2026년 3월 주요 사이버보안 사건: iOS 취약점 유출과 공급망 해킹
2026년 3월, 다크웹에 강력한 iOS 익스플로잇 키트 두 개가 등장했습니다: Coruna와 DarkSword. Coruna는 L3Harris가 미국 정부 계약을 위해 개발한 것으로, 23개의 취약점을 연결한 5단계 익스플로잇 체인을 사용하며 iOS 13부터 17.2.1 버전을 노립니다. 이 키트는 'Triangulation Operation'의 구성 요소를 차용해 동일한 프레임워크와 커널 익스플로잇 코드를 공유합니다. Kaspersky Lab에 따르면, 이는 4개의 완전히 새로운 익스플로잇이 추가된 업그레이드된 Triangulation 체인입니다.
Coruna는 Five Eyes 정부 프로젝트에서 APT 그룹을 거쳐 중국 사이버 범죄자들에게 흘러갔습니다. L3Harris 내부자들의 익명 확인에 따르면, Coruna는 해당 구성 요소의 내부 코드명이었으며, 최고 경영진 피터 윌리엄스가 익스플로잇을 판매하면서 유출됐습니다.
DarkSword는 iOS 18.4~18.7을 대상으로 6개 취약점 체인을 사용하며, 그중 3개는 제로데이입니다. 데이터를 빠르게 추출한 후 흔적을 지웁니다. 두 키트 모두 시장의 성숙을 보여줍니다: 정부 벤더 → 회색 시장 판매자 → APT → 일반 범죄.
공급망 침해: 라이브러리와 소스코드 유출
npm의 인기 라이브러리 Axios(1.14.1 및 0.30.4 버전)가 3월 31일 침해됐습니다. 공격자들은 Microsoft Teams의 ClickFix 공격으로 유지보수자 계정을 장악해 macOS, Windows, Linux용 원격 접근 트로이목마(RAT)를 주입했습니다. 악성 배포는 GitHub Actions CI/CD 검사를 우회했습니다. 멀웨어는 몇 시간 만에 제거됐지만, 감염은 즉시 확산됐습니다. 주간 다운로드 1억 회를 기록하는 만큼 위험은 엄청납니다.
Anthropic의 Claude Code가 npm 패키지의 sourcemap을 통해 유출됐습니다: 50만 줄의 TypeScript 코드. 이 코드는 컨텍스트 윈도우 제한을 피하는 자가 치유 메모리, 백그라운드 에이전트, 오픈소스 커밋에서 AI를 위장하는 고급 기능을 드러냅니다. 가짜 GitHub 포크가 등장해 Vidar와 GhostSocks 멀웨어를 '언락 버전'으로 위장—최대 793개 포크.
Cisco는 Trivy 침해로 약 300개 저장소의 소스코드가 유출됐습니다. 취약점 스캐너 침투로 CI/CD 자격 증명, AWS 계정, 개발자 머신에 접근했습니다. 미출시 제품, AI 프로젝트, 은행 및 정부 기관 클라이언트 저장소가 타격을 입었습니다.
- 영향 규모:
1. Axios: 엄청난 인기로 인한 즉시 감염.
2. Claude Code: 경쟁사 코드 분석, 포크 내 멀웨어 잠복.
3. Cisco: AI 코드와 클라이언트 데이터 노출.
4. Trivy: 소프트웨어 공급망의 체계적 위험.
주요 유출 사건과 규제 변화
FBI 국장 카샤 파텔의 이메일이 이란 그룹 Handala에 해킹됐습니다. 오래된 Gmail 계정에 2FA가 없고 비밀번호 재사용으로 뚫렸습니다. 임명 전 서신과 사진이 포함된 덤프가 유포됐습니다. 미국은 해커들에게 1천만 달러 현상금을 걸었습니다.
브라질의 새 연령 확인법으로 플랫폼과 OS가 검사를 의무화됐습니다. ArchLinux32와 MidnightBSD 같은 리눅스 배포판이 브라질 IP 차단이나 라이선스 금지를 시행 중입니다. GrapheneOS는 데이터 수집을 전면 거부했습니다. 이 법은 앱스토어와 연령 데이터를 공유하는 API를 요구해 프라이버시 문제를 일으키고 있습니다.
미국은 보안 우려로 해외 라우터 수입을 금지하고 벤더 출하에 제한을 뒀습니다.
주요 교훈
- Coruna와 DarkSword 유출은 정부 익스플로잇이 APT를 거쳐 다크웹 범죄로 확산되는 과정을 보여줍니다.
- Axios와 Trivy 침해는 npm과 CI/CD 취약점—도난 토큰과 ClickFix 공격이 주요 진입로임을 강조합니다.
- 소스코드 유출(Claude Code, Cisco)은 역설계 가속과 저장소 멀웨어를 부릅니다.
- 규제(브라질, 미국)는 OS 개발과 하드웨어 공급망을 재편합니다.
- 주요 타깃(FBI) 공격은 2FA 미사용 같은 기본 취약을 노립니다.
— Editorial Team
아직 댓글이 없습니다.