데일리 브리핑
Rockwell PLC 노출, CryptoJS 지갑 자금 유출, WebKit IP 유출
소식 5건2분 소요

공격자들이 오라클 내부에서 khunt를 컴파일하여 SQL 인젝션을 통해 윈도우 SYSTEM 권한 획득에 성공했습니다.
공격자들은 공개 웹 애플리케이션의 SQL 인젝션 취약점을 악용하여 khunt 사후 공격 툴킷을 Oracle 데이터베이스 엔진 내에서 직접 컴파일했습니다. JDBC를 통해 데이터베이스 스키마 객체에 Java 소스 코드를 실행함으로써, 공격자들은 파일을 디스크에 저장하지 않고도 Windows SYSTEM 수준 실행 권한을 획득했습니다.
- 대응 방법
- 웹 애플리케이션의 SQL 인젝션 취약점을 수정하고, 데이터베이스 계정 권한을 제한하며, Oracle 로그에서 KHUNT 스키마 객체를 조회합니다.
4,400개 이상의 록웰 PLC가 온라인에 노출되었으며, 그중 22개는 수해 공격이 발생한 도시에서 발견되었습니다.
Forescout은 전 세계적으로 인터넷에 노출된 Rockwell PLC 4,407개를 확인했으며, 이 중 22개는 최근 미국 상수도 사업체가 사이버 공격을 받은 도시들에 위치해 있습니다. 공격자들은 익스플로잇 코드 없이도 노출된 장치의 IP 주소를 변경하고 비밀번호를 설정하여 운영자가 장비에 대한 가시성과 제어권을 상실하게 만들었습니다.
CryptoJS의 취약한 난수 생성기가 570만 달러 규모의 자금 유출을 초래했으며, 이로 인해 5개의 암호화폐 지갑 앱이 영향을 받았습니다.
1년 전에 발견된 CryptoJS의 취약한 난수 생성기(CryptoJS.lib.WordArray.random)가 Ill Bloom 지갑 탈취 사건에 악용되어, 복구 문구 엔트로피 생성에 이 기능을 사용한 5개의 암호화폐 지갑 애플리케이션에서 최소 570만 달러가 도난당했습니다.
- 대응 방법
- 영향을 받는 지갑 애플리케이션을 패치된 버전으로 업데이트하고, 안전한 엔트로피 소스를 사용하여 생성된 지갑 시드로 자금을 마이그레이션하십시오.
애플 iCloud 프라이빗 릴레이는 WebKit 프록시 우회를 통해 실제 IP 주소를 노출할 수 있습니다.
연구원들은 애플의 iCloud Private Relay가 WebKit의 프록시 우회 기능으로 인해 실제 IP 주소를 노출할 수 있다는 사실을 발견했습니다. DNS 사전 가져오기, WebAuthn 관련 출처 요청, WebTransport 등 세 가지 WebKit 기능은 구성된 개인 정보 보호 프록시를 거치지 않고 기기에서 직접 네트워크 트래픽을 전송합니다.
- 중요한 이유
- iCloud Private Relay를 사용하여 네트워크 익명화를 하는 사용자는 WebKit 기반 브라우저를 통해 웹 브라우징을 하는 동안 실제 IP 주소가 외부 사이트에 노출될 수 있습니다.
AI 추천 기능 악용: "AI에게 질문하기" 버튼이 LLM 메모리를 은밀하게 변경하는 방법
새로운 유형의 즉시 주입 공격이 상업용 웹사이트 전반에 확산되고 있습니다.
- 중요한 이유
- 검증되지 않은 AI 링크를 클릭하는 사용자는 LLM의 장기 메모리가 손상될 위험이 있으며, 안전 경고 없이 향후 AI 출력물이 신뢰할 수 없는 제3자 공급업체 쪽으로 편향될 수 있습니다.
핵심 요약
- Forescout은 전 세계적으로 온라인에 노출된 Rockwell PLC 4,407개를 확인했으며, 그중 22개는 상수도 시설이 사이버 공격을 받은 도시에 위치해 있습니다.
- CryptoJS의 난수 생성기 결함으로 인해 영향을 받은 5개 암호화폐 애플리케이션에서 총 570만 달러의 자금이 유출되었습니다.
- Apple iCloud Private Relay는 DNS 사전 가져오기, WebAuthn 및 WebTransport에서 WebKit 프록시 우회를 통해 실제 IP 주소를 유출할 수 있습니다.
- 프롬프트 주입 공격은 Ask AI 버튼에 미리 채워진 딥 링크를 활용하여 LLM 메모리를 오염시키고 향후 추천을 조작합니다.
- 공격자들은 SQL 인젝션을 통해 오라클 데이터베이스 스키마 내부에 직접 khunt 툴킷을 컴파일하여 윈도우 SYSTEM 권한으로 접근 권한을 상승시켰습니다.