← 위협 인사이트 목록
경보2026년 9월 1일· BleepingComputer

해커들, BGP 하이재킹 공격으로 악성 Virtualizor 업데이트 배포


핵심 요약

해커들이 BGP 하이재킹 공격을 통해 Virtualizor VPS 관리 소프트웨어의 업데이트 인프라를 장악하고 악성 업데이트를 배포했습니다. 이는 공급망 침해(MITRE ATT&CK T1195.002)의 일종으로, 네트워크 라우팅 프로토콜(BGP)의 취약점을 악용하여 소프트웨어 배포 채널의 신뢰성을 훼손한 고도화된 공격입니다. IT 감사인은 조직이 사용하는 외부 소프트웨어의 공급망 보안 및 네트워크 라우팅 무결성 검증 절차에 대한 통제를 시급히 점검하고, 유사 공격에 대한 방어 및 탐지 체계를 강화해야 함을 시사합니다.

💡 개선 권고안

  • 기술적 조치BGP 라우팅 무결성 강화를 위해 RPKI(Resource Public Key Infrastructure) 또는 BGPsec과 같은 기술적 통제를 도입하고, 네트워크 장비의 BGP 설정에 대한 정기적인 보안 감사를 수행할 것을 권고함.
  • 기술적 조치조직에서 사용하는 모든 외부 소프트웨어(특히 Virtualizor와 같은 핵심 인프라 관리 소프트웨어)의 업데이트 파일에 대해 디지털 서명 또는 해시값 검증을 의무화하고, 업데이트 서버와의 통신 채널을 암호화하여 무결성을 확보해야 함을 권고함.
  • 기술적 조치소프트웨어 업데이트 인프라를 다른 운영망과 분리하고, 해당 인프라에 대한 접근 통제를 강화하며, 비정상적인 트래픽 및 접근 시도를 탐지하기 위한 모니터링 시스템을 구축 및 운영할 것을 권고함.
  • 관리적 조치소프트웨어 공급망 보안 및 네트워크 라우팅 무결성 관련 위험을 포함하여 조직의 전반적인 정보보호 위험 평가를 최신화하고, 이를 기반으로 정보보호 정책 및 절차를 재정비할 것을 권고함.
  • 관리적 조치BGP 하이재킹 및 소프트웨어 공급망 침해와 같은 고도화된 공격 시나리오를 포함하는 침해사고 대응 계획을 수립하고, 정기적인 모의 훈련을 통해 대응 역량을 강화할 것을 권고함.
  • 관리적 조치서드파티 벤더 선정 시 공급망 보안에 대한 평가를 강화하고, 계약서에 보안 요구사항 및 책임 범위를 명확히 명시하며, 벤더의 보안 통제 준수 여부를 주기적으로 점검할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗