- 공격자가 브라우저의 샌드박스 보호 시스템을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783) 발견하여 구글에 공유 및 패치 지원

 

카스퍼스키_크롬 제로데이.jpg


글로벌 사이버 보안 기업 카스퍼스키는 오늘 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783)을 발견해 패치를 지원했다고 밝혔다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)이 발견한 이 익스플로잇은 사용자가 단순히 악성 링크를 클릭하는 것 외에는 사용자의 개입이 필요하지 않았으며 기술적 복잡성이 매우 높았다. 구글로부터는 이 취약점을 발견하고 신속하게 공유한 공로를 인정받아 공식 감사 인사를 받았다.

 

20253월 중순, 카스퍼스키는 사용자가 이메일로 받은 맞춤형 피싱 링크를 클릭하는 순간 감염이 되는 공격을 탐지했다. 클릭 후에는 시스템을 손상시키기 위한 추가 조치가 필요하지 않았다. 카스퍼스키의 분석 결과, 이 익스플로잇이 최신 버전의 구글 크롬(Google Chrome)에서 이전에 알려지지 않은 취약점을 악용한 것으로 확인되었고, 카스퍼스키는 즉시 구글 보안 팀에 경고했다. 이에 따라, 해당 취약점에 대한 보안 패치는 2025325일에 배포되었다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)은 이번 공격 캠페인을 “Operation ForumTroll”이라고 명명했다. 공격자는 “Primakov Readings” 포럼 초청장을 사칭한 맞춤형 피싱 이메일을 보내 러시아의 언론사, 교육 기관 및 정부 기관 등을 표적으로 삼았다. 그 악성 링크는 탐지를 피하기 위해 짧은 시간만 활성화되었으며, 익스플로잇이 제거된 후에는 대부분 정상적인 “Primakov Readings” 웹사이트로 재연결되었다.

 

크롬의 제로데이 취약점은 전체 공격 체인 중 일부에 불과했으며, 최소 두 가지 익스플로잇이 사용된 것으로 보인다. 아직 확인되지 않은 원격 코드 실행(RCE) 익스플로잇이 공격을 시작했고, 카스퍼스키가 발견한 샌드박스 이스케이프(sandbox escape)가 두 번째 단계였다. 멀웨어의 기능을 분석한 결과, 이 공격은 주로 스파이 활동을 목적으로 한 것으로 보이며, 모든 증거가 APT 그룹에 의한 공격임을 시사한다.

 

카스퍼스키 바실리 보리스 라린(Boris Larin) 글로벌 연구 및 분석 팀(GReAT) 수석 보안 연구원은 이 취약점은 우리가 수년간 발견한 제로데이 중에서도 특히 눈에 띄는 취약점이다. 이 익스플로잇은 악의적인 작업을 수행하지 않고도 마치 보안 경계가 존재하지 않는 것처럼 크롬의 샌드박스 보호를 우회했다고 설명하고, “여기에 나타난 기술적 정교함은 고도로 숙련된 공격자가 상당한 자원을 투입해 개발한 것으로 보이며, 모든 사용자에게 구글 크롬과 크로미엄(Chromium) 기반 브라우저를 최신 버전으로 업데이트하여 이 취약점에 대응할 것을 강력히 권장한다고 밝혔다.

 

구글은 이 문제를 발견하고 공유한 카스퍼스키에 감사의 뜻을 전하며, 이는 글로벌 사이버 보안 커뮤니티와 협력하고 사용자 안전을 보장하기 위한 구글의 지속적인 노력을 반영하는 것이라고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 한국의 사이버 보안 상황은 점점 더 심각해지고 있다. 이번에 카스퍼스키가 발견한 구글 크롬의 제로데이 취약점은 우리가 경각심을 가져야 할 필요가 있다. 기업과 정부 기관은 특히 이메일 보안에 대한 보호를 강화해야 한다고 밝히고, “ 'Operation ForumTroll'과 같은 공격은 맞춤형 피싱 이메일을 통해 확산되기 때문에, 이러한 잠재적 위협을 무시할 수 없다. 끊임없이 변화하는 사이버 보안 위협에 대처하고, 중요한 정보 인프라와 사용자 데이터를 보호하기 위해 적시에 소프트웨어를 업데이트하고, 다계층 보안 보호 조치를 취하며, TIS를 적극 활용해야 한다고 덧붙였다.

 

카스퍼스키는 Operation ForumTroll을 계속 조사하고 있으며, 익스플로잇 및 악성 페이로드에 대한 기술적 분석을 포함한 자세한 내용은 구글 크롬의 사용자 보안 환경이 안정화되는 대로 향후 보고서를 통해 공개할 예정이다. 한편, 모든 카스퍼스키 제품은 이 익스플로잇 체인 및 관련 멀웨어를 탐지하고 보호하여, 사용자가 위협으로부터 안전하게 보호받을 수 있도록 지원한다.

 

Kaspersky Next EDR Expert 솔루션은 Kaspersky Next XDR(Extended Detection and Response) Expert platform의 핵심 구성 요소로, 이전에 알려지지 않은 고도로 정교한 멀웨어로 인한 감염을 탐지하는 데 중요한 역할을 했다. 카스퍼스키의 익스플로잇 탐지 및 보호 기술은 제로데이 익스플로잇이 공개되기 전에 신속하게 식별하여, 그 동작과 영향을 철저하게 분석하는데 큰 역할을 했다.

 

카스퍼스키 글로벌 연구 분석팀 (GReAT)은 이전에도 또 다른 크롬 제로데이 취약점(CVE-2024-4947)을 식별한 바 있다. 이 취약점은 지난해 Lazarus APT 그룹이 암호화폐 탈취 캠페인에서 악용했었다. 당시 카스퍼스키 글로벌 연구 분석팀(GReAT)은 공격자가 가짜 암호화폐 게임 웹사이트를 통해 보안 기능을 우회할 수 있게 해주는 구글의 V8 JavaScript 엔진에서 type confusion bug를 발견했다.

 

#카스퍼스키#크롬#제로데이#EDR#익스플로잇#취약점#

 
?

  1. 가민, 웰니스 GPS 스마트워치 ‘비보액티브 6’ 출시

    - 1.2인치 AMOLED 디스플레이… 다양한 환경에서도 밝고 선명한 화면 구현 - 웰니스 및 헬스케어 기능으로 수면∙스트레스∙에너지 상태 정밀 파악 - 출시 기념 소셜 이벤트 및 콘텐츠 제작 이벤트 진행 가민이 건강 및 피트니스 기능을 대폭 강화한 웰니스 스마...
    Date2025.04.22 Bynewsit Views182
    Read More
  2. 윈드리버, 엣지 운영체제 플랫폼 시장에서 부동의 1위 수성

    - VDC 리서치 최신 보고서에서 엣지 운영체제 시장 리더 기업으로 등재 - 실시간 운영체제, 커머셜 임베디드 리눅스, IoT, 임베디드 OS 전체 카테고리에서 장기간 우수한 시장 리더십 지속 - 기존 카테고리와 더불어 최근 추가된 ‘엣지 AI 개발 솔루션’ 부문에...
    Date2025.04.21 Bynewsit Views620
    Read More
  3. 어플라이드 머티어리얼즈 코리아, ‘어플라이드와 함께하는 과학교실’ 5년 연속 후원

    - 경기 남부지역 25개 지역아동센터 350여 명 초등학생 대상 실습 중심 과학 교육 - 반도체 공정 체험 가능한 아시아 STEAM 키트 제공… 임직원 참여 통해 눈높이 교육 어플라이드 머티어리얼즈 코리아가 초록우산어린이재단과 업무협약(MOU)을 체결하고 ‘어플...
    Date2025.04.21 Bynewsit Views494
    Read More
  4. 크리테오, HSAD와 업무 협약 체결…“AI 기반 광고 솔루션으로 실질적인 성과 창출 지원”

    커머스 미디어 기업 크리테오는 지난 8일 HSAD와 업무 협약을 체결하고 공동 사업 추진 방안에 대해 논의했다고 밝혔다. 업무 협약식에서는 갈수록 치열해지는 경쟁 속에서 양사가 혁신과 협업을 바탕으로 우수한 성과를 창출하고, 디지털 혁신을 선도하기 위...
    Date2025.04.21 Bynewsit Views547
    Read More
  5. 인포빕, “메시징도 AI 시대… 국내 사용량 125% 급증”  

    - AI 기반 메시징 도입 확산… 기업-소비자 간 소통 방식 변화와 고객 경험(CX) 향상에 기여 - 국내 기업-소비자 간 메시징 전년 대비 125% 증가… 왓츠앱 사용량 647% 급증 - 전 세계 카카오톡 메시지 사용량의 87%가 국내 사용자… 사용량 전년 대비 56% 증가 ...
    Date2025.04.21 Bynewsit Views489
    Read More
  6. 캐논코리아, 미니 포토프린터 2종 ‘캐노니 셀피 한정판 패키지’ 출시

    - 캐노니 시리즈, 신규 캐릭터 ‘캐니(고양이)’와 ‘노니(강아지)’를 셀피 한정판 패키지로 구현 - 미니 포토프린터 2종 ‘셀피 CP1500’ 및 ‘셀피 QX20’에 ▲북케이스 콘셉트의 전용 파우치 ▲포토 앨범 구성 캐논코리아가 본격적인 피크닉 시즌을 맞아 미니 포토프...
    Date2025.04.21 Bynewsit Views160
    Read More
  7. ACM 리서치, ‘2025 3D InCites 기술 활성화 부문’ 수상

    - 대용량 팬아웃 패널 레벨 패키징(FOPLP) 솔루션의 혁신성 인정 ACM 리서치는 자사의 Ultra C ECP ap-p 장비가 2025 3D InCites 시상식에서 기술 활성화 부문상(Technology Enablement category)을 수상했다고 발표했다. 이 상은 이기종 통합 로드맵을 발전시...
    Date2025.04.21 Bynewsit Views411
    Read More
  8. 다쏘시스템, ‘2025 SUSTAINABILITY FORUM’ 참여…“기술 기반 ESG 전략 제시”

    - 디지털 기반의 ESG 전략과 지속가능한 에너지 전환 방안 제시 - 2025 SUSTAINABILITY FORUM, 한국-유럽 협력의 중요성 및 디지털 기술 기반 ESG 전략 중요성 강조 다쏘시스템은 지난 17일 서울 여의도 FKI 타워 컨퍼런스센터 3층 에메랄드홀에서 열린 2025 S...
    Date2025.04.18 Bynewsit Views440
    Read More
  9. 캐논코리아, ‘차세대 나라장터 구축’ 기여로 조달청장 표창 수상

    - ‘차세대 나라장터 구축’ 전 과정에 실질적 기여 인정받아 ‘차세대 나라장터 구축사업 유공’ 포상 - 향후에도 기술력과 역량 바탕으로 국가 발전에 기여할 수 있도록 지속적 노력할 계획 캐논코리아가 지난 17일 조달청이 주관한 ‘차세대 나라장터 구축사업 ...
    Date2025.04.18 Bynewsit Views175
    Read More
  10. 안랩, 대만 ‘CYBERSEC 2025’서 현지 맞춤형 보안 솔루션 소개

    - 대만 최대 사이버 보안 포럼 ‘CYBERSEC 2025’서 ▲CPS 보안 제품군(AhnLab EPS/XTD/Xcanner) ▲안티 랜섬웨어 제품군(AhnLab EDR/MDS) 등 소개 안랩은 15일부터 17일까지 대만 타이베이 난강전람관에서 열린 사이버 보안 포럼 ‘CYBERSEC 2025’에 참가해 현지 ...
    Date2025.04.18 Bynewsit Views147
    Read More
  11. 카스퍼스키, 한국 온라인 뱅킹 사용자 대상 ‘숨니봇(SoumniBot)’ 멀웨어 발견

    - 한국 온라인 뱅킹 사용자를 대상으로 청첩장 링크를 클릭하면 숨니봇 멀웨어가 설치 - 개인 데이터 및 은행 디지털 인증서 등의 중요한 정보 훔쳐 카스퍼스키는 오늘 사이버 범죄자들이 인생에서 가장 소중한 기념일인 결혼식 청첩장을 악용하여 안드로이드 ...
    Date2025.04.18 Bynewsit Views159
    Read More
  12. 매스웍스-포어텔릭스, 혁신적 툴체인 파트너십 체결…“마쯔다 차세대 자율주행 개발 가속화”

    - 가상 시뮬레이션 기술 통합으로 안전성 향상 및 개발 시간 단축 실현 매스웍스가 데이터 기반 자율주행 개발 툴체인 기업 포어텔릭스(Foretellix)와 전략적 기술 통합을 통해 자동차 기업 마쯔다(Mazda)의 차세대 자율주행 및 운전자 보조 시스템(AD/ADAS) ...
    Date2025.04.17 Bynewsit Views457
    Read More
  13. 엔비디아, AI 수학 올림피아드서 1위… 추론 모델로 일반화 성능 입증

    - 엔비디아 L4 GPU 4개로 구성된 클러스터로 5시간 동안 문제 50개 중 34개 풀이 - 자연어 추론과 파이썬 코드 실행 결합한 더 작고, 빠른 긴 사고 모델 구축 - 조기 중단 기법 도입해 추론 시간 획기적으로 단축 엔비디아가 AI 수학 올림피아드(AI Mathematic...
    Date2025.04.17 Bynewsit Views391
    Read More
  14. 태블로, 차세대 데이터 분석 플랫폼 ‘태블로 넥스트’ 공개…"AI 에이전트가 실무까지 주도하는 데이터 분석 자동화 시대"

    - ‘태블로 컨퍼런스 2025’서 차세대 데이터 분석 플랫폼 ‘태블로 넥스트’ 공개 - 비즈니스 리더 76%, “데이터 기반 업무 수행 부담 커졌다”… 90%는 즉시 데이터 접근 환경 기대 - 태블로 넥스트, 복잡한 분석 과정 자동화해 데이터 해석 및 활용 진입 장벽 해...
    Date2025.04.17 Bynewsit Views553
    Read More
  15. 케이엘정보통신-SAS코리아, 공공 부문 대상 데이터 및 AI 솔루션 공급 위해 파트너십 체결

    - 데이터 및 AI 기술 중심의 공공 부문 혁신 및 생산성 향상 위한 포괄적 협력 - 케이엘정보통신의 풍부한 고객층을 기반으로 SAS의 검증된 공공 특화 글로벌 솔루션 제공 공공 전문 정보기술 서비스를 제공하는 케이엘정보통신은 세계적인 데이터 및 AI 선두 ...
    Date2025.04.17 Bynewsit Views496
    Read More
  16. ST, 디지털 키 애플리케이션용 차세대 자동차용 NFC 리더기 출시…“고성능 ST25R 포트폴리오 확장”

    - CCC 디지털 자동차 키 및 차량 내 무선 충전을 지원 - 소형 사이즈의 새로운 ST25R500/501 디바이스로 최대 70% 향상된 저전력 카드 감지 범위 ST마이크로일렉트로닉스가 새로운 자동차용 NFC 리더기 2가지 제품을 출시해 ST25R 포트폴리오를 확장하고, 탁월...
    Date2025.04.17 Bynewsit Views320
    Read More
  17. 이튼, ‘데이터센터 테크데이 2025’ 개최 … AI 시대의 지속가능한 데이터센터 전력 혁신 전략 제시

    - AI 수요에 대응하는 ‘고신뢰·고효율’ 전력 솔루션, 국내 시장에서 입지 확대 - 차세대 AI 데이터센터를 위한 통합 전력 관리 솔루션 전시 … 모듈러 설계·리퀴드 쿨링 등 국내 첫 공개 이튼(Eaton)은 오늘 서울에서 ‘데이터센터 테크데이 2025(Eaton Datacent...
    Date2025.04.17 Bynewsit Views566
    Read More
  18. 마우저-ADI-암페놀, '전기 모빌리티 및 항공의 미래 조명' 전자책 발간

    마우저 일렉트로닉스(Mouser Electronics)는 아나로그디바이스(ADI) 및 암페놀(Amphenol)과 협력하여 항공 분야의 발전을 지원하는 첨단 연결 기술 및 반도체 디바이스의 핵심 역할을 조명한 새로운 전자책을 발간했다고 밝혔다. 항공 산업은 전례 없는 혁신을...
    Date2025.04.17 Bynewsit Views509
    Read More
  19. KG ICT, 카스퍼스키와 총판 계약 체결

    - Kaspersky Threat Intelligence·OT 보안 시장 본격 진출 정보통신기술 전문기업 KG ICT가 글로벌 사이버 보안 기업 카스퍼스키와 손잡고 국내 기업용 보안 시장 확대에 나선다. KG ICT는 최근 카스퍼스키와 국내 총판 계약을 체결하고, 산업 전반에 걸친 차...
    Date2025.04.17 Bynewsit Views171
    Read More
  20. 다쏘시스템코리아-울산대 SW중심대학사업단, 이끌 소프트웨어 인재 양성 MOU 체결…“산학협력 통해 주요산업 및 지역인재 육성”

    - 다쏘시스템코리아 – 울산대학교, 산학협력 통해 울산지역 주력산업 소프트웨어 및 AX 혁신 제고, 실무형 소프트웨어 인재 양성 - 다쏘시스템 3D익스피리언스 플랫폼 기반 실습 중심 교육, 산학 프로젝트, 인턴십 등 다양한 협력 프로그램 공동 추진 - 다쏘시...
    Date2025.04.16 Bynewsit Views453
    Read More
Board Pagination Prev 1 ... 64 65 66 67 68 69 70 71 72 73 ... 272 Next
/ 272
CLOSE