주의2026년 5월 26일· TheHackerNews
KnowledgeDeliver LMS 취약점 악용, Godzilla 및 Cobalt Strike 배포
핵심 요약
일본의 인기 학습 관리 시스템(LMS)인 KnowledgeDeliver에서 하드코딩된 ASP.NET 머신 키 사용으로 인한 심각도 높은 제로데이 취약점(CVE-2026-5426, CVSS 7.5)이 악용되어 Godzilla 웹 셸과 Cobalt Strike Beacon이 배포되었습니다. 공격자는 인터넷에 노출된 애플리케이션의 취약점을 악용하여 초기 접근(Initial Access, T1190)을 획득하고, 이를 통해 내부 시스템에 대한 지속적인 접근 및 추가 공격 기반을 마련했습니다. 이 사건은 국내 조직이 운영하는 웹 기반 시스템, 특히 LMS와 같은 중요 애플리케이션의 취약점 관리 및 안전한 개발 관행이 얼마나 중요한지 보여주며, 잠재적인 데이터 유출 및 서비스 중단 리스크에 대한 IT 감사인의 주의를 요구합니다.
💡 개선 권고안
- ✔기술적 조치운영 중인 KnowledgeDeliver LMS 및 유사한 ASP.NET 기반 웹 애플리케이션에 대해 최신 보안 패치를 즉시 적용하고, 벤더사에서 제공하는 보안 권고 사항을 철저히 준수할 것을 권고함.
- ✔기술적 조치ASP.NET 애플리케이션의 machineKey 설정을 하드코딩 방식이 아닌, 안전한 키 관리 시스템(KMS)과 연동하거나 동적으로 생성 및 관리하는 방식으로 전환하여 보안을 강화할 것을 권고함.
- ✔기술적 조치웹 서버 및 애플리케이션 서버에 대한 정기적인 웹 셸 스캔 및 무결성 검사를 수행하고, WAF(웹 방화벽) 및 EDR(엔드포인트 탐지 및 대응) 솔루션의 웹 셸 탐지 규칙을 최신 위협 정보에 기반하여 고도화할 것을 권고함.
- ✔기술적 조치SIEM(보안 정보 및 이벤트 관리) 시스템에 Cobalt Strike Beacon과 같은 C2(명령 및 제어) 통신 패턴을 탐지할 수 있는 규칙을 추가하고, 네트워크 트래픽 모니터링을 강화하여 비정상적인 통신을 즉시 탐지하고 차단할 것을 권고함.
- ✔관리적 조치개발 단계부터 시큐어 코딩 가이드라인에 하드코딩된 키 사용 금지 등 안전한 키 관리 원칙을 명확히 포함하고, 정기적인 개발자 보안 교육 및 코드 리뷰를 통해 보안 약점 발생을 예방할 것을 권고함.
- ✔관리적 조치제로데이 취약점 및 신규 위협에 대한 정보 수집 채널을 강화하고, 취약점 발생 시 신속하게 패치 및 대응할 수 있는 비상 패치 관리 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치침해사고 발생 시 웹 셸 및 악성 코드 유포 경로, 영향 범위, 데이터 유출 여부 등을 신속하게 분석하고 대응할 수 있는 침해사고 대응 계획(IRP)을 주기적으로 훈련하고 개선할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →