주의2026년 4월 18일· TheHackerNews
Mirai 변종 Nexcorium, CVE-2024-3721 악용하여 TBK DVR 탈취 후 DDoS 봇넷에 활용
핵심 요약
Mirai 봇넷 변종 'Nexcorium'이 TBK DVR 및 서비스 종료(EoL)된 TP-Link Wi-Fi 라우터의 보안 취약점을 악용하여 장치를 탈취하고 DDoS 봇넷에 활용하고 있습니다. 특히 TBK DVR은 중간 심각도(CVSS 6.3)의 명령 주입 취약점인 CVE-2024-3721을 통해 침해되었으며, 이는 원격 서비스 악용(T1210) 및 방어 회피(T1211) 전술을 사용하여 시스템 이미지를 변조(T1601)하는 방식으로 이루어집니다. IT 감사인은 조직 내 IoT/OT 장치 및 EoL 장치에 대한 자산 관리 및 보안 패치 관리 프로세스의 적정성을 점검하고, 미인가 장치 및 취약한 장치가 네트워크에 연결되지 않도록 통제하는 것이 중요합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 운영 중인 모든 IoT/OT 장치(DVR, 라우터 등)에 대해 최신 펌웨어 및 보안 패치를 적용하고, CVE-2024-3721과 같은 알려진 취약점에 대한 보안 업데이트를 즉시 수행할 것을 권고함.
- ✔기술적 조치서비스 종료(EoL)된 TP-Link Wi-Fi 라우터와 같은 장비는 즉시 운영 환경에서 제거하거나, 보안이 강화된 최신 장비로 교체하고, 불가피하게 사용해야 할 경우 물리적 망 분리 및 엄격한 접근 통제를 적용해야 함을 권고함.
- ✔기술적 조치IoT/OT 장치에 대한 네트워크 접근 제어를 강화하고, 중요 내부망과 분리된 별도의 네트워크 세그먼트(DMZ 또는 IoT 전용망)에 배치하여 외부로부터의 불필요한 접근을 차단할 것을 권고함.
- ✔관리적 조치IoT/OT 장치를 포함한 모든 정보자산에 대한 식별 및 관리 프로세스를 강화하고, 자산 관리 대장을 주기적으로 현행화하여 미인가 장치 및 EoL 장치의 운영 현황을 명확히 파악할 것을 권고함.
- ✔관리적 조치취약점 관리 정책을 수립하고, 정기적인 취약점 스캔 및 모의 해킹을 통해 IoT/OT 장치의 보안 취약점을 사전에 식별하고 제거하는 절차를 수립 및 시행할 것을 권고함.
- ✔관리적 조치임직원을 대상으로 IoT/OT 장치의 보안 위험성 및 안전한 사용 방법에 대한 교육을 강화하여, 보안 인식 수준을 제고하고 잠재적 위협에 대한 대응 능력을 향상할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →