- 공격자가 브라우저의 샌드박스 보호 시스템을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783) 발견하여 구글에 공유 및 패치 지원

 

카스퍼스키_크롬 제로데이.jpg


글로벌 사이버 보안 기업 카스퍼스키는 오늘 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783)을 발견해 패치를 지원했다고 밝혔다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)이 발견한 이 익스플로잇은 사용자가 단순히 악성 링크를 클릭하는 것 외에는 사용자의 개입이 필요하지 않았으며 기술적 복잡성이 매우 높았다. 구글로부터는 이 취약점을 발견하고 신속하게 공유한 공로를 인정받아 공식 감사 인사를 받았다.

 

20253월 중순, 카스퍼스키는 사용자가 이메일로 받은 맞춤형 피싱 링크를 클릭하는 순간 감염이 되는 공격을 탐지했다. 클릭 후에는 시스템을 손상시키기 위한 추가 조치가 필요하지 않았다. 카스퍼스키의 분석 결과, 이 익스플로잇이 최신 버전의 구글 크롬(Google Chrome)에서 이전에 알려지지 않은 취약점을 악용한 것으로 확인되었고, 카스퍼스키는 즉시 구글 보안 팀에 경고했다. 이에 따라, 해당 취약점에 대한 보안 패치는 2025325일에 배포되었다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)은 이번 공격 캠페인을 “Operation ForumTroll”이라고 명명했다. 공격자는 “Primakov Readings” 포럼 초청장을 사칭한 맞춤형 피싱 이메일을 보내 러시아의 언론사, 교육 기관 및 정부 기관 등을 표적으로 삼았다. 그 악성 링크는 탐지를 피하기 위해 짧은 시간만 활성화되었으며, 익스플로잇이 제거된 후에는 대부분 정상적인 “Primakov Readings” 웹사이트로 재연결되었다.

 

크롬의 제로데이 취약점은 전체 공격 체인 중 일부에 불과했으며, 최소 두 가지 익스플로잇이 사용된 것으로 보인다. 아직 확인되지 않은 원격 코드 실행(RCE) 익스플로잇이 공격을 시작했고, 카스퍼스키가 발견한 샌드박스 이스케이프(sandbox escape)가 두 번째 단계였다. 멀웨어의 기능을 분석한 결과, 이 공격은 주로 스파이 활동을 목적으로 한 것으로 보이며, 모든 증거가 APT 그룹에 의한 공격임을 시사한다.

 

카스퍼스키 바실리 보리스 라린(Boris Larin) 글로벌 연구 및 분석 팀(GReAT) 수석 보안 연구원은 이 취약점은 우리가 수년간 발견한 제로데이 중에서도 특히 눈에 띄는 취약점이다. 이 익스플로잇은 악의적인 작업을 수행하지 않고도 마치 보안 경계가 존재하지 않는 것처럼 크롬의 샌드박스 보호를 우회했다고 설명하고, “여기에 나타난 기술적 정교함은 고도로 숙련된 공격자가 상당한 자원을 투입해 개발한 것으로 보이며, 모든 사용자에게 구글 크롬과 크로미엄(Chromium) 기반 브라우저를 최신 버전으로 업데이트하여 이 취약점에 대응할 것을 강력히 권장한다고 밝혔다.

 

구글은 이 문제를 발견하고 공유한 카스퍼스키에 감사의 뜻을 전하며, 이는 글로벌 사이버 보안 커뮤니티와 협력하고 사용자 안전을 보장하기 위한 구글의 지속적인 노력을 반영하는 것이라고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 한국의 사이버 보안 상황은 점점 더 심각해지고 있다. 이번에 카스퍼스키가 발견한 구글 크롬의 제로데이 취약점은 우리가 경각심을 가져야 할 필요가 있다. 기업과 정부 기관은 특히 이메일 보안에 대한 보호를 강화해야 한다고 밝히고, “ 'Operation ForumTroll'과 같은 공격은 맞춤형 피싱 이메일을 통해 확산되기 때문에, 이러한 잠재적 위협을 무시할 수 없다. 끊임없이 변화하는 사이버 보안 위협에 대처하고, 중요한 정보 인프라와 사용자 데이터를 보호하기 위해 적시에 소프트웨어를 업데이트하고, 다계층 보안 보호 조치를 취하며, TIS를 적극 활용해야 한다고 덧붙였다.

 

카스퍼스키는 Operation ForumTroll을 계속 조사하고 있으며, 익스플로잇 및 악성 페이로드에 대한 기술적 분석을 포함한 자세한 내용은 구글 크롬의 사용자 보안 환경이 안정화되는 대로 향후 보고서를 통해 공개할 예정이다. 한편, 모든 카스퍼스키 제품은 이 익스플로잇 체인 및 관련 멀웨어를 탐지하고 보호하여, 사용자가 위협으로부터 안전하게 보호받을 수 있도록 지원한다.

 

Kaspersky Next EDR Expert 솔루션은 Kaspersky Next XDR(Extended Detection and Response) Expert platform의 핵심 구성 요소로, 이전에 알려지지 않은 고도로 정교한 멀웨어로 인한 감염을 탐지하는 데 중요한 역할을 했다. 카스퍼스키의 익스플로잇 탐지 및 보호 기술은 제로데이 익스플로잇이 공개되기 전에 신속하게 식별하여, 그 동작과 영향을 철저하게 분석하는데 큰 역할을 했다.

 

카스퍼스키 글로벌 연구 분석팀 (GReAT)은 이전에도 또 다른 크롬 제로데이 취약점(CVE-2024-4947)을 식별한 바 있다. 이 취약점은 지난해 Lazarus APT 그룹이 암호화폐 탈취 캠페인에서 악용했었다. 당시 카스퍼스키 글로벌 연구 분석팀(GReAT)은 공격자가 가짜 암호화폐 게임 웹사이트를 통해 보안 기능을 우회할 수 있게 해주는 구글의 V8 JavaScript 엔진에서 type confusion bug를 발견했다.

 

#카스퍼스키#크롬#제로데이#EDR#익스플로잇#취약점#

 
?

  1. 플로우, “유일한 조달청 등록 협업툴로 공공시장 적극 공략”

    - 플로우, 유일한 조달청 등록 협업툴 - 이미 대형 공공부터 지자체 산하기관까지 확산…CSAP·조달 등록으로 접근성 강화 국산 협업툴 ‘플로우(flow)’가 국내 협업툴 업계 유일 조달청 제3자 단가계약 등록에 성공하며, 공공시장 공식 진입의 본격적인 문을 열...
    Date2025.04.24 Bynewsit Views685
    Read More
  2. 엘앤에프, ‘산업단지 ESG+ 협의체’ 참여로 지속가능 경영 리더십 강화

    - 한국산업단지공단 주관 '산업단지 ESG+ 협의체' 출범식 참여… ESG 경영 우수기업으로서 역할 강화 - ‘지속가능한 산업단지를 위한 첫걸음’ 슬로건 아래 탄소중립·자원순환 등 ESG 가치 실현 앞장 - 분기별 정기회의·전문가 포럼 통해 산업단지 특화 ESG 아젠...
    Date2025.04.24 Bynewsit Views287
    Read More
  3. 캐논코리아, 크리에이터 카메라의 새로운 기준 ‘EOS R50 V’ 공식 출시

    - 직관적인 조작성과 고화질 영상, 라이브 스트리밍 대응까지 갖춘 영상 특화 EOS/PowerShot V 시리즈 신제품 - 상상을 실감나는 콘텐츠로 구현해가는 영상 크리에이터의 여정 담은 광고 캠페인 ‘상상실감’ 영상 동시 공개 - 출시 기념 오는 6월 30일(월)까지 ...
    Date2025.04.24 Bynewsit Views205
    Read More
  4. 리앱 오픈소스 프로젝트, 오픈ELA 호환 시스템에 대한 인플레이스 업그레이드 제공

    - 엔터프라이즈 리눅스 생태계의 운영체제 업그레이드 및 이동성 촉진 오픈ELA(OpenELA)가 엔터프라이즈 리눅스 변형판 전반에 업그레이드 도구를 제공하는 리앱(Leapp) 오픈소스 프로젝트의 새로운 브랜치를 발표했다. 리앱은 관련 조치 제안 및 위험 식별, ...
    Date2025.04.24 Bynewsit Views694
    Read More
  5. 슈나이더 일렉트릭, 차세대 전력 인프라 솔루션으로 전력 안정성 및 효율성 강화 선도

    - EvoPacT HVX·Trihal 등 고도화된 전력기기 제품군 통해 신뢰도 높은 전력 시스템 구축 지원 - 에코스트럭처(EcoStruxure) 기반 통합 운영 통해 스마트한 에너지 전략 수립 가능 슈나이더 일렉트릭이 전력 인프라의 안정성과 효율성을 높이는 차세대 전력 솔...
    Date2025.04.24 Bynewsit Views429
    Read More
  6. 이글루코퍼레이션, 데이터 분석 정확도 높이는 AI 특허 취득

    - 기계학습 모델 성능 및 정확도 높이는 AI 특허 획득 - AI 특허만 34건 … ‘AI 기반 오픈 XDR 구현’ 속도 이글루코퍼레이션은 기계학습 모델의 성능과 정확도 향상을 위한 인공지능(AI) 특허를 취득했다고 밝혔다. 이로써 이글루코퍼레이션은 34개의 AI 특허를...
    Date2025.04.24 Bynewsit Views173
    Read More
  7. 사이냅소프트, 감성 충전 AI 다이어리 앱 사이다(SAIDA) 출시

    - 답답한 마음 시원하게 AI 친구 '사이다'와 톡! - 글쓰기가 어렵다면? AI가 써주는 마법 같은 일기! 도큐먼트 AI 전문 기업 사이냅소프트가 바쁜 일상에 지친 현대인들의 마음을 어루만져 줄 AI 감성 다이어리 앱 ‘사이다(SAIDA)’를 출시하며 디지털 힐링 시...
    Date2025.04.24 Bynewsit Views507
    Read More
  8. 알리바바 클라우드, 최신 오픈소스 영상 생성 모델 ‘Wan2.1-FLF2V-14B’ 공개

    알리바바 클라우드가 새로운 오픈소스 영상 생성 모델 ‘Wan2.1-FLF2V-14B’를 공개했다. 이번 모델은 시작 프레임과 종료 프레임을 입력값으로 활용해, 보다 정교하고 직관적인 영상 생성이 가능하도록 설계되었다. 이를 통해 숏폼 콘텐츠 제작자는 자신만의 AI...
    Date2025.04.24 Bynewsit Views469
    Read More
  9. 마우저, 피닉스컨택트의 ‘카탄(Catan) C1 EN’ 빌딩 자동화 컨트롤러 공급

    마우저 일렉트로닉스는 피닉스컨택트(Phoenix Contact)의 새로운 ‘카탄(Catan) C1 EN’ 빌딩 자동화 컨트롤러를 공급한다고 밝혔다. 카탄 빌딩 자동화 컨트롤러는 병원과 데이터센터, 상업용 빌딩 애플리케이션에서 스마트 룸 자동화를 보다 쉽게 구현할 수 있...
    Date2025.04.24 Bynewsit Views484
    Read More
  10. 파고네트웍스, AI 기반 통합 보안 플랫폼 ‘딥액트(DeepACT)’ 발표

    - 차세대 MDR 전략 선포 AI 기반 위협 헌팅·다크웹 인텔리전스·OT 보안까지 아우르는 글로벌 보안 비전 제시 - 딥액트, AI 기반 위협 식별, 자동화된 사고 대응, 실시간 위협 헌팅, 다크웹 인텔리전스 기반 공격자 탐지 지원 국내 대표 MDR 서비스 기업 파고네...
    Date2025.04.24 Bynewsit Views193
    Read More
  11. ams OSRAM, 초소형 칩 LED 출시…“인이어 기기에서 더욱 정확한 심박수 측정 지원”

    - ams OSRAM의 향상된 칩 LED, 모래알보다 조금 더 큰 크기로 더 높은 밝기 구현 - 인이어 헤드폰이나 스마트 링과 같은 일상적인 기기의 통합에 이상적 웨어러블 기기의 심박수 측정 기능이 지속적으로 향상되고 더욱 정밀해지고 있는 가운데, 지능형 센서 및...
    Date2025.04.23 Bynewsit Views424
    Read More
  12. TI, 차량용 칩 포트폴리오 「LMH13000」 출시…“차량의 자율성과 안전성 향상”

    - 업계 최초의 고속 단일칩 라이다(LiDAR) 레이저 드라이버로 개별 솔루션 대비 더 빠르고 정확하게 물체 감지 가능 - 벌크 탄성파(BAW) 기반의 새로운 고성능 자동차용 클록으로 기존 쿼츠 기반 클록 대비 100배 높은 신뢰성을 제공하며 더욱 안전한 작동 지...
    Date2025.04.23 Bynewsit Views499
    Read More
  13. 안랩, 2025년 1분기 피싱 문자 트렌드 보고서 발표…“공격 유형 1위는 기관 사칭”

    - 올 1분기 탐지한 피싱 문자의 ▲공격 유형 ▲사칭 산업군 ▲피싱 유도 방식을 분석한 결과를 담은 ‘2025년 1분기 피싱 문자 트렌드 보고서’ 발표 - 공격 유형 1위: 기관 사칭 | 사칭 산업군 1위: 정부·공공기관 | 피싱 시도 방식 1위: URL 삽입 안랩이 올 1분기...
    Date2025.04.23 Bynewsit Views187
    Read More
  14. Ceva, 넥스트칩(Nextchip)의 차세대 ADAS 솔루션에 에지 AI NPU 공급

    - 넥스트칩, 차량용 안전 시스템 성능 및 기능 강화를 위해 고성능·고효율 AI 프로세서 ‘뉴프로-M NPU’ 도입 Ceva가 넥스트칩(Nextchip)이 차세대 첨단 운전자 보조 시스템(ADAS) 솔루션에 자사의 뉴프로-M 에지 AI NPU IP를 도입했다고 23일 밝혔다. 넥스트칩...
    Date2025.04.23 Bynewsit Views484
    Read More
  15. 스틸시리즈, ‘롤링스톤 2025 오디오 어워즈’ 베스트 게이밍 헤드폰 및 게이밍 이어버드 2개 부문 수상

    - 아크티스 노바 프로, 풍부한 사운드와 노이즈 캔슬링 기능, 배터리 성능으로 3년 연속 베스트 게이밍 헤드폰 등극 - 아크티스 게임버즈, “완벽한 올인원 제품” 극찬 받으며 2025년 새롭게 베스트 게이밍 이어버드 선정 스틸시리즈(SteelSeries)가 미국 음악 ...
    Date2025.04.23 Bynewsit Views160
    Read More
  16. 하이크비전, 국제 사이버 보안 제품 인증 획득…“IoT 기기 보안 최고 권위 인정”

    - IoT 제품의 보안 및 규정 준수 노력으로 ‘ETSI EN 303 645’ 및 ‘EN 18031’ 인증 하이크비전이 글로벌 인증 기관인 '뷰로 베리타스(Bureau Veritas)'에서 수여하는 국제 사이버 보안 표준 ‘ETSI EN 303 645’과 ‘EN 18031’ 인증을 획득했다고 밝혔다. ETSI EN ...
    Date2025.04.23 Bynewsit Views192
    Read More
  17. ST, xMemory 탑재한 자동차용 MCU 스텔라(Stellar) 출시…“혁신적 메모리 솔루션으로 미래 지향적 차세대 자동차 개발 지원”

    - 보다 간단하고 확장 가능한 컴퓨팅 플랫폼 구현으로 소프트웨어 정의 차량 개발과 전기자동차 아키텍처의 발전 지원 - 자동차 제조사가 확장 가능한 기능으로 더 많은 메모리가 필요한 AI 애플리케이션을 비롯해 지속적 혁신을 실현하도록 지원 - ST의 독보...
    Date2025.04.22 Bynewsit Views308
    Read More
  18. 네티스, 와이파이6 공유기 2종 한정수량 특가 이벤트

    네트워크 전문기업 넷유가 와이파이6 공유기 2종 특가 이벤트를 진행한다고 밝혔다. 네티스의 스테디셀러 제품 ‘netis MEX605’를 포함한 와이파이6(802.11AX)공유기 2종(MEX605,MEX601)을 쿠팡(www.coupang.com) 사이트에서 각 모델 별 500대 한정수량으로 4월...
    Date2025.04.22 Bynewsit Views168
    Read More
  19. 다쏘시스템, 유네스코와 함께 세계 엔지니어링의 날 기념

    다쏘시스템은 유네스코(UNESCO) 및 세계엔지니어링기구연맹(WFEO)과 파트너십을 맺고, 버추얼 트윈이 책임 있는 혁신적 비즈니스 관행을 촉진하고 유엔(UN) 지속가능발전목표(SDGs) 달성에 기여하는 가치를 조명한다고 밝혔다. 이번 협력의 일환으로, 지난 3월...
    Date2025.04.22 Bynewsit Views574
    Read More
  20. 카스퍼스키, 전년 대비 매출이 11% 증가…역대 최고인 8억 2,200만 달러 실적 기록

    카스퍼스키는 오늘 2024년 재무 실적을 발표하고, 전년 대비 매출이 11% 증가하여 역대 최고인 8억 2,200만 달러를 기록했다고 밝혔다. 2024년에 카스퍼스키는 솔루션 포트폴리오를 더욱 강화하여 비즈니스를 성장시켰다. 지정학적 이슈와 그에 따른 제약에도 ...
    Date2025.04.22 Bynewsit Views164
    Read More
Board Pagination Prev 1 ... 64 65 66 67 68 69 70 71 72 73 ... 273 Next
/ 273
CLOSE