← 위협 인사이트 목록
참고2026년 4월 4일· TheHackerNews

마이크로소프트, 리눅스 서버에서 Cron을 통해 지속되는 쿠키 제어 PHP 웹 셸 상세 공개


핵심 요약

마이크로소프트 디펜더 보안 연구팀에 따르면, 위협 행위자들이 리눅스 서버에서 PHP 기반 웹 셸의 제어 채널로 HTTP 쿠키를 사용하여 원격 코드 실행 및 지속성을 확보하고 있습니다. 공격자들은 URL 매개변수나 요청 본문 대신 HTTP 쿠키 값을 통해 명령 실행을 제어하며, Cron 작업을 활용하여 웹 셸의 지속성을 유지하는 전술(T1505.003 Web Shell)을 사용합니다. 이는 웹 애플리케이션의 입력 유효성 검사 및 세션 관리 취약점을 악용하는 것으로 보입니다. IT 감사인은 웹 서버의 보안 설정, 웹 애플리케이션의 입력 유효성 검사 및 세션 관리 통제, 그리고 서버 내 비정상적인 스케줄링 작업(Cron) 존재 여부를 중점적으로 점검하여 잠재적인 웹 셸 침투 및 지속성 위협에 대비해야 합니다.

💡 개선 권고안

  • 기술적 조치웹 서버에서 운영되는 웹 애플리케이션에 대해 HTTP 쿠키를 포함한 모든 사용자 입력값에 대한 강력한 유효성 검사 및 출력 인코딩을 적용하고, 웹 셸 탐지 및 차단 기능을 강화할 것을 권고함.
  • 기술적 조치웹 서버의 Cron 작업 스케줄링 설정을 주기적으로 검토하고, 비정상적인 스케줄링 작업이 발견될 경우 즉시 제거하며, Cron 작업에 대한 변경 통제를 강화할 것을 권고함.
  • 기술적 조치웹 서버에 파일 무결성 모니터링(FIM) 시스템을 구축하여 웹 셸과 같은 비정상적인 파일 생성 및 변경을 실시간으로 탐지하고, 이에 대한 자동화된 대응 체계를 마련할 것을 권고함.
  • 관리적 조치웹 애플리케이션 개발 및 운영 단계에서 시큐어 코딩 가이드라인 준수 여부를 정기적으로 감사하고, 웹 셸과 같은 알려진 공격 기법에 대한 개발자 교육을 강화할 것을 권고함.
  • 관리적 조치웹 서버 및 웹 애플리케이션에 대한 정기적인 취약점 점검 및 모의 해킹을 수행하여 잠재적인 웹 셸 취약점을 사전에 식별하고 제거하는 프로세스를 수립 및 시행할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗