2026년 3분기 공격기법 동향보고서

2026년 3분기 공격기법 동향보고서

개요


2026년 3분기에는 초기 접근 이후 조직이 신뢰하는 경로를 이용해 지속성과 공격 확장을 시도한 사례가 두드러졌다. NetScaler와 Cisco FMC 같은 경계 장비는 취약점 악용 뒤 웹쉘(web shell, 원격 명령 실행용 서버 측 스크립트) 설치로 이어졌고, 공급망에서는 공식 패키지 레지스트리를 통해 악성 버전이 전달됐다. 신원 공격에서는 패스키 전환 안내를 사칭해 세션과 토큰을 확보하는 사례가 확인됐다.

분석


CISA KEV의 2026년 7월부터 9월까지 신규 등재는 100건으로, 2025년 동기 50건과 비교해 2배 증가했다. 이 가운데 웹 및 서버 애플리케이션 31건, 네트워크 및 경계 장비 30건이 전체의 61.0%를 차지했다. 개발 및 배포 도구 9건, AI 및 LLM 도구 6건도 포함됐다.

경계 장비 침해에서는 NetScaler ADC 및 Gateway의 CVE-2026-88771, CVE-2026-88772와 Cisco Secure Firewall Management Center(FMC)의 CVE-2026-20079, CVE-2026-20316 악용이 확인됐다. 공격자는 정상 웹 경로에 웹쉘을 배치하고, .deb 파일명이나 CSS 리소스처럼 보이게 위장했다. Cisco FMC 사례에서는 Tomcat 웹 경로에 JSP 웹쉘과 JAR 명령 실행기를 두고 인증 정보를 수집했다. 일부 사례에서는 /bin/sh에 SUID 및 SGID 비트를 설정해 후속 명령의 권한을 높이기도 했다.

공급망 공격에서는 keyv와 cacheable 계열, @7nohe/openapi-react-query-codegen, MemTensor의 npm 및 PyPI 패키지가 악성 버전으로 배포됐다. preinstall 스크립트, binding.gyp, 모듈 로드 시점, 게시 워크플로 트리거가 악성 코드 실행 경로로 사용됐다. @7nohe/openapi-react-query-codegen의 악성 버전 10개에는 정상 npm provenance까지 부여됐다.

신원 공격에서는 Okta와 Microsoft가 패스키 등록, 비밀번호 복구, 헬프데스크 사칭 전화와 문자 메시지를 악용한 사례를 다뤘다. 중간자 피싱(AiTM, Adversary-in-the-Middle, 중간자 위치에서 세션을 가로채는 공격)으로 세션 토큰을 탈취하거나 디바이스 코드 승인으로 공격자 클라이언트에 토큰을 발급받는 방식이 확인됐다. 이후 OfficeHome, 신원 포털, Microsoft Graph, SharePoint, OneDrive, Exchange 접근으로 이어진 사례가 있었다.

주요 기법은 MITRE ATT&CK Enterprise로 T1190, T1505.003, T1548.001, T1036, T1195, T1566.004, T1078.004로 분류됐다. 공통점은 최초 침투보다 이후에 확보한 권한과 인증 수단이 지속성과 확장에 사용됐다는 점이다.

예방 및 진단 정보


경계 장비는 KEV와 제조사 권고에 따라 패치를 우선 적용하고, 노출된 관리 기능과 DTLS 설정을 점검해야 한다. /vpn/scripts/linux/, /var/netscaler/logon/LogonPoint/custom/의 새 파일, 웹 서버 설정 변경, /bin/sh 권한 변경, 웹쉘 호출 흔적을 함께 확인해야 한다.

공급망과 빌드 파이프라인은 게시 트리거의 호출자 권한, 입력 소스, 소스 커밋과 배포 아티팩트의 일치 여부를 검증해야 한다. 개발자 및 CI 환경에서 접근 가능한 비밀정보를 점검하고, 악성 버전이 확인되면 영향 받은 환경의 토큰과 자격증명을 교체해야 한다.

신원 공격 대응에서는 패스키 등록과 복구 요청을 사내 검증 채널로 재확인하고, 불필요한 디바이스 코드 흐름을 제한해야 한다. 모든 활성 세션, 등록 인증 수단, 승인된 애플리케이션을 함께 점검하고, 조건부 접근과 피싱 저항성 인증을 적용해야 한다.

전반적으로 이번 분기는 단일 파일명이나 도메인보다 행위의 연결 순서를 보는 IoA(Indicator of Attack, 공격 징후) 기반 탐지가 중요하다는 점을 보여준다.