경보2026년 6월 25일· 데일리시큐
시스코 SD-WAN 제로데이 공격 전모 공개…루트 계정 만들고 흔적까지 삭제
핵심 요약
시스코 SD-WAN 관리 시스템에서 제로데이 명령어 삽입 취약점(CVE-2026-20245)을 이용한 실제 침해 사고가 발생했습니다. 공격자는 인증된 사용자로 위장하여 조작된 파일을 업로드, 운영체제 최고 권한으로 명령어를 실행(T1059.008 Network Device CLI)하여 새로운 루트 계정을 생성하고 장비를 완전히 장악한 뒤, 공격 흔적까지 삭제했습니다. 이는 네트워크 핵심 인프라에 대한 제로데이 공격이 최고 권한 탈취 및 은폐로 이어질 수 있음을 보여주며, 중요 시스템에 대한 접근 통제, 취약점 관리, 그리고 침해 탐지 및 대응 역량 강화의 중요성을 시사합니다.
💡 개선 권고안
- ✔기술적 조치시스코 SD-WAN 관리 시스템(Cisco Catalyst SD-WAN Manager, vSmart, vBond)에 대한 최신 보안 패치 및 펌웨어 업데이트를 즉시 적용하여 CVE-2026-20245와 같은 알려진 취약점을 제거할 것을 권고함.
- ✔기술적 조치SD-WAN 장비 및 관리 시스템에 대한 접근 통제 정책을 강화하고, 최소 권한 원칙을 적용하여 불필요한 계정 생성 및 권한 상승을 제한하며, 강력한 인증(예: 다단계 인증)을 의무화할 것을 권고함.
- ✔기술적 조치SD-WAN 장비 및 관리 시스템의 모든 보안 이벤트 로그를 중앙 집중식 로그 관리 시스템(SIEM)으로 전송하고, 로그 무결성 보호 조치를 적용하여 공격자가 로그를 조작하거나 삭제할 수 없도록 강화할 것을 권고함.
- ✔관리적 조치중요 네트워크 인프라에 대한 제로데이 공격 및 APT(Advanced Persistent Threat) 캠페인에 대비하여 위협 인텔리전스(Threat Intelligence)를 지속적으로 확보하고, 이를 기반으로 침해 탐지 및 대응(EDR, NDR, SIEM 등) 시스템의 탐지 규칙을 고도화할 것을 권고함.
- ✔관리적 조치시스코 SD-WAN 관리 시스템에 대한 정기적인 보안 취약점 점검 및 모의 침투 테스트를 수행하고, 발견된 취약점에 대한 신속한 조치 및 재발 방지 대책을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →