SharePoint Server 인스턴스의 취약점, 특히 CVE-2026-32201, CVE-2026-45659, CVE-2026-56164에 대한 활발한 악용을 인지하고 있으며, 이는 사이버 위협 행위자가 무단 액세스를 얻을 수 있도록 합니다. 이러한 취약점은 지원되는 모든 온프레미스 SharePoint Server 버전에 영향을 미치며, 원격 코드 실행 및 후속 악용 활동을 포함합니다. 조직은 악용 또는 비정상적인 활동의 징후에 대해 영향을 받는 SharePoint Server를 면밀히 모니터링해야 합니다. CISA는 조직이 Microsoft의 최신 패치 및 보안 업데이트 적용과 같은 권장 사항을 구현하여 잠재적인 침해를 탐지하고 해결하도록 촉구합니다. 또한 CISA는 각 SharePoint 웹 애플리케이션에 대해 Antimalware Scan Interface 통합이 활성화되었는지 확인하고 특정 AMSI 및 Microsoft Defender Antivirus 탐지를 사용할 것을 권장합니다. 조직은 IIS 머신 키 회전, 맞춤형 로깅 메커니즘 설정, SharePoint Server를 인터넷에 직접 노출하지 않는 것을 포함한 SharePoint Server 강화 조치를 구현해야 합니다. CISA는 해당 취약점을 알려진 악용 취약점 카탈로그에 추가했으며 사용자 및 관리자에게 경고를 검토하고 필요한 업데이트를 적용하도록 촉구합니다. 또한 해당 기관은 24/7 운영 센터를 통해 CISA에 사건 또는 이상 활동을 보고할 것을 권장합니다. CISA는 CISA 또는 기타 당사자가 발행한 새로운 지침을 반영하기 위해 이 경고를 업데이트할 수 있으며, 이 보고서의 정보는 정보 제공 목적으로만 제공됩니다. 전반적으로 CISA의 지침은 조직이 SharePoint Server 인스턴스를 보호하기 위한 사전 예방적 조치를 취함으로써 잠재적인 사이버 위협으로부터 스스로를 보호하도록 돕는 것을 목표로 합니다.
CISA는 방화벽 및 VPN 게이트웨이를 포함한 인터넷 연결 Fortinet 장치를 대상으로 하는 글로벌 사이버 위협을 식별했습니다. FortiBleed로 알려진 이 활동으로 인해 약 74,000개의 Fortinet 장치에 대한 자격 증명이 노출되었습니다. 악의적인 행위자들은 이러한 유출된 자격 증명을 악용하여 정부 및 민간 부문 조직을 침해하고 있습니다. 이 위협을 완화하기 위해 CISA는 영향을 받은 Fortinet 고객에게 즉각적인 조치를 취할 것을 강력히 권고합니다.필수 단계에는 인터넷 연결 시스템을 우선적으로 하여 활성 세션을 종료하고 모든 VPN 및 관리자 비밀번호를 재설정하는 것이 포함됩니다. 조직은 또한 PBKDF2 알고리즘 사용을 보장하고 레거시 해시를 제거하여 관리자 자격 증명의 안전한 저장을 확인해야 합니다. 방화벽, VPN, 인증 및 도메인 컨트롤러 로그를 검토하는 것은 의심스러운 활동을 탐지하는 데 중요합니다. 모든 원격 액세스 및 관리자 계정에 대해 피싱 방지 다단계 인증을 구현하는 것이 최우선 과제입니다.또한, 공개 인터넷에서 Fortinet 관리 인터페이스로의 액세스를 제한하고 불필요한 계정을 비활성화하여 공격 표면을 줄이는 것이 권장됩니다. CISA는 침해 범위에 대한 추가 정보를 위해 외부 리소스에 대한 링크를 제공합니다. 이러한 리소스는 전 세계 Fortinet 장치에 대한 FortiBleed 캠페인의 영향을 자세히 설명합니다. 제공된 정보는 정보 제공 목적으로만 사용되며 상업적 실체 또는 제품에 대한 보증을 구성하지 않습니다.
CISA는 CI/CD 파이프라인과 개발자 생태계에 초점을 맞춰 소프트웨어 공급망 취약점을 악용하는 사이버 공격 증가에 대응하고 있습니다. 최근 침해 사고는 위협 행위자들이 엔터프라이즈, 클라우드 및 DevOps 환경 내 도구를 표적으로 삼고 있음을 보여줍니다. 중요한 사건 중 하나는 악성 Nx Console VS Code 확장 프로그램으로, GitHub 저장소 접근 및 데이터 유출로 이어졌습니다. 침해된 확장 프로그램(버전 18.95.0)은 자동 업데이트되어 Nx Console이 설치된 개발자들에게 영향을 미쳤을 수 있습니다. CISA는 CVE-2026-48027을 할당하고 침해된 버전을 KEV 카탈로그에 추가했습니다."Megalodon" 캠페인은 CI/CD 비밀 정보 및 자격 증명을 훔치기 위해 악성 GitHub Action 워크플로우를 주입했습니다. CISA는 워크플로우 활동을 모니터링하고 자동화된 계정의 의심스러운 변경 사항을 되돌릴 것을 권장합니다. 조직은 침해 시 포렌식 검토를 수행하고 API 키 및 클라우드 자격 증명과 같은 비밀 정보를 교체해야 합니다. CISA는 패키지 다운로드를 3시간 지연시키고 신뢰할 수 있는 버전으로 소프트웨어를 고정할 것을 제안합니다. 신뢰할 수 있는 소스에서만 패키지를 가져오는 것이 보안에 중요합니다. 이러한 침해에 대한 자세한 정보는 여러 자료를 통해 확인할 수 있습니다. CISA는 이 정보를 정보 제공 목적으로만 제공하며 특정 제품이나 서비스를 보증하지 않습니다.
CISA는 Axios npm 패키지에 영향을 미치는 소프트웨어 공급망 침해에 대한 경고를 발표했습니다. 특히 [email protected][email protected] 버전의 악성 Axios는 [email protected]이라는 종속성을 주입했습니다. 이 악성 종속성은 공격자가 제어하는 인프라에서 원격 접근 트로이 목마를 포함한 다단계 페이로드를 다운로드합니다. 조직은 침해된 Axios 버전을 감지하기 위해 코드 저장소, CI/CD 파이프라인 및 개발자 컴퓨터를 모니터링해야 합니다. 또한 캐시된 악성 종속성을 확인하기 위해 아티팩트 저장소를 확인하고 패키지 버전을 알려진 안전한 릴리스로 고정해야 합니다. 침해된 종속성이 발견되면 환경을 안전한 상태로 되돌리고 노출되었을 수 있는 자격 증명을 변경해야 합니다. npm 작업 중 예기치 않은 자식 프로세스 및 비정상적인 네트워크 동작을 모니터링하는 것이 중요합니다. Sfrclak[.]com 도메인으로의 아웃바운드 연결을 차단하는 것도 권장됩니다. CISA는 또한 개발자 계정에 피싱 방지 MFA를 구현하고 npm을 구성하여 스크립트를 무시하고 패키지에 대한 최소 릴리스 기간을 적용할 것을 권고합니다. 정상적인 실행 기준을 설정하고 비정상적인 종속성 동작에 대한 경고를 설정하면 향후 침해를 감지하고 예방하는 데 도움이 됩니다.