← 위협 인사이트 목록
참고2026년 4월 8일· SANS ISC

약간의 피벗: 공격자들이 웹 셸에서 무엇을 찾고 있는가?


핵심 요약

공격자들이 '임의 파일 쓰기' 및 '원격 코드 실행' 취약점을 악용하여 웹 서버에 웹 셸을 설치하고 지속적인 접근 권한을 확보하고 있습니다. 웹 셸은 예측하기 어려운 파일 이름을 사용하거나 미리 설정된 백도어 자격 증명을 포함하여 탐지를 회피하려는 시도가 관찰됩니다. 이는 MITRE ATT&CK의 T1505.003(Web Shell) 및 T1552(Unsecured Credentials) 전술에 해당하며, 웹 서버의 심각한 침해로 이어질 수 있습니다. IT 감사인은 웹 서버의 취약점 관리, 웹 셸 탐지 및 제거 시스템 운영, 그리고 비정상적인 파일 생성 및 자격 증명 관리에 대한 통제 강화를 통해 잠재적인 데이터 손실 및 서비스 중단 리스크를 선제적으로 식별하고 대응해야 합니다.

💡 개선 권고안

  • 기술적 조치웹 애플리케이션 방화벽(WAF)의 웹 셸 탐지 및 차단 규칙을 최신 위협 정보에 기반하여 지속적으로 업데이트하고, 알려지지 않은 웹 셸 변종에 대한 휴리스틱 기반 탐지 기능을 강화할 것을 권고함.
  • 기술적 조치웹 서버 및 웹 애플리케이션에 대한 정기적인 취약점 스캐닝 및 모의해킹을 수행하고, '임의 파일 쓰기' 및 '원격 코드 실행'과 같은 심각한 취약점을 발견 즉시 패치 및 조치해야 함을 권고함.
  • 기술적 조치웹 서버에 대한 최소 권한 원칙을 적용하고, 웹 서비스 계정의 권한을 필요한 최소한으로 제한하며, 웹 셸이 시스템 명령을 실행하거나 파일을 생성할 수 없도록 파일 시스템 권한을 강화할 것을 권고함.
  • 관리적 조치웹 서버 및 웹 애플리케이션 개발 시 OWASP Top 10 등 보안 개발 가이드라인을 준수하도록 개발 보안 정책을 강화하고, 코드 리뷰 및 보안 테스트를 의무화하여 취약점 발생을 사전에 방지할 것을 권고함.
  • 관리적 조치웹 셸 탐지 시 즉각적인 침해 사고 대응 절차를 수립하고, 웹 셸 제거, 시스템 복구, 포렌식 분석 및 재발 방지 대책 수립을 위한 정기적인 훈련을 시행할 것을 권고함.
  • 관리적 조치웹 서버 관리자 및 개발자를 대상으로 웹 셸 공격 기법, 탐지 방법, 안전한 코딩 가이드라인에 대한 보안 인식 교육을 정기적으로 실시하여 보안 역량을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗