← 위협 인사이트 목록
주의2026년 4월 8일· TheHackerNews

러시아 국가 연계 APT28, 전 세계 DNS 하이재킹 캠페인에서 SOHO 라우터 악용


핵심 요약

러시아 국가 연계 APT28(Forest Blizzard)이 2025년 5월부터 전 세계적으로 보안에 취약한 MikroTik 및 TP-Link SOHO 라우터를 침해하여 DNS 하이재킹 캠페인을 수행하고 있습니다. 공격자들은 Compromise Infrastructure(T1584) 전술의 일환으로 Network Devices(T1584.008) 및 DNS Server(T1584.002)를 악용하여 라우터 설정을 수정하고 악성 DNS 인프라로 전환했습니다. 이는 사용자가 의도하지 않은 악성 웹사이트로 리다이렉션되거나 피싱 공격에 노출될 수 있는 심각한 위협입니다. IT 감사인은 조직의 엣지 네트워크, 원격 근무 환경, 협력사 연결 지점 등에서 사용되는 SOHO 라우터의 보안 취약점 관리 및 DNS 설정 무결성 검증에 대한 통제 미비점을 식별하고 개선을 권고해야 합니다.

💡 개선 권고안

  • 기술적 조치조직에서 사용되는 모든 SOHO 라우터(MikroTik, TP-Link 등)에 대해 최신 보안 펌웨어를 즉시 적용하고, 제조사에서 제공하는 보안 권고 사항을 철저히 준수할 것을 권고함.
  • 기술적 조치SOHO 라우터 및 내부 DNS 서버의 DNS 설정에 대한 무결성 검증 시스템을 구축하고, 비정상적인 DNS 설정 변경 시 즉각적으로 관리자에게 알림을 제공하는 모니터링 체계를 강화할 것을 권고함.
  • 기술적 조치SOHO 라우터의 관리 인터페이스에 대한 접근 통제를 강화하고, 기본 계정 사용을 금지하며, 복잡한 비밀번호 또는 다단계 인증(MFA)을 적용하여 무단 접근을 방지할 것을 권고함.
  • 관리적 조치원격 근무 환경 및 소규모 지점에서 사용되는 SOHO 라우터를 포함한 모든 네트워크 장비에 대한 자산 관리 정책을 수립하고, 정기적인 보안 점검 및 취약점 분석을 의무화하는 프로세스를 수립 및 시행할 것을 권고함.
  • 관리적 조치임직원을 대상으로 DNS 하이재킹 및 피싱 공격의 위험성에 대한 보안 교육을 강화하고, 안전한 네트워크 사용 수칙을 전파하여 보안 인식 수준을 향상시킬 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗