일일 보안 이슈 브리핑

[8월 27일 보안브리핑] QTFY·Ubiquiti·Chrome 152

QTFY의 QScan·QTRouter 인프라 차단, Ubiquiti CVSS 10.0 취약점 3건, Chrome 152 보안 업데이트를 공격 흐름과 운영 우선순위 중심으로 다룹니다.

QTFY 공격 인프라와 Ubiquiti 네트워크 장비, Chrome 152를 함께 보여주는 8월 27일 보안브리핑 표지
QTFY 공격 인프라와 Ubiquiti 네트워크 장비, Chrome 152를 함께 보여주는 8월 27일 보안브리핑 표지

오늘의 주요 보안 이슈

8월 27일 아침에 우선 확인할 흐름은 ‘공격 인프라를 어떻게 숨겼는가’와 ‘인터넷에 닿은 관리 제품을 얼마나 빨리 갱신할 것인가’입니다. 미국 사법부와 연방수사국은 중국 연계 그룹 QTFY가 운용한 QScan과 QTRouter의 핵심 도메인을 법원 승인 아래 압수했다고 발표했습니다. 같은 날 공개된 공동 권고는 자동 탐색·취약점 악용·IoT 프록시 은닉이 하나의 서비스형 체계로 연결됐다는 점을 구체적으로 보여줍니다.

제품 보안 쪽에서는 Ubiquiti가 UniFi Protect, UniFi OS Server, UniFi Talk에서 각각 명령 주입과 인증 우회를 일으킬 수 있은 CVSS 10.0 취약점 3건을 공개했습니다. Google은 Chrome 152의 Android 배포를 시작하면서 데스크톱판과 같은 보안 수정 묶음을 적용했습니다. 오늘의 공통 과제는 외부 노출 자산을 먼저 찾고, 실제 관리 화면과 엣지 장비에 업데이트가 끝났는지 버전으로 확인하며, 기존 세션과 접속 흔적을 함께 살피는 것입니다.

세 이슈는 서로 다른 층을 다룹니다. QTFY는 공격자가 스캐너와 프록시망을 결합해 출발지를 숨기는 과정을, Ubiquiti는 관리 플랫폼 자체가 초기 침투점이 될 수 있은 조건을, Chrome 152는 사용자가 매일 여는 브라우저의 대규모 메모리 안전성 수정을 보여줍니다. 한 항목의 조치만 반복하기보다 네트워크 경계, 관리 서비스, 사용자 단말을 나눠 점검하는 편이 효율적입니다.

주요 이슈 한눈에 보기

  • QTFY: QScan이 취약한 IoT 장비와 인터넷 서비스를 대규모로 탐색·악용하고, QTRouter가 감염 장비와 상용 프록시·가상서버를 섞어 공격 출발지를 가렸습니다. 핵심 도메인 압수로 두 플랫폼의 통신과 인증 기능이 중단됐습니다.
  • Ubiquiti: CVE-2026-77537은 UniFi Protect의 명령 주입, CVE-2026-77550은 UniFi OS Server의 CRLF 기반 인증 우회, CVE-2026-77554는 UniFi Talk의 명령 주입 문제입니다. 권한이나 사용자 상호작용 없이 네트워크에서 악용될 수 있은 조건이 핵심입니다.
  • Chrome 152: Windows·macOS·Linux 데스크톱판의 327건 보안 수정이 Android 152.0.7977.64에도 이어집니다. Critical 등급 10건에는 ANGLE, Aura, Chromecast, Views, Safe Browsing 등 브라우저 핵심 구성요소의 해제 후 사용과 입력 검증 문제가 포함됩니다.

오늘의 침해지표 동향

QTFY 공동 권고는 파일 지표와 인프라 지표를 두 개의 CSV로 나눠 제공합니다. 인프라 표에는 QTRouter, 프록시 관리 플랫폼, 프록시 풀, QScan에 연결된 IP와 도메인이 최초·최종 관측 시각 또는 활성 상태와 함께 정리돼 있습니다. 예를 들어 jump.qt-proxy[.]org와 securelink.qtproxy[.]xyz는 QTRouter 관리 경로에, 154.64.238[.]222와 154.64.238[.]247은 QScan 인프라에 연결된 값으로 제시됩니다.

운영팀은 이 값을 곧바로 일괄 차단 목록으로만 쓰기보다 DNS, 프록시, 방화벽, VPN, EDR 기록에서 과거 접속을 먼저 검색하는 편이 좋습니다. 공동 권고에는 2017년까지 거슬러 올라가는 과거 지표와 활성 인프라가 함께 들어 있으므로, 자산 역할·관측 시각·통신 방향을 결합해야 오탐을 줄일 수 있습니다. 엣지 장비에서 지표가 발견되면 해당 장비의 펌웨어와 관리 계정을 확인하고, 내부 핵심망으로 이어지는 세션을 별도로 추적하는 순서가 적절합니다.

QTFY|QScan·QTRouter 인프라 차단

QTFY는 2018년 설립된 난징신주웨이네트워크테크놀로지와 연결된 중국 연계 해킹 그룹으로 설명됩니다. 공동 권고에 따르면 이 조직은 취약점 탐색·악용 플랫폼 QScan, 트래픽 은닉망 QTRouter, 감염 IoT 기기를 관리하는 여러 봇넷 플랫폼을 서로 연결했습니다. QScan은 웹 스크래핑, TLS 인증서 수집, 서브도메인 열거, 침투 테스트 작업을 대량 처리했으며 200개가 넘은 Python 기반 개념증명 익스플로잇 데이터베이스를 사용하도록 설계됐습니다. 2024년의 한 날에는 200만 건이 넘은 탐색·침투 작업을 처리했습니다.

공격 흐름은 네 단계로 이해할 수 있습니다. 먼저 QScan이 공개된 웹 서비스와 엣지 장비를 폭넓게 스캔하고 제로데이와 이미 알려진 취약점을 활용합니다. 이어 취약한 IoT 장비를 감염시켜 봇넷 노드로 편입합니다. QTRouter는 이 감염 장비를 상용 프록시 서비스와 임대 가상서버에 섞고 여러 노드를 연쇄 연결해 중국에서 시작된 통신을 현지 사용자 트래픽처럼 보이게 만듭니다. 마지막으로 확보한 합법 계정, 웹셸, 원격접속 트로이목마를 이용해 표적망 접근을 유지합니다.

공개된 활동 연표에는 Pulse Secure, Fortinet FortiOS SSL VPN, Citrix ADC·Gateway, Microsoft Exchange ProxyLogon, F5 BIG-IP, Log4Shell, Atlassian Confluence, Check Point Quantum Gateway, Ivanti CSA, CrushFTP, BeyondTrust Remote Support 취약점 악용이 포함됩니다. 2024년에는 Check Point 취약점을 이용한 작전에서 미국과 해외 300개가 넘은 조직의 데이터가 유출됐고, 2026년 2월에는 BeyondTrust RS 취약점을 미국 주정부와 수자원 지구에 사용한 기록이 제시됐습니다. 이번 공개의 의미는 개별 CVE 목록보다 ‘새 취약점이 나오면 기존 스캔 데이터와 프록시망을 즉시 결합하는 운영 체계’가 확인됐다는 데 있습니다.

사법부는 QScan과 QTRouter 악성코드에 하드코딩된 핵심 도메인을 압수해 통신과 인증에 필요한 기능을 끊었습니다. 다만 운영 관점에서는 압수 이후에도 이미 생성된 웹셸, 원격접속 도구, 탈취 계정, 감염 IoT 노드가 남을 수 있습니다. 따라서 엣지 장비 패치만으로 마무리하지 말고 인터넷 경계 장비의 관리자 로그, 신규 계정과 키, 비정상 인증 성공, 내부망으로 이어진 원격 세션을 함께 검토해야 합니다.

QScan 탐색, IoT 감염, QTRouter 프록시 은닉, 중요 인프라 접근과 방어 순서를 보여주는 QTFY 공격 인프라 도식
QTFY 공격 인프라와 방어 순서
  1. 인터넷 경계의 VPN, 방화벽, 라우터, 원격지원 장비를 자산 목록과 외부 스캔 결과로 대조하고 최신 소프트웨어·펌웨어를 적용합니다.
  2. 엣지 장비와 중요 업무망 사이의 직접 관리 경로를 줄이고, 관리 트래픽은 별도 점프 호스트와 다중인증을 거치도록 분리합니다.
  3. 공식 CSV 지표를 DNS·프록시·방화벽·EDR 기록에 대입해 과거 통신을 검색하고, 발견 시 계정·세션·웹셸·원격도구 흔적을 함께 조사합니다.

Ubiquiti|CVSS 10.0 취약점 3건

Ubiquiti Security Advisory Bulletin 067에는 여러 UniFi 제품의 보안 문제가 함께 정리됐습니다. 그중 CVSS 10.0을 받은 세 건은 네트워크 접근만으로 관리자 경계와 호스트 명령 실행에 영향을 줄 수 있어 우선순위가 높습니다. CVE-2026-77537은 UniFi Protect Application의 부적절한 입력 검증을 이용해 호스트에서 명령을 실행할 수 있은 문제이고, CVE-2026-77550은 UniFi OS Server의 CRLF 시퀀스 처리 오류를 이용한 인증 우회입니다. CVE-2026-77554는 UniFi Talk Application의 입력 검증 문제로 호스트 명령 주입으로 이어집니다.

제품별 최소 수정판은 명확히 구분해야 합니다. UniFi Protect Application은 7.2.105 이상, UniFi OS Server는 5.1.37 이상, UniFi Talk Application은 5.3.2 이상으로 올려야 합니다. 관리 콘솔이 자동 업데이트를 표시하더라도 실제 애플리케이션과 OS Server의 버전을 각각 확인해야 합니다. 카메라·게이트웨이·VoIP가 같은 콘솔에 묶인 환경에서는 한 구성요소의 업데이트 완료 화면을 전체 제품군의 조치 완료로 간주하지 않은 것이 중요합니다.

적용 순서는 노출 확인, 변경 준비, 업데이트, 검증으로 나누면 안전합니다. 먼저 인터넷에서 관리 화면이나 API가 직접 열려 있는지 확인하고 필요하지 않은 경로를 방화벽이나 VPN 뒤로 이동합니다. 다음으로 구성 백업과 유지보수 창을 확보한 뒤 제품별 수정판을 적용합니다. 재시작 후에는 버전뿐 아니라 카메라 녹화·알림, 게이트웨가 정책, 통화 등록과 발신 같은 핵심 기능을 점검합니다. 이어 업데이트 이전 기간의 관리자 로그인, 새 계정, 세션 토큰, 예상하지 못한 프로세스와 외부 통신을 검토해야 합니다.

UniFi Protect, UniFi OS Server, UniFi Talk의 취약점과 수정 버전 및 점검 순서를 보여주는 운영 도식
Ubiquiti 제품별 수정판과 점검 순서

Chrome 152|데스크톱·Android 보안 수정

Google은 Chrome 152 안정 채널을 Windows·macOS 152.0.7977.64/.65와 Linux 152.0.7977.64로 배포했고, 이어 Android 152.0.7977.64가 같은 보안 수정 묶음을 사용한다고 안내했습니다. 데스크톱 릴리스에는 모두 327건의 보안 수정이 포함됩니다. 공개 목록에서 Critical 등급 10건은 ANGLE, Aura, Chromecast, Views, Safe Browsing, 모바일 구성요소의 해제 후 사용, 초기화되지 않은 변수, 입력 검증 문제를 다룹니다.

브라우저 업데이트는 패키지를 내려받은 것만으로 끝나지 않습니다. 실행 중인 프로세스가 이전 바이너리를 계속 사용할 수 있으므로 사용자에게 재시작 시점을 안내하고, 관리 콘솔에서 실제 실행 버전을 확인해야 합니다. Windows와 macOS는 .64와 .65가 함께 표기될 수 있고 Linux와 Android는 .64가 기준이므로, 운영체제별 기준값을 섞지 않은 것이 좋습니다. 브라우저 기반 VDI나 키오스크, 자동화 단말은 일반 사용자 PC보다 재시작이 늦어질 수 있어 별도 목록으로 추적해야 합니다.

이번 묶음에는 그래픽 렌더링 계층인 ANGLE의 메모리 오류가 여러 건 포함돼 있습니다. 웹 페이지가 렌더러와 GPU 프로세스를 통과하는 경로는 구성요소가 많아 한 번의 버전 점검만으로는 배포 누락을 찾기 어렵습니다. 조직에서는 브라우저 정책의 자동 업데이트 상태, 재시작 대기 단말, 예외 채널과 고정 버전, Android 업무 프로필의 Play 관리 상태를 나눠 확인하는 편이 좋습니다. 보안 게이트웨이나 EDR이 브라우저 내부 메모리 결함을 대신 수정할 수 없으므로 패치 적용률을 직접 측정해야 합니다.

Chrome 152의 웹 콘텐츠, 렌더러, 샌드박스, GPU·ANGLE, 업데이트 흐름과 운영체제별 버전을 보여주는 도식
Chrome 152 보안 수정과 버전 확인 흐름

운영 참고

  • 즉시: 인터넷에 노출된 VPN·라우터·UniFi 관리 화면을 찾고, QTFY 공식 지표와 최근 접속 기록을 대조합니다.
  • 당일: UniFi Protect 7.2.105+, UniFi OS Server 5.1.37+, UniFi Talk 5.3.2+ 적용 여부를 제품별로 확인합니다.
  • 당일: Chrome 152 배포 후 재시작 대기 단말을 분리하고 Windows·macOS·Linux·Android별 실제 실행 버전을 점검합니다.
  • 24시간 내: 엣지 장비에서 핵심망으로 이어지는 관리 경로, 신규 계정, 비정상 세션, 원격도구와 웹셸 흔적을 검토합니다.
  • 정기: 새 취약점 공개 때 인터넷 노출 자산과 패치 우선순위를 자동으로 연결하고, 프록시·DNS·EDR 헌팅 결과를 자산 책임자에게 되돌려줍니다.

출처

  • 미국 법무부 — Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers: https://www.justice.gov/opa/pr/justice-department-and-fbi-seize-platforms-operated-and-used-china-state-sponsored-hackers
  • FBI·NSA·CNMF 공동 권고 — China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems: https://www.ic3.gov/CSA/2026/260826.pdf
  • Ubiquiti — Security Advisory Bulletin 067: https://community.ui.com/releases/Security-Advisory-Bulletin-067/fc4a3488-7c43-4628-8bab-f715e96dbfc9
  • Google Chrome Releases — Stable Channel Update for Desktop: https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0256176589.html
  • Google Chrome Releases — Chrome for Android Update: https://chromereleases.googleblog.com/2026/08/chrome-for-android-update_01012845874.html

확인한 출처

  1. Justice Department and FBI Seize Platforms Operated and Used by China State-Sponsored Hackers to Target U.S. Critical InfrastructureU.S. Department of Justice · 공식 자료
  2. China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed SystemsFBI, NSA and CNMF · 공식 자료
  3. Security Advisory Bulletin 067Ubiquiti · 공식 자료
  4. Stable Channel Update for DesktopGoogle Chrome Releases · 공식 자료
  5. Chrome for Android UpdateGoogle Chrome Releases · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.