경보2026년 9월 17일· 데일리시큐
브이엠웨어 vCenter 치명적 RCE 실제 악용…ESXi 랜섬웨어 공격까지 확인
핵심 요약
VMware vCenter Server의 치명적인 원격 코드 실행(RCE) 취약점(CVE-2026-59310)이 실제 공격에 악용되어 ESXi 서버에 랜섬웨어가 배포되는 침해 사고가 발생했습니다. 공격자들은 vCenter의 Syslog 기능 취약점을 이용해 별도 인증 없이 네트워크 접근만으로 시스템을 장악했으며, 이를 통해 가상화 환경 전반에 대한 통제권을 확보하고 ESXi 호스트에 랜섬웨어를 실행하는 전술(MITRE ATT&CK T1059.012 Hypervisor CLI, T1675 ESXi Administration Command)을 사용했습니다. 이는 가상화 인프라의 핵심 관리 시스템 취약점 관리가 미흡할 경우 전체 IT 서비스 중단 및 데이터 손실로 이어질 수 있음을 보여주며, CISO 및 IT 감사인은 가상화 환경의 보안 취약점 점검 및 패치 관리 프로세스 준수 여부를 최우선으로 점검해야 하는 시사점을 제공합니다.
개선 권고안
- ✔기술적 조치VMware vCenter Server 및 ESXi 환경에 대한 최신 보안 패치(CVE-2026-59310 포함)를 즉시 적용하고, 벤더사의 보안 권고 사항을 철저히 준수할 것을 권고함.
- ✔기술적 조치vCenter Syslog 기능에 대한 불필요한 네트워크 접근을 제한하고, 접근 시에는 강력한 인증 및 인가 절차를 적용하며, Syslog 설정이 보안 권고에 따라 안전하게 구성되었는지 점검할 것을 권고함.
- ✔기술적 조치가상화 환경 내 vCenter와 ESXi 서버 간의 접근 통제 정책을 강화하고, 불필요한 서비스 및 포트를 제거하여 공격 표면을 최소화할 것을 권고함.
- ✔기술적 조치가상화 환경에서 발생하는 모든 보안 이벤트(로그인 실패, 특권 계정 사용, 설정 변경, 비정상적인 명령 실행 등)를 중앙 SIEM으로 수집하고, 실시간 모니터링 및 상관 분석 규칙을 고도화하여 이상 징후를 조기에 탐지할 수 있도록 체계를 강화할 것을 권고함.
- ✔관리적 조치가상화 인프라를 포함한 핵심 정보시스템에 대한 취약점 관리 프로세스를 재점검하고, 치명적 취약점에 대한 패치 적용 SLA를 엄격히 준수하며, 정기적인 취약점 스캔 및 모의 해킹을 통해 잠재적 위험을 사전에 식별하고 조치하는 체계를 수립 및 시행할 것을 권고함.
- ✔관리적 조치가상화 환경 침해 사고 발생 시 신속하게 대응하고 복구할 수 있도록 비상 계획 및 재해 복구 계획을 수립하고, 정기적인 훈련을 통해 실효성을 확보할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
