- 공격자가 브라우저의 샌드박스 보호 시스템을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783) 발견하여 구글에 공유 및 패치 지원

 

카스퍼스키_크롬 제로데이.jpg


글로벌 사이버 보안 기업 카스퍼스키는 오늘 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783)을 발견해 패치를 지원했다고 밝혔다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)이 발견한 이 익스플로잇은 사용자가 단순히 악성 링크를 클릭하는 것 외에는 사용자의 개입이 필요하지 않았으며 기술적 복잡성이 매우 높았다. 구글로부터는 이 취약점을 발견하고 신속하게 공유한 공로를 인정받아 공식 감사 인사를 받았다.

 

20253월 중순, 카스퍼스키는 사용자가 이메일로 받은 맞춤형 피싱 링크를 클릭하는 순간 감염이 되는 공격을 탐지했다. 클릭 후에는 시스템을 손상시키기 위한 추가 조치가 필요하지 않았다. 카스퍼스키의 분석 결과, 이 익스플로잇이 최신 버전의 구글 크롬(Google Chrome)에서 이전에 알려지지 않은 취약점을 악용한 것으로 확인되었고, 카스퍼스키는 즉시 구글 보안 팀에 경고했다. 이에 따라, 해당 취약점에 대한 보안 패치는 2025325일에 배포되었다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)은 이번 공격 캠페인을 “Operation ForumTroll”이라고 명명했다. 공격자는 “Primakov Readings” 포럼 초청장을 사칭한 맞춤형 피싱 이메일을 보내 러시아의 언론사, 교육 기관 및 정부 기관 등을 표적으로 삼았다. 그 악성 링크는 탐지를 피하기 위해 짧은 시간만 활성화되었으며, 익스플로잇이 제거된 후에는 대부분 정상적인 “Primakov Readings” 웹사이트로 재연결되었다.

 

크롬의 제로데이 취약점은 전체 공격 체인 중 일부에 불과했으며, 최소 두 가지 익스플로잇이 사용된 것으로 보인다. 아직 확인되지 않은 원격 코드 실행(RCE) 익스플로잇이 공격을 시작했고, 카스퍼스키가 발견한 샌드박스 이스케이프(sandbox escape)가 두 번째 단계였다. 멀웨어의 기능을 분석한 결과, 이 공격은 주로 스파이 활동을 목적으로 한 것으로 보이며, 모든 증거가 APT 그룹에 의한 공격임을 시사한다.

 

카스퍼스키 바실리 보리스 라린(Boris Larin) 글로벌 연구 및 분석 팀(GReAT) 수석 보안 연구원은 이 취약점은 우리가 수년간 발견한 제로데이 중에서도 특히 눈에 띄는 취약점이다. 이 익스플로잇은 악의적인 작업을 수행하지 않고도 마치 보안 경계가 존재하지 않는 것처럼 크롬의 샌드박스 보호를 우회했다고 설명하고, “여기에 나타난 기술적 정교함은 고도로 숙련된 공격자가 상당한 자원을 투입해 개발한 것으로 보이며, 모든 사용자에게 구글 크롬과 크로미엄(Chromium) 기반 브라우저를 최신 버전으로 업데이트하여 이 취약점에 대응할 것을 강력히 권장한다고 밝혔다.

 

구글은 이 문제를 발견하고 공유한 카스퍼스키에 감사의 뜻을 전하며, 이는 글로벌 사이버 보안 커뮤니티와 협력하고 사용자 안전을 보장하기 위한 구글의 지속적인 노력을 반영하는 것이라고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 한국의 사이버 보안 상황은 점점 더 심각해지고 있다. 이번에 카스퍼스키가 발견한 구글 크롬의 제로데이 취약점은 우리가 경각심을 가져야 할 필요가 있다. 기업과 정부 기관은 특히 이메일 보안에 대한 보호를 강화해야 한다고 밝히고, “ 'Operation ForumTroll'과 같은 공격은 맞춤형 피싱 이메일을 통해 확산되기 때문에, 이러한 잠재적 위협을 무시할 수 없다. 끊임없이 변화하는 사이버 보안 위협에 대처하고, 중요한 정보 인프라와 사용자 데이터를 보호하기 위해 적시에 소프트웨어를 업데이트하고, 다계층 보안 보호 조치를 취하며, TIS를 적극 활용해야 한다고 덧붙였다.

 

카스퍼스키는 Operation ForumTroll을 계속 조사하고 있으며, 익스플로잇 및 악성 페이로드에 대한 기술적 분석을 포함한 자세한 내용은 구글 크롬의 사용자 보안 환경이 안정화되는 대로 향후 보고서를 통해 공개할 예정이다. 한편, 모든 카스퍼스키 제품은 이 익스플로잇 체인 및 관련 멀웨어를 탐지하고 보호하여, 사용자가 위협으로부터 안전하게 보호받을 수 있도록 지원한다.

 

Kaspersky Next EDR Expert 솔루션은 Kaspersky Next XDR(Extended Detection and Response) Expert platform의 핵심 구성 요소로, 이전에 알려지지 않은 고도로 정교한 멀웨어로 인한 감염을 탐지하는 데 중요한 역할을 했다. 카스퍼스키의 익스플로잇 탐지 및 보호 기술은 제로데이 익스플로잇이 공개되기 전에 신속하게 식별하여, 그 동작과 영향을 철저하게 분석하는데 큰 역할을 했다.

 

카스퍼스키 글로벌 연구 분석팀 (GReAT)은 이전에도 또 다른 크롬 제로데이 취약점(CVE-2024-4947)을 식별한 바 있다. 이 취약점은 지난해 Lazarus APT 그룹이 암호화폐 탈취 캠페인에서 악용했었다. 당시 카스퍼스키 글로벌 연구 분석팀(GReAT)은 공격자가 가짜 암호화폐 게임 웹사이트를 통해 보안 기능을 우회할 수 있게 해주는 구글의 V8 JavaScript 엔진에서 type confusion bug를 발견했다.

 

#카스퍼스키#크롬#제로데이#EDR#익스플로잇#취약점#

 
?

  1. 카스퍼스키 EDR, 3년 연속 AV-Comparatives EPR 테스트 '리더' 선정

    - 카스퍼스키 Next EDR Expert, 합리적인 제품 비용과 운영 정확도를 유지하여 비용을 절감시키고, 침해 예방 및 대응에 있어 탁월한 성능 인정 카스퍼스키는 오늘, 2024 AV-Comparatives Endpoint Prevention and Response (EPR) 테스트에서 EDR 솔루션인 ‘Ka...
    Date2025.04.03 Bynewsit Views134
    Read More
  2. 지코어, 노던데이터그룹과 전략적 파트너십 체결…“글로벌 AI 추론 가속화”

    - 지코어, 노던데이터그룹과 파트너십 통해 풀스택 AI 플랫폼 제공 - 독자적인 지능형 전송 네트워크(IDN)로 초저지연 속도와 엔터프라이즈급 보안까지 확보 - 단 몇 번의 클릭만으로 전 세계에 빠르게 AI 솔루션 배포 가능…AI 인프라 혁신 가속화 기대 지코어...
    Date2025.04.03 Bynewsit Views295
    Read More
  3. 캐논코리아, '파워샷 골프' 광고 모델 김효주 선수 LPGA 통산 7번째 우승 기념 특별 이벤트

    - 캐논 ‘파워샷 골프’ 광고 모델 김효주 선수, LPGA 투어 포드 챔피언십 우승으로 통산 7번째 우승컵 획득 - 캐논코리아, 공식 인스타그램 채널 통해 ▲’파워샷 골프’ 제품 후기 작성 ▲김효주 선수 응원 댓글 이벤트 진행 캐논코리아는 캐논 골프 거리측정기 '...
    Date2025.04.03 Bynewsit Views115
    Read More
  4. SAS코리아, 신용 포트폴리오 관리 솔루션 ‘윈나우(Winnow)’ 출시…“금융기관 선제적 리스크 관리 지원 강화”

    - SAS 바이야 플랫폼에 액스로직 ‘윈나우’ 통합 제공... 금융사 리스크 대응력 및 신용 포트폴리오 관리 역량 강화 - 4월 8일 ‘윈나우’ 국내 출시 세미나 개최… 신용 포트폴리오 수익성 및 리스크 관리 방안 소개 SAS코리아가 금융기관을 위한 신용 포트폴리오...
    Date2025.04.02 Bynewsit Views295
    Read More
  5. 슈나이더 일렉트릭, AI 시대 맞춤형 데이터 센터 쿨링 혁신 선도

    - AI 워크로드 증가로 인한 열 관리 문제 해결 위한 쿨링 시스템 고도화 - 모티브에어 인수 통해 고성능·고효율 쿨링 솔루션 제공… 지속 가능한 데이터 센터 실현 슈나이더 일렉트릭은 AI 기술 발전에 따른 데이터 센터의 에너지 수요 증가와 열 관리 문제에 ...
    Date2025.04.02 Bynewsit Views460
    Read More
  6. AWS, AWS 마켓플레이스 한국 확장…“국내 기술 기업의 글로벌 접근성 강화”

    - 네오사피엔스, 솔트룩스, 슈퍼브에이아이 등 국내 ISV 및 LG CNS, 메가존클라우드, SK C&C 등 채널 파트너, 글로벌 고객과 직접 거래할 새로운 기회 열려 아마존웹서비스(AWS)는 오늘 AWS 마켓플레이스의 한국 확장을 발표했다. 이번 확장을 통해 국내 독립 ...
    Date2025.04.02 Bynewsit Views360
    Read More
  7. MSI, 최신 지포스 RTX 5090 탑재 게이밍 노트북 출시!

    엠에스아이코리아는 최신 엔비디아 지포스 RTX 5090 그래픽을 탑재한 초고성능 게이밍 노트북을 공식 출시하며 4월 15일까지 사전 예약 판매를 진행한다고 밝혔다. 차세대 지포스 RTX 5090, 역대급 성능 제공 이번에 출시된 MSI 레이더(Raider) 시리즈는 AI 기...
    Date2025.04.02 Bynewsit Views107
    Read More
  8. ST, 4채널 지능형 전력 스위치 「IPS4140HQ/IPS4140HQ-1」 출시…“컴팩트한 크기로 효율적이고 견고한 성능 제공”

    - PLC, 산업용 PC 주변장치의 입출력 포트, 수치 제어 공작기계 지원 ST마이크로일렉트로닉스가 다양한 기능을 갖춘 4채널 지능형 전력 스위치인 IPS4140HQ 및 IPS4140HQ-1을 출시했다. 이 전력 스위치는 컴팩트한 풋프린트(8mm × 6mm)와 채널당 최대 80mΩ의 R...
    Date2025.04.02 Bynewsit Views430
    Read More
  9. 유아이패스, ‘유아이패스 테스트 클라우드’ 출시…“소프트웨어 품질 테스트에 AI 에이전트 활용”

    - 유아이패스 에이전틱 테스트, 기존 소프트웨어 테스팅 방식에 소요되는 IT 예산 25%를 획기적으로 절감 유아이패스(UiPath)는 오늘 ‘유아이패스 테스트 클라우드(UiPath Test Cloud)’를 출시한다고 발표했다. 고급 AI를 활용하는 이 솔루션은 혁신적인 소프...
    Date2025.04.02 Bynewsit Views324
    Read More
  10. 태블로, '나라장터' 등록으로 공공기관 공급 시작…“공공부문 데이터 기반 행정 및 디지털 전환 가속화 기대”

    - 정부·지자체·교육기관 등 공공기관 별도 계약 절차 없이 데이터 분석 솔루션 도입 가능 - 데이터 품질 관리 및 데이터 기반의 정책 의사결정 지원으로 공공 서비스 혁신 지원 목표 세일즈포스는 지능형 데이터 분석 플랫폼 태블로의 조달청 나라장터 종합쇼...
    Date2025.04.02 Bynewsit Views346
    Read More
  11. 가트너, “올해 전 세계 생성형 AI 지출 76.4% 증가”

    - 생성형 AI 지출, 기반 모델 개선과 AI 제품 수요 증가로 올해 6,440억 달러 전망 - 생성형 AI 도입 시 자체 개발 대신 상용 솔루션 활용에 집중할 것 - 하드웨어, 전체 생성형 AI 지출의 80% 차지… “AI 지원 디바이스가 시장 성장 주도” 가트너는 2025년 전 ...
    Date2025.04.02 Bynewsit Views322
    Read More
  12. 티머니, 신설 분할 법인 ‘티머니모빌리티’ 출범…“더 편한 이동과 결제로 모두를 위한 모빌리티 생태계 실현”

    - 교통 약자 배려, 대중교통 활성화, 지자체 협업, 운수업계 상생 등 ESG 경영 강화 - 카카오모빌리티 지분 투자 및 전략적 협력으로 공공교통 및 공익 서비스 고도화 지원 티머니가 카카오모빌리티와 손잡고 생활 밀착형 모빌리티 핀테크 플랫폼 기업 ‘티머니...
    Date2025.04.01 Bynewsit Views527
    Read More
  13. 노르딕 세미컨덕터, ‘nPM2100’ 전력관리 IC로 비충전식 배터리 애플리케이션 개발 지원

    노르딕 세미컨덕터가 자사의 nPM2100 전력관리 IC(PMIC)에 대한 개발 지원을 공식화한다고 밝혔다. 지난 1월 출시된 이후 조기에 nPM2100을 채택한 고객들은 이미 개인 건강 모니터링 기기에서 무선 산업용 센서에 이르기까지 다양한 1차 전지용 애플리케이션...
    Date2025.04.01 Bynewsit Views272
    Read More
  14. 파고네트웍스, ‘PAGO 시큐리티 서밋 2025’ 개최

    - AI 기반 보안 솔루션, 최신 위협 탐지 및 대응 전략, 디지털 보안 회복탄력성을 강화하는 방안 소개 국내 대표 MDR 서비스 기업 파고네트웍스는 오는 2025년 4월 23일(수)에 그랜드 인터컨티넨탈 서울 파르나스에서 ‘PAGO Security Summit 2025’를 개최한다...
    Date2025.04.01 Bynewsit Views117
    Read More
  15. SAP, 독일 하노버 메세에서 제조 업계의 최선 이끌어 낼 AI 혁신 공개

    - 하노버 산업박람회서 ‘Ignite Innovation. Create Growth. Together’를 주제로 다양한 AI 솔루션 제시 - 국내 고객사를 위한 박람회 가이드 투어 진행… SAP 생태계와 핵심 솔루션 선보여 - 국내 제조 업계를 대상으로 하노버 메세 2025의 시사점을 전달할 포...
    Date2025.03.31 Bynewsit Views327
    Read More
  16. 카스퍼스키, 크롬(Chrome) 제로데이 취약점(CVE-2025-2783) 발견

    - 공격자가 브라우저의 샌드박스 보호 시스템을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783) 발견하여 구글에 공유 및 패치 지원 글로벌 사이버 보안 기업 카스퍼스키는 오늘 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)...
    Date2025.03.31 Bynewsit Views126
    Read More
  17. 알리바바 클라우드, 엔드투엔드 멀티모달 AI 모델 ‘Qwen2.5-Omni-7B’ 공개

    알리바바 클라우드가 자사 큐원(Qwen) 시리즈의 통합 엔드투엔드 멀티모달 모델인 ‘Qwen2.5-Omni-7B’를 새롭게 공개했다. 이번 모델은 종합적인 멀티모달 인식을 위해 설계되어, 텍스트, 이미지, 음성, 영상 등 다양한 형태의 입력 정보를 처리하고 실시간 텍...
    Date2025.03.31 Bynewsit Views541
    Read More
  18. 캐논코리아, 데스크탑 대형 잉크젯 프린터 TC-21·복합기 TC-21M 2종 출시…“다양한 비즈니스 환경지원”

    - TC-21/TC-21M, 틸트식 조작 패널 채용해 전작 대비 사용자 편의성 및 설치성 확대 - 다양한 용지 대응성, 뛰어난 인쇄 품질, 친환경적인 특징 갖춰 - TC-21M, A4 사이즈의 평판 스캐너 탑재로 인쇄 편의성 강화 캐논코리아는 다양한 용지 사이즈에 대응하는 ...
    Date2025.03.31 Bynewsit Views120
    Read More
  19. TI, 업계 최초로 ‘기능 절연 모듈레이터’ 제품군 출시

    - TI의 새로운 아날로그 제품, 최고의 해상도로 전류와 전압을 정확하게 측정하여 로봇이 정밀하고 복잡한 작업을 수행할 수 있도록 지원 텍사스 인스트루먼트(TI)는 오늘 업계 최초의 기능 절연(functionally isolated) 모듈레이터를 출시하고, 엔지니어들이 ...
    Date2025.03.31 Bynewsit Views404
    Read More
  20. 안랩블록체인컴퍼니, 그라운드엑스와 블록체인 지갑 서비스 ‘클립(Klip)’ 사업 양수도 계약 체결

    -‘클립’ 및 ‘KAS’ 서비스와 함께, 기술 인프라, 고객 지원 체계 등 관련 사업 일체 양수 -안랩블록체인컴퍼니, 기존 사용자들의 경험을 최우선으로 한 지갑 서비스 통합(‘ABC 월렛’+ ‘클립’) 추진 안랩의 블록체인 자회사 안랩블록체인컴퍼니(ABC)는 오늘 블록...
    Date2025.03.31 Bynewsit Views291
    Read More
Board Pagination Prev 1 ... 45 46 47 48 49 50 51 52 53 54 ... 249 Next
/ 249
CLOSE