Oossa

AI 악용한 해커, 네덜란드 취약점 공개 단체 DIVD 침해

DIVD는 공격자들이 2026년 9월 21일 Zammad의 제로데이 취약점 2개를 악용해 자원봉사자들의 이메일 주소를 탈취했다고 밝혔다.

OossaOossa 게시일: 1 분 읽기

FlyD · Unsplash

2026년 9월 21일, 네덜란드 취약점 공개 연구소(DIVD)가 해킹당했다. 공격자들은 티켓 관리 시스템 Zammad에서 새로 발견된 제로데이 취약점 2개를 악용해 세션을 탈취하고, Zammad 사용자 권한으로 코드를 실행한 뒤 루트 권한까지 얻었다. 몇 초 만에 이어진 공격으로 침입자들은 DIVD 서버를 완전히 장악했다. 해커들은 DIVD 소속 자원봉사 보안 연구원들의 이메일 주소와 다른 연락처 정보도 탈취했을 가능성이 있다. DIVD는 의심스러운 이메일을 받으면 communications@divd.nl로 연락해 진위를 확인하라고 당부했다.

취약점 내용과 해결 방법

두 취약점은 CVE‑2026‑102489와 CVE‑2026‑102490으로 등록됐다. CVE‑2026‑102489는 인증되지 않은 공격자가 원격으로 코드를 실행하고 사용자 세션을 탈취할 수 있게 한다. CVE‑2026‑102490은 로컬 사용자가 루트 권한을 얻도록 한다. 두 취약점을 연계한 공격 시나리오에서 평가한 CVSS 점수는 모두 9.4로 높았다. Zammad 6.3.0‑6.5.4와 7.0.0‑7.1.3은 첫 번째 취약점에 노출돼 있으며, 두 번째 취약점은 모든 버전에 영향을 준다. DIVD는 Zammad 사용자들에게 버전 7로 업그레이드하거나 서비스를 오프라인으로 전환하라고 권고했다.

대응 및 조사

DIVD는 2026년 9월 22일 침해 사실을 발견하고 데이터센터 시스템에 대한 접근을 차단한 뒤, 사고 대응을 위해 Merlon Security를 선임했다. 9월 24일까지 Zammad 공급업체에 취약점을 알리고 네덜란드 개인정보보호청과 국가사이버보안센터에 통보했으며 경찰에도 수사를 요청했다. DIVD는 이번 공격이 “에이전트형 AI를 활용한 공격”이었다고 설명했다. 악성 스크립트가 다음 단계를 자동으로 판단하고 코드에 AI가 생성한 주석을 남겼는데, 이는 인간 공격자에게서는 드문 일이라는 것이다.

왜 중요한가

DIVD의 자원봉사 보안 연구원들은 연락처 정보가 노출돼, 이전보다 더 그럴듯해 보이는 피싱 이메일을 받을 수 있다. 예상치 못한 DIVD의 연락은 진위를 확인해 사회공학 공격을 피하는 것이 좋다. 이번 사건은 AI를 활용하는 공격자가 여러 취약점을 빠르게 연계해 악용할 수 있음을 보여준다. 따라서 Zammad를 사용하는 다른 조직도 버전을 확인하고 신속히 보안 패치를 적용해야 한다.

이 기사가 도움이 되었나요?
공유

다음 읽을거리

Oossa · 뉴스레터

이번 주 AI, 쉽게 정리

매주 월요일, 알아둘 만한 소식을 쉬운 말로. 무료, 스팸 없음.