← 위협 인사이트 목록
경보2026년 6월 12일· TheHackerNews

ShinyHunters, 오라클 PeopleSoft 제로데이(CVE-2026-35273) 악용하여 대학 침해


핵심 요약

ShinyHunters 갈취 조직이 오라클 PeopleSoft의 제로데이 취약점(CVE-2026-35273)을 악용하여 대학 시스템에 침입, 데이터를 탈취하고 금전을 요구하는 공격 캠페인을 수행했습니다. 공격자들은 인터넷에 노출된 애플리케이션의 취약점을 악용하는 T1190(Exploit Public-Facing Application) 전술을 사용하여 초기 접근을 확보했으며, 이를 통해 민감한 정보를 탈취한 것으로 분석됩니다. IT 감사인은 PeopleSoft와 같은 핵심 업무 시스템의 제로데이 취약점 관리 프로세스, 외부 노출 시스템에 대한 정기적인 보안 점검 및 침해 사고 대응 체계의 적절성을 중점적으로 감사해야 합니다.

💡 개선 권고안

  • 기술적 조치오라클 PeopleSoft와 같은 핵심 업무 시스템에 대한 제로데이 취약점 모니터링을 강화하고, 벤더사의 보안 권고문 발표 즉시 신속하게 패치를 적용할 수 있는 비상 패치 관리 프로세스를 수립 및 시행할 것을 권고함.
  • 기술적 조치인터넷에 노출된 PeopleSoft 시스템에 대한 웹 애플리케이션 방화벽(WAF) 및 침입 방지 시스템(IPS)의 탐지 규칙을 최신 위협 정보에 기반하여 고도화하고, 비정상적인 접근 시도를 즉시 차단하도록 설정할 것을 권고함.
  • 관리적 조치중요 시스템의 제로데이 취약점 발생 시 비상 대응 계획을 수립하고, 관련 부서(보안팀, IT운영팀, 법무팀 등) 간 협업 체계를 강화하여 신속한 정보 공유 및 대응이 이루어지도록 할 것을 권고함.
  • 관리적 조치PeopleSoft 등 핵심 업무 시스템에 대한 정기적인 모의 해킹 및 취약점 진단을 수행하고, 발견된 취약점에 대한 개선 조치 이행 여부를 지속적으로 점검할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗