보안 · 2026년 9월 18일
CISA, 랜섬웨어 조직이 VMware vCenter의 심각한 원격 코드 실행 결함 악용하고 있다고 경고
미국 사이버 보안 및 인프라 보안국인 CISA가 랜섬웨어 조직들이 지난 7월에 패치된 VMware vCenter의 심각한 취약점을 악용하는 지속적인 공격에 가담했다고 보안 팀들에 경고했습니다.
Broadcom은 7월 29일에 CVE-2026-59310으로 추적되는 이 보안 결함을 해결했습니다. 해당 결함은 vCenter Syslog 서버의 심각한 디렉터리 탐색 취약점으로, 인증되지 않은 공격자가 이를 악용하여 임의의 코드를 실행할 수 있는 것으로 설명되었습니다. 당시 회사는 추가 자주 묻는 질문을 통해 고객들에게 이 결함의 수정을 긴급 상황으로 취급하고 가능한 한 빨리 패치를 설치할 것을 권고했습니다.
디지털 포렌식 및 사고 대응 업체인 QUIRSO는 2주 후, 지능형 지속 위협 행위자로 의심되는 공격자가 지속성과 원격 접속을 위해 리버스 SSH 도구를 배포하는 과정에서 47개국에 걸쳐 361개 이상의 IP 주소가 침해된 것을 발견했다고 보고했습니다. 이후 CISA는 CVE-2026-59310을 알려진 악용 취약점 목록에 추가하고 정부 기관들에 3일 이내에 vCenter 시스템을 보호하라고 명령했습니다. CISA는 최근 이 취약점이 랜섬웨어 조직에 의해 활발하게 남용되고 있다고 목록을 다시 업데이트했습니다.
인터넷 보안 위협 모니터인 Shadowserver는 현재 온라인에 노출된 450개 이상의 VMware vCenter 서버를 추적하고 있으나, 이 결함에 대해 얼마나 많은 서버가 이미 패치되었는지에 대한 정보는 없습니다. vCenter 또는 ESXi 서버가 침해되면 조직의 네트워크와 내부 시스템에 저장된 민감한 데이터에 접근할 수 있기 때문에 이러한 서버들은 흔히 공격 대상이 됩니다. 최근 몇 년 동안 여러 랜섬웨어 조직은 기업들이 기업 데이터를 관리하고 저장하는 데 흔히 사용하는 VMware 가상 머신을 겨냥한 전용 암호화 도구를 개발해 왔습니다.
CISA는 지난 2월에 랜섬웨어 그룹들이 VMware ESXi 샌드박스 탈출 취약점인 CVE-2025-22225를 악용하기 시작했다고 경고했으며, 중국어 사용 위협 행위자들이 최소 2024년 2월부터 제로데이 공격으로 이를 겨냥해 왔습니다. 또한 올해 초부터 VMware Aria Operations의 CVE-2026-22719와 VMware vCenter Server의 CVE-2024-37079 결함이 각각 2월과 3월의 공격에서 악용되었다고 알렸습니다. 지난 5년 동안 CISA는 26개의 VMware 취약점이 실제 환경에서 악용된 것으로 표시했으며, 그중 9개는 랜섬웨어 작전에 의해 남용되었습니다.