- 공격자가 브라우저의 샌드박스 보호 시스템을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783) 발견하여 구글에 공유 및 패치 지원

 

카스퍼스키_크롬 제로데이.jpg


글로벌 사이버 보안 기업 카스퍼스키는 오늘 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783)을 발견해 패치를 지원했다고 밝혔다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)이 발견한 이 익스플로잇은 사용자가 단순히 악성 링크를 클릭하는 것 외에는 사용자의 개입이 필요하지 않았으며 기술적 복잡성이 매우 높았다. 구글로부터는 이 취약점을 발견하고 신속하게 공유한 공로를 인정받아 공식 감사 인사를 받았다.

 

20253월 중순, 카스퍼스키는 사용자가 이메일로 받은 맞춤형 피싱 링크를 클릭하는 순간 감염이 되는 공격을 탐지했다. 클릭 후에는 시스템을 손상시키기 위한 추가 조치가 필요하지 않았다. 카스퍼스키의 분석 결과, 이 익스플로잇이 최신 버전의 구글 크롬(Google Chrome)에서 이전에 알려지지 않은 취약점을 악용한 것으로 확인되었고, 카스퍼스키는 즉시 구글 보안 팀에 경고했다. 이에 따라, 해당 취약점에 대한 보안 패치는 2025325일에 배포되었다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)은 이번 공격 캠페인을 “Operation ForumTroll”이라고 명명했다. 공격자는 “Primakov Readings” 포럼 초청장을 사칭한 맞춤형 피싱 이메일을 보내 러시아의 언론사, 교육 기관 및 정부 기관 등을 표적으로 삼았다. 그 악성 링크는 탐지를 피하기 위해 짧은 시간만 활성화되었으며, 익스플로잇이 제거된 후에는 대부분 정상적인 “Primakov Readings” 웹사이트로 재연결되었다.

 

크롬의 제로데이 취약점은 전체 공격 체인 중 일부에 불과했으며, 최소 두 가지 익스플로잇이 사용된 것으로 보인다. 아직 확인되지 않은 원격 코드 실행(RCE) 익스플로잇이 공격을 시작했고, 카스퍼스키가 발견한 샌드박스 이스케이프(sandbox escape)가 두 번째 단계였다. 멀웨어의 기능을 분석한 결과, 이 공격은 주로 스파이 활동을 목적으로 한 것으로 보이며, 모든 증거가 APT 그룹에 의한 공격임을 시사한다.

 

카스퍼스키 바실리 보리스 라린(Boris Larin) 글로벌 연구 및 분석 팀(GReAT) 수석 보안 연구원은 이 취약점은 우리가 수년간 발견한 제로데이 중에서도 특히 눈에 띄는 취약점이다. 이 익스플로잇은 악의적인 작업을 수행하지 않고도 마치 보안 경계가 존재하지 않는 것처럼 크롬의 샌드박스 보호를 우회했다고 설명하고, “여기에 나타난 기술적 정교함은 고도로 숙련된 공격자가 상당한 자원을 투입해 개발한 것으로 보이며, 모든 사용자에게 구글 크롬과 크로미엄(Chromium) 기반 브라우저를 최신 버전으로 업데이트하여 이 취약점에 대응할 것을 강력히 권장한다고 밝혔다.

 

구글은 이 문제를 발견하고 공유한 카스퍼스키에 감사의 뜻을 전하며, 이는 글로벌 사이버 보안 커뮤니티와 협력하고 사용자 안전을 보장하기 위한 구글의 지속적인 노력을 반영하는 것이라고 밝혔다.

 

카스퍼스키 이효은 한국지사장은 한국의 사이버 보안 상황은 점점 더 심각해지고 있다. 이번에 카스퍼스키가 발견한 구글 크롬의 제로데이 취약점은 우리가 경각심을 가져야 할 필요가 있다. 기업과 정부 기관은 특히 이메일 보안에 대한 보호를 강화해야 한다고 밝히고, “ 'Operation ForumTroll'과 같은 공격은 맞춤형 피싱 이메일을 통해 확산되기 때문에, 이러한 잠재적 위협을 무시할 수 없다. 끊임없이 변화하는 사이버 보안 위협에 대처하고, 중요한 정보 인프라와 사용자 데이터를 보호하기 위해 적시에 소프트웨어를 업데이트하고, 다계층 보안 보호 조치를 취하며, TIS를 적극 활용해야 한다고 덧붙였다.

 

카스퍼스키는 Operation ForumTroll을 계속 조사하고 있으며, 익스플로잇 및 악성 페이로드에 대한 기술적 분석을 포함한 자세한 내용은 구글 크롬의 사용자 보안 환경이 안정화되는 대로 향후 보고서를 통해 공개할 예정이다. 한편, 모든 카스퍼스키 제품은 이 익스플로잇 체인 및 관련 멀웨어를 탐지하고 보호하여, 사용자가 위협으로부터 안전하게 보호받을 수 있도록 지원한다.

 

Kaspersky Next EDR Expert 솔루션은 Kaspersky Next XDR(Extended Detection and Response) Expert platform의 핵심 구성 요소로, 이전에 알려지지 않은 고도로 정교한 멀웨어로 인한 감염을 탐지하는 데 중요한 역할을 했다. 카스퍼스키의 익스플로잇 탐지 및 보호 기술은 제로데이 익스플로잇이 공개되기 전에 신속하게 식별하여, 그 동작과 영향을 철저하게 분석하는데 큰 역할을 했다.

 

카스퍼스키 글로벌 연구 분석팀 (GReAT)은 이전에도 또 다른 크롬 제로데이 취약점(CVE-2024-4947)을 식별한 바 있다. 이 취약점은 지난해 Lazarus APT 그룹이 암호화폐 탈취 캠페인에서 악용했었다. 당시 카스퍼스키 글로벌 연구 분석팀(GReAT)은 공격자가 가짜 암호화폐 게임 웹사이트를 통해 보안 기능을 우회할 수 있게 해주는 구글의 V8 JavaScript 엔진에서 type confusion bug를 발견했다.

 

#카스퍼스키#크롬#제로데이#EDR#익스플로잇#취약점#

 
?

  1. ASUS, 라이프 스타일 맞춤형 AI 노트북 비보북(Vivobook) S16 출시

    - 퀄컴 ‘스냅드래곤 X’’ 및 AMD ‘라이젠’ 프로세서 탑재한 더욱 향상된 성능의 AI 노트북 출시 - 최대 32시간 동안 지속되는 배터리 수명, 70Wh 대용량 배터리 장착 통한 끊김 없는 사용 지원 - 전용 코파일럿 키 탑재해 AI 기능 즉시 엑세스 가능…복잡한 업무...
    Date2025.04.14 Bynewsit Views203
    Read More
  2. 와콤, 전문가용 액정 타블렛 ‘신티크 프로 24’ 스탠드 증정 프로모션 

    - 와콤, 전문가용 액정 타블렛 ‘신티크 프로 24’ 모델 대상 특별 혜택 적용 - 행사 대상 제품 구매 시 65만원 상당의 전용 스탠드 증정 및 방문 설치 서비스 제공 와콤코리아는 오늘부터 전문가용 액정 타블렛 ‘신티크 프로 24’를 대상으로 65만원 상당의 전용...
    Date2025.04.14 Bynewsit Views171
    Read More
  3. 플로우, 국내 최초 ‘공공 맞춤형 협업툴’로 공공 AI 혁신 선도…"대형 공공기관 도입 사례 증가 추세"

    - 대형 공공기관부터 지자체 산하기관까지 확산… CSAP·조달 등록으로 접근성 강화 - 민간 수준의 속도와 유연성, 최신 보안 기술로 공공 디지털 혁신을 현실로 디지털 대전환과 행정 효율화가 국가 핵심 과제로 떠오르며, 공공 부문에서도 민간 수준의 유연성...
    Date2025.04.14 Bynewsit Views690
    Read More
  4. 넷앱, 구글 클라우드와 협력…“클라우드에서 고성능 워크로드 확장 간소화”

    - 버텍스 AI(Vertex AI)를 비롯한 대규모 워크로드 지원을 개선한 구글 클라우드 넷앱 볼륨의 새로운 기능 출시 넷앱과 구글 클라우드가 완전 관리형 파일 스토리지 서비스인 ‘구글 클라우드 넷앱 볼륨(Google Cloud NetApp Volumes)’의 새로운 기능을 발표했...
    Date2025.04.11 Bynewsit Views141
    Read More
  5. BMW-알리바바, 중국에서 전략적 협력 확대…“‘노이에 클라쎄’에 생성형 AI 큐원 탑재로 모빌리티 혁신”

    BMW와 알리바바가 중국에서 전략적 협력 관계를 한층 강화한다. BMW와 알리바바 그룹은 지난 3월 27일, 전략적 파트너십 확대를 발표하고, BMW의 지능형 개인 비서 시스템(IPA)에 양사가 공동 개발한 맞춤형 AI 엔진을 탑재한다고 밝혔다. 알리바바의 지능형 ...
    Date2025.04.11 Bynewsit Views575
    Read More
  6. 테스토코리아, ‘열화상 카메라’와 ‘열선 풍속계’ 패키지 ‘20% 할인 프로모션’ 이벤트

    - 소방, 기계설비, 진단 및 점검 실무자들에게 꼭 필요한 열화상 카메라 ‘testo 872’와 열선 풍속계 ‘testo 440’을 ‘열풍’ 패키지로 구성 - 4월 9일(수)부터 6월 9일(월)까지 두 달간 ‘열풍’ 패키지 구매 고객에게 20% 할인 혜택 제공 - 계측기 업계에서 유일...
    Date2025.04.11 Bynewsit Views279
    Read More
  7. 가트너, “엔비디아, 글로벌 반도체 매출 1위… 삼성전자 2위, SK 하이닉스 4위”

    - 2024년 전 세계 반도체 매출 6,559억 달러 전년 대비 21% 증가… 기업 매출 순위 변동 - 엔비디아, dGPU 수요 급증으로 3위 → 1위… 매출 120.1% 성장 - 삼성전자, DRAM 및 플래시 메모리 분야 상승세로 2위 유지… 매출 60.8% 성장 - SK 하이닉스, AI 애플리케...
    Date2025.04.11 Bynewsit Views463
    Read More
  8. 듀폰, 연마패드 Ikonic 9000으로 ‘2025 에디슨 어워드’ 수상

    - 반도체 소재 혁신으로 AI기반 기술 발전 부문에서 인정 듀폰은 자사의 화학기계적연마(CMP)용 연마패드인 Ikonic 9000(아이코닉 9000) 시리즈가 ‘2025년 에디슨 어워드’의 AI 기반 기술 발전 부문에서에서 브론즈(Bronze) 수상작으로 선정됐다고 10일 밝혔다...
    Date2025.04.10 Bynewsit Views509
    Read More
  9. 캐논 사무용 문서 스캐너 「DR-S350NW」, ‘2025 iF 디자인 어워드’ 본상 수상

    - DR-S350NW, 제품의 사용 편의성 및 디자인 완성도 인정받아 iF 디자인 어워드 본상 수상 - 2025년 iF 디자인 어워드, 카메라·렌즈·리모트 컨트롤러·문서 스캐너 총 6종 수상 - 캐논, 31년 연속 ‘iF 디자인 어워드’ 수상으로 글로벌 성능과 디자인 경쟁력 입...
    Date2025.04.10 Bynewsit Views156
    Read More
  10. MSI, 'MSI 익스피리언스 데이' 참가자 모집…“전 라인업 제품 직접 체험 가능”

    엠에스아이코리아는 오는 4월 26일(토) 서울 영등포구에 위치한 MSI 코리아 지사에서 'MSI 익스피리언스 데이(MSI Experience Day)'를 개최하고, 오프라인 체험 행사에 참여할 참가자 20명을 모집한다고 밝혔다. 이번 행사는 MSI 노트북, 모니터, 메인보드, 그...
    Date2025.04.10 Bynewsit Views158
    Read More
  11. 엘앤에프, ‘책임 있는 광물 조달 이니셔티브(RMI)’ 가입…“ESG 경영 강화 및 글로벌 공급망 경쟁력 확보”

    - 코발트에서 니켈·리튬까지… 이차전지 책임광물 관리범위 확대 및 공급망 관리 체계 구축 - 글로벌 배터리∙OEM사 원재료 조달 요구 선제 대응 및 지속가능한 파트너십 강화 목표 글로벌 이차전지 종합소재 전문기업 엘앤에프가 이차전지 양극재 원재료의 윤리...
    Date2025.04.10 Bynewsit Views435
    Read More
  12. 슈나이더 일렉트릭, '2025 국제 전기전력 전시회' 참가

    - '전기화를 통한 친환경 에너지 전환의 미래(Electricity makes Energy Green!)'를 주제로 다양한 솔루션 소개 - 창립 50주년 기념 히스토리 월 마련… 지속 가능한 기술 혁신 여정과 미래 비전 공유 예정 슈나이더 일렉트릭 코리아는 오는 5월 14일(수)부터 1...
    Date2025.04.10 Bynewsit Views464
    Read More
  13. 마우저, ams OSRAM의 Mira016 CMOS NIR 이미지 센서 공급

    마우저 일렉트로닉스는 ams OSRAM의 Mira016 CMOS 이미지 센서를 공급한다고 밝혔다. Mira016 이미지 센서는 2D 및 3D 산업, 로보틱스, 소비가전 웨어러블 기기 및 머신 비전 애플리케이션을 위해 설계된 소형(0.16MP)의 향상된 근적외선(NIR) 감도를 갖춘 글...
    Date2025.04.10 Bynewsit Views505
    Read More
  14. 가트너, "SLM 사용량, 2027년까지 LLM의 3배 추월"

    - 가트너, 특정 작업에 최적화해 성능을 극대화한 소규모언어모델(SLM) 시대 본격화 전망 - SLM, 전문성 필요한 작업에서 정확도 높아… 빠른 응답 속도와 적은 자원 소모도 장점 - 검색 증강 생성(RAG)과 미세조정으로 SLM 구현… 기업 고유 데이터 차별화가 핵...
    Date2025.04.10 Bynewsit Views469
    Read More
  15. No Image

    사이냅소프트, AI 기반 ‘사이냅 에디터’로 그룹웨어 시장 확장

    - AI 기술력으로 그룹웨어 시장 ‘에디터 세대교체’ 주도 - 사이냅 에디터, 그룹웨어 시장 '핵심' 솔루션으로 급부상 사이냅소프트는 자사의 ‘사이냅 에디터’가 가비아, 고우아이티와 같은 기존 그룹웨어는 물론 필라넷, 코디얼, 비즈웰, GS비즈풀 등 다양한 기...
    Date2025.04.10 Bynewsit Views448
    Read More
  16. AMD, 구글 클라우드 C4D 및 H4D 가상 머신에 5세대 AMD 에픽 프로세서 탑재

    - 새로운 인스턴스를 통해 엔터프라이즈 고객에게 고성능, 확장성, 비용 효율을 두루 갖춘 클라우드 컴퓨팅 솔루션 제공 AMD는 9일 구글 클라우드(Google Cloud)의 신규 C4D 및 H4D 가상 머신(VM)에 자사의 5세대 AMD 에픽(AMD EPYC) 프로세서가 탑재됐다고 발...
    Date2025.04.10 Bynewsit Views434
    Read More
  17. 크리테오, ‘커머스 포럼 2025’ 성료…“AI와 데이터 기반 커머스 미디어 성과 극대화 전략 공개”

    커머스 미디어 기업 크리테오(Criteo)는 8일 서울 여의도 콘래드 호텔에서 연례 플래그십 이벤트 ‘크리테오 커머스 포럼 2025’를 개최했다고 밝혔다. 이번 행사에서는 AI 시대 커머스 미디어 전략에 대한 논의와 함께 국내 디지털 광고 산업의 트렌드와 마케팅...
    Date2025.04.09 Bynewsit Views473
    Read More
  18. 카스퍼스키, 보안관제센터 성숙도 측정 지표 ‘SOC-CMM’의 공인 ‘골드 서포트 파트너’ 선정

    - 거버넌스, 위협 인텔리전스, 제어, 사고 관리 및 복원력과 같은 주요 영역을 평가하기 위한 포괄적인 접근 방식 제공 카스퍼스키는 오늘, 자사가 보안관제센터(SOC) 성숙도를 측정하는 글로벌 표준 지표인 SOC-CMM의 ‘골드 서포트 파트너’로 지정되었으며, ...
    Date2025.04.09 Bynewsit Views165
    Read More
  19. 리미니스트리트, 롯데렌탈에 오라클 데이터베이스 및 SAP ERP유지보수 솔루션 '리미니 서포트' 제공

    - 오라클 데이터베이스 및 SAP ERP 유지보수 서비스를 리미니스트리트로 전환하여, IT 운영 자원을 최적화하여 전략적 투자 나서 리미니스트리트는 대한민국 대표 종합 렌탈 기업 롯데렌탈이 오라클 데이터베이스 및 SAP ERP의 운영 최적화를 위해 리미니스트...
    Date2025.04.09 Bynewsit Views467
    Read More
  20. 매트랩 엑스포 2025 코리아, 소프트웨어 정의 시스템 기술 혁신 제시

    - 매스웍스, 기술 전문가 및 고객과 소프트웨어 정의 시스템, 모델 기반 설계 최신 트렌드 공유 매스웍스가 4월 8일(화) 코엑스 그랜드 볼룸 및 아셈볼룸에서 '매트랩 엑스포 2025 코리아(MATLAB EXPO 2025 Korea)'를 성공적으로 개최했다고 발표했다. 행사에...
    Date2025.04.08 Bynewsit Views450
    Read More
Board Pagination Prev 1 ... 65 66 67 68 69 70 71 72 73 74 ... 271 Next
/ 271
CLOSE