일일 보안 이슈 브리핑

[9월 3일 보안브리핑] AI 랜섬웨어·Cisco Nexus·IOS XR

AI 에이전트가 10시간 안에 50개 초과 공격 기법을 연결한 랜섬웨어 침투, Cisco Nexus 9000 Silicon One 원격 코드 실행 취약점, IOS XR 7개 취약점 하드닝 릴리스를 다룹니다.

AI 지원형 랜섬웨어 침투와 Cisco Nexus 9000 스위치, IOS XR 라우터 하드닝을 함께 표현한 9월 3일 보안브리핑 표지
AI 지원형 랜섬웨어 침투와 Cisco Nexus 9000 스위치, IOS XR 라우터 하드닝을 함께 표현한 9월 3일 보안브리핑 표지

오늘의 주요 보안 이슈

9월 3일 브리핑은 공격 속도와 네트워크 장비의 관리면·제어면이라는 세 지점을 다룹니다. Unit 42가 공개한 사고 조사에서는 사람의 지시를 받은 AI 에이전트가 공개 API에서 출발해 내부 서비스와 소스 저장소, 비밀정보 관리 체계, CI/CD, 클라우드 AI 인프라까지 빠르게 이동했습니다. Cisco는 Silicon One ASIC을 사용하는 일부 Nexus 9000 스위치에서 네트워크를 통한 루트 권한 코드 실행 취약점을 공개했습니다. 같은 날 IOS XR에는 서로 다른 취약점 종류를 7개 CVE로 묶은 보안 하드닝 릴리스가 나왔습니다.

세 사안의 공통점은 네트워크와 자동화 경계를 단일 장비나 단일 경보만으로 설명하기 어렵다는 점입니다. AI 지원형 침투는 여러 작은 권한과 자동화 경로를 연쇄적으로 이용했고, Nexus 취약점은 스위치 자체의 로컬 IP로 향하는 특정 포트와 장비 모델이 판단의 핵심입니다. IOS XR 하드닝은 모든 릴리스를 점검 대상으로 두되 실제 적용할 SMU가 플랫폼과 기능 영역에 따라 달라집니다. 따라서 오늘의 점검도 접근 경계, 자격증명 흐름, 변경 보호장치, 제품 식별정보, 관리면과 제어면의 기능을 함께 연결해야 합니다.

  • AI 지원형 침투: 50개 초과의 MITRE ATT&CK 기법이 10시간 미만에 연결됐으며, 저장소 비밀정보와 클라우드 관리 권한이 주요 경로로 사용됐습니다.
  • Cisco Nexus 9000: Silicon One을 탑재한 특정 모델에서 TCP 43210·43211 접근 경계와 수정 소프트웨어 적용이 우선 점검 대상입니다.
  • Cisco IOS XR: 7개 CVE가 자원 수명주기·접근통제·입력 중화 등 취약점 종류별로 묶였고, 우회조치 없이 업그레이드와 SMU 적용이 필요합니다.

AI 지원형 랜섬웨어 침투

Unit 42는 실제 랜섬웨어 대응 과정에서 사람이 목표를 정하고 여러 AI 에이전트가 전술 실행을 맡은 침투를 조사했습니다. 공격자는 공개된 API를 통해 최초 접근한 뒤 에이전트를 병렬로 움직여 내부 아키텍처를 파악했습니다. 에이전트 사이에는 구조화된 Markdown 문서로 정보가 전달됐고, 동적 작업을 관리하는 맞춤형 스크립트도 사용됐습니다. Unit 42는 이 과정에서 여러 프런티어 AI 모델 호출과 AI 생성 흔적을 확인했습니다. 핵심 변화는 완전히 새로운 취약점이 아니라, 기존 공격 기법을 선택하고 재계획하는 속도가 크게 빨라졌다는 데 있습니다.

내부로 들어온 에이전트는 서비스 지도를 만들고 소스 코드 저장소에서 비밀정보를 수집했습니다. 이어 비밀정보 관리 서비스의 루트 자격증명을 확보하고, 권한이 부여된 계정을 통해 CI/CD 작업을 실행했습니다. 클라우드에 연결된 AI 인프라의 마스터 키도 공격 흐름에 포함됐습니다. 공격자는 Terraform 구성에 지속성 장치를 넣으려 했지만 브랜치 보호 정책이 변경을 막았습니다. 이 장면은 저장소의 보호 규칙과 승인 절차가 자동화된 공격의 속도를 늦추는 실질적인 차단점이 될 수 있음을 보여줍니다. 단순히 AI 사용을 차단하는 정책보다 저장소·비밀정보·배포 체계의 경계를 각각 분리하는 운영이 중요합니다.

공격은 50개 초과의 MITRE ATT&CK 기법을 10시간 미만에 연결했습니다. 사람만으로 같은 규모의 절차를 수행할 경우 약 2주 분량에 해당한다는 것이 Unit 42의 평가입니다. AI 에이전트는 관찰한 결과를 바탕으로 다음 행동을 선택하고 실패하면 경로를 다시 계획했습니다. 침투가 끝난 뒤 조직의 보안 상태를 정리한 80쪽 분량의 기술 보고서까지 남겼습니다. 이는 공격자가 정찰·권한 확대·클라우드 자원 접근을 끊어진 이벤트로 실행한 것이 아니라, 목표를 공유하는 하나의 자동화 루프로 운영했다는 의미입니다.

공개 API 진입부터 내부 서비스 파악, 저장소 비밀정보 수집, CI/CD와 클라우드 접근, 브랜치 보호 차단까지 AI 지원형 침투의 다섯 단계를 보여주는 한국어 정보 이미지
10시간 안에 이어진 AI 지원형 침투
  • 공개 API와 인터넷 노출 서비스에서 인증 우회, 과도한 권한, 관리 기능 노출을 우선 점검합니다.
  • 소스 저장소의 토큰·키·환경변수 탐지를 정례화하고, 비밀정보 관리 서비스의 루트 권한 사용을 별도 경보로 묶습니다.
  • 보호 브랜치, 필수 검토자, 서명된 변경, 배포 승인 단계를 유지해 에이전트가 CI/CD 변경을 바로 운영환경에 반영하지 못하도록 합니다.
  • 정찰·저장소 접근·비밀정보 조회·빌드 실행·클라우드 권한 사용을 하나의 공격 타임라인으로 상관분석합니다.

Cisco IOS XR 7개 취약점 하드닝

Cisco는 9월 2일 IOS XR Software의 내부 보안 검토 결과를 하나의 하드닝 권고로 공개했습니다. 발견된 문제는 자원 수명주기 제어, 잘못된 계산, 제어 흐름 관리, 보호 메커니즘, 입력 중화, 접근통제, 예외 조건 처리라는 7개 상위 취약점 종류로 나뉘며 각각 CVE-2026-20274부터 CVE-2026-20280까지 연결됐습니다. 각 CVSS 점수는 해당 분류에 속한 여러 내부 문제 가운데 가장 영향이 큰 항목을 기준으로 정해졌습니다. 자원 수명주기 제어와 접근통제 분류의 최고 점수는 9.8입니다.

Cisco 권고는 IOS XR7(LNT)을 포함한 모든 IOS XR Software 릴리스를 점검 대상으로 둡니다. 다만 모든 장비가 모든 내부 문제에 동일하게 노출된다는 뜻은 아닙니다. 실제 영향과 필요한 SMU는 BGP, crypto-ike, gRPC, IP-SLA, IS-IS, MPLS, Multicast, OSPF, Segment Routing, TCP Authentication Option, Zero Touch Provisioning 등 기능 영역과 플랫폼·릴리스 조합에 따라 달라집니다. 운영자는 장비에서 show version 결과를 수집해 LNT 여부와 정확한 릴리스를 기록하고, Cisco 표의 기능 영역별 SMU 식별자와 대조해야 합니다.

이 하드닝 묶음에는 설정 변경만으로 해결하는 우회조치가 없습니다. Cisco는 지원되는 릴리스로 업그레이드한 뒤 해당 플랫폼과 기능에 맞은 SMU를 적용하도록 안내했습니다. 릴리스별로 약 16개의 SMU가 제공될 수 있지만 모두가 모든 장비에 적용되는 것은 아닙니다. 향후 26.2.2와 26.3.1은 SMU를 별도로 요구하지 않은 첫 수정 릴리스로 제시됐습니다. 현재 운영 릴리스가 표에 없거나 적용 경로가 복잡하다면 TAC 또는 유지보수 지원 조직과 변경 계획을 확정하는 편이 안전합니다.

Cisco IOS XR의 버전 확인, 기능 영역 대조, 지원 SMU 조회, 업그레이드와 SMU 적용, 라우팅과 이중화 검증 순서를 보여주는 한국어 정보 이미지
IOS XR 7개 취약점 하드닝 순서
  • show version 결과와 장비 모델, IOS XR 또는 IOS XR7(LNT) 여부를 자산대장에 기록합니다.
  • 사용 중인 라우팅·보안·프로비저닝 기능을 Cisco의 영향 표와 대조해 필요한 SMU 식별자를 좁힙니다.
  • 설정과 현재 패키지 목록을 백업하고 이중화·우회 경로를 확인한 뒤 지원 릴리스와 SMU를 적용합니다.
  • 변경 후 BGP·OSPF·IS-IS·MPLS·Segment Routing 등 실제 사용 프로토콜과 관리 접속, 이중화 복귀를 검증합니다.

Cisco Nexus 9000 원격 코드 실행 취약점

Cisco는 9월 2일 Nexus 9000 Series Switches의 Silicon One 구성요소에서 발생하는 CVE-2026-20212를 공개했습니다. 인증되지 않은 원격 공격자가 영향 대상 장비의 로컬 IP 주소와 TCP 43210 또는 43211 포트에 접근하면 취약점을 악용할 수 있습니다. 성공하면 루트 권한으로 임의 코드를 실행할 수 있고, S1HAL 프로세스를 중단시켜 장비가 다시 시작되게 만들 수도 있습니다. 이 문제는 Cisco 기술지원센터 사례를 처리하는 과정에서 발견됐습니다.

판별은 제품군 이름만으로 끝내면 안 됩니다. Cisco가 열거한 Nexus 9300·9400·9500 계열 일부 모델처럼 Silicon One ASIC을 탑재한 장비가 대상이며, Cisco NX-OS의 ACI 모드에서 동작하는 장비와 권고문에 포함되지 않은 모델은 영향 범위에서 제외됩니다. 운영자는 먼저 자산 목록과 실제 장비의 PID, NX-OS 동작 모드를 대조해야 합니다. 이어 관리·제어 트래픽이 들어오는 인터페이스와 VRF를 확인하고, 로컬 IP로 향하는 두 TCP 포트가 불필요한 네트워크에서 접근 가능한지 살펴봐야 합니다.

Cisco는 인프라 접근제어목록을 이용해 영향 대상 장비로 들어오는 관리·제어 트래픽을 필요한 출발지로 제한하거나, 로컬 IP의 TCP 43210·43211로 향하는 패킷을 차단하는 우회조치를 제시했습니다. 적용 전에는 해당 포트가 운영 기능에 미치는 영향을 검토해야 합니다. Live Protect 방패도 임시 완화 수단으로 제공되지만, 최종 조치는 Cisco Software Checker에서 장비와 현재 릴리스를 입력해 확인한 수정 소프트웨어로 업그레이드하는 것입니다. 네트워크 핵심 장비이므로 설정 백업, 이중화 상태 확인, 유지보수 창 확보, 변경 후 관리면 접근 점검을 한 묶음으로 수행하는 편이 안전합니다.

Cisco Nexus 9000 Silicon One 장비의 모델 PID 확인, TCP 43210과 43211 제한, 수정 릴리스 업그레이드, 관리면 재점검 순서를 보여주는 한국어 정보 이미지
Nexus 9000 노출 조건과 조치
  1. 네트워크 자산대장과 장비의 PID를 Cisco 권고문 대상 목록에 대조합니다.
  2. ACI 모드 여부와 현재 NX-OS 릴리스를 기록하고 Cisco Software Checker에서 수정 경로를 확인합니다.
  3. 인프라 ACL로 관리·제어 트래픽의 출발지를 최소화하고 TCP 43210·43211 노출을 제한합니다.
  4. 업그레이드 후 프로세스 상태, 관리 접속, 라우팅·스위칭 동작, 이중화 복귀를 순서대로 검증합니다.

오늘의 점검 우선순위

우선 공개 API와 저장소·비밀정보·CI/CD·클라우드 사이의 권한 연결을 확인하고, 배포 변경에는 보호 브랜치와 사람의 승인을 유지합니다. 네트워크팀은 Silicon One 탑재 Nexus 9000 장비를 식별해 관리면의 두 포트를 제한하고 수정 소프트웨어 적용 계획을 세워야 합니다. IOS XR 장비는 show version과 기능 영역을 기준으로 SMU 조합을 확인하고, 백업·이중화·프로토콜 검증을 포함한 유지보수 창에서 변경합니다. 세 영역 모두 ‘처음 접근한 위치에서 어디까지 권한과 제어가 이어졌는가’를 기준으로 조사하면 자동화된 공격과 네트워크 장비의 노출을 더 빠르게 묶어낼 수 있습니다.

확인한 출처

  1. An AI-Assisted Cyber Attack: Inside a Unit 42 InvestigationPalo Alto Networks Unit 42 · 공식 자료
  2. Cisco IOS XR Software Security Hardening Release: September 2026Cisco · 공식 자료
  3. Cisco Nexus 9000 Series Switches Silicon One Remote Code Execution VulnerabilityCisco · 공식 자료

사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.

독자 의견

의견을 남겨주세요

0

아직 등록된 댓글이 없습니다.

개인정보·광고·외부 연락처는 입력하지 마세요.