← 위협 인사이트 목록
주의2026년 3월 24일· KrebsOnSecurity

'캐니스터웜', 이란 겨냥 와이퍼 공격 감행


핵심 요약

금전적 동기를 가진 'TeamPCP' 그룹이 보안이 취약한 클라우드 서비스(Azure, AWS) 및 노출된 Docker API, Kubernetes 클러스터, Redis 서버 취약점을 악용하여 이란을 겨냥한 '캐니스터웜(CanisterWorm)' 와이퍼 공격을 감행했습니다. 이 그룹은 잘 알려진 공격 기술의 대규모 자동화 및 통합을 통해 기업 클라우드 환경을 침해하고, 피해자 네트워크를 통해 측면 이동하여 인증 자격 증명을 탈취한 후 텔레그램으로 금전을 갈취하며, 이란 시간대 또는 페르시아어 설정 시스템의 데이터를 파괴합니다. IT 감사인은 클라우드 환경의 공동 책임 모델 이해를 바탕으로 클라우드 인프라(Docker, Kubernetes, Redis 등)의 보안 설정 및 접근 통제 취약점을 점검하고, 위협 인텔리전스를 활용하여 유사 공격에 대한 선제적 방어 체계를 갖추었는지 감사해야 합니다.

💡 개선 권고안

  • 기술적 조치클라우드 서비스(AWS, Azure 등)에서 운영되는 Docker, Kubernetes, Redis 서버의 API 및 관리 인터페이스가 인터넷에 노출되지 않도록 네트워크 접근 제어(보안 그룹, 네트워크 ACL)를 강화하고, 반드시 필요한 경우에만 최소한의 IP 주소 및 포트만 허용하도록 설정할 것을 권고함.
  • 기술적 조치클라우드 환경 내 모든 시스템 및 서비스에 대해 최소 권한 원칙(Least Privilege Principle)을 적용하고, 다단계 인증(MFA)을 의무화하여 인증 자격 증명 탈취 시 피해를 최소화할 것을 권고함.
  • 기술적 조치클라우드 플랫폼(AWS CloudTrail, Azure Activity Log 등)의 감사 로그를 모든 리전에서 활성화하고, 로그의 무결성 보호(Log Integrity Validation) 기능을 적용하며, 중앙 집중식 SIEM(보안 정보 및 이벤트 관리) 시스템으로 로그를 수집하여 실시간 모니터링 및 이상 행위 탐지 규칙을 고도화할 것을 권고함.
  • 기술적 조치클라우드 인프라 구성 요소(Docker, Kubernetes, Redis 등)에 대한 정기적인 취약점 스캔 및 보안 설정 감사(Configuration Audit)를 수행하고, 발견된 취약점 및 설정 오류에 대해 즉시 패치 및 보안 강화 조치를 적용해야 함을 권고함.
  • 관리적 조치클라우드 서비스 이용 시 조직의 책임 영역과 클라우드 서비스 제공자의 책임 영역을 명확히 정의하고 문서화하며, 이에 기반한 클라우드 보안 정책 및 절차를 수립 및 시행할 것을 권고함.
  • 관리적 조치최신 사이버 위협 인텔리전스(CTI)를 지속적으로 수집, 분석하여 TeamPCP와 같은 공격 그룹의 전술, 기술, 절차(TTPs)를 이해하고, 이를 기반으로 조직의 보안 시스템(EDR, SIEM, WAF 등)의 탐지 및 대응 규칙을 선제적으로 업데이트할 것을 권고함.
  • 관리적 조치클라우드 환경에 대한 정기적인 모의 해킹(Penetration Testing)을 수행하여 노출된 API, 설정 오류, 취약점 등을 사전에 식별하고 개선하며, 임직원을 대상으로 클라우드 보안 인식 제고 교육을 강화할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗