경보2026년 9월 9일· TheHackerNews
F5 BIG-IP APM 악성코드, PHP 웹 셸을 메모리에 주입하여 디스크 스캔 회피
핵심 요약
F5 BIG-IP Access Policy Manager(APM) 어플라이언스를 노린 악성코드가 디스크 스캔을 회피하기 위해 PHP 웹 셸을 메모리에 주입하는 새로운 공격 수법이 발견되었습니다. 공격자는 Apache 웹 서버가 F5 BIG-IP APM의 자체 PHP 스크립트를 로드할 때, 웹 셸 코드를 메모리상의 복사본에 추가하여 디스크 기반의 보안 솔루션 탐지를 우회합니다. 이는 MITRE ATT&CK의 Web Shell(T1505.003) 및 Reflective Code Loading(T1620) 전술을 활용하여 시스템에 대한 지속적인 접근(Persistence)을 확보하려는 시도로 분석됩니다. IT 감사인은 F5 BIG-IP APM과 같은 핵심 인프라 장비에 대한 메모리 포렌식 및 런타임 보안 모니터링 강화의 필요성을 인지하고, 기존 디스크 기반 탐지 방식의 한계를 보완할 수 있는 보안 통제 설계 및 운영 현황을 점검해야 합니다.
개선 권고안
- ✔기술적 조치F5 BIG-IP APM 어플라이언스에 대한 최신 보안 패치 및 펌웨어를 즉시 적용하고, 벤더사의 보안 권고 사항을 지속적으로 모니터링하여 신속하게 반영해야 함을 권고함.
- ✔기술적 조치F5 BIG-IP APM과 같은 핵심 웹 서비스 인프라에 대해 메모리 포렌식 및 런타임 애플리케이션 자체 보호(RASP) 솔루션 도입을 검토하고, 기존 EDR/XDR 솔루션의 메모리 기반 위협 탐지 기능을 강화해야 함을 권고함.
- ✔기술적 조치F5 BIG-IP APM 웹 서버의 PHP 스크립트 및 관련 파일에 대한 무결성 검증 시스템을 구축하고, 정기적인 검사를 통해 비정상적인 변경 여부를 탐지 및 조치해야 함을 권고함.
- ✔관리적 조치F5 BIG-IP APM을 포함한 주요 시스템에 대한 위협 인텔리전스(Threat Intelligence)를 지속적으로 수집하고, 이를 기반으로 보안 정책 및 탐지 규칙을 주기적으로 업데이트하는 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치보안 관제 조직은 F5 BIG-IP APM의 시스템 로그, 웹 서버 로그, 네트워크 트래픽 로그를 SIEM 등 중앙 집중식 로그 관리 시스템으로 연동하여 실시간 모니터링을 강화하고, 비정상적인 행위 패턴에 대한 탐지 규칙을 고도화해야 함을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
