Notice
Recent Posts
Recent Comments
Link
| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | ||||||
| 2 | 3 | 4 | 5 | 6 | 7 | 8 |
| 9 | 10 | 11 | 12 | 13 | 14 | 15 |
| 16 | 17 | 18 | 19 | 20 | 21 | 22 |
| 23 | 24 | 25 | 26 | 27 | 28 | 29 |
| 30 | 31 |
Tags
- 리바르
- 메모리 포이즈닝
- XenWare
- 참모작전
- 패스트페어
- 위스퍼페어
- CVE-2026-21509
- MiniDoor
- VSOCK
- Microsoft
- AI 콘텐츠 농장
- ISC West
- 이중 에이전트
- 데이터오염
- 사이버 거버넌스
- 섀도우AI
- AI보안
- 협상 봇
- Memory poisoning
- CKKS
- 무자각보안
- AI에이전트
- 피쉬푸드
- APT28
- 젠웨어
- 판단하는 보안
- AI
- CVE-2025-36911
- 콜링 봇
- Cyber Governance
Archives
- Today
- Total
GOODy Story
[보안뉴스] 중국계 해커, VM웨어 제로데이 악용해 가상 머신 격리 무력화 본문
1. 내용 요약
- 중국어권 위협 조직이 SonicWall VPN 장비를 발판으로 침투한 뒤, VMware ESXi 하이퍼바이저까지 장악한 정황이 포착됐다.
- 핵심은 브로드컴이 2025년 3월 공개한 VMware 취약점 3개를 연결해, 게스트 VM의 격리를 깨고 하이퍼바이저 권한으로 올라간(VM Escape) 점이다.
- 더 심각한 점은 해당 취약점들이 공개되기 훨씬 전(기사에 따르면 2023년 말부터) 이미 제로데이 형태로 악용됐을 가능성이 크다는 분석이다.
- CISA는 관련 취약점을 KEV(알려진 악용 취약점) 목록에 포함했고, 가상화/클라우드 환경의 격리 신뢰를 다시 점검해야 한다는 경고가 나온다.
2. 연관 CVE
- 정보 유출(CVE-2025-22224)
- 메모리 손상(CVE-2025-22226)
- 샌드박스 탈출(CVE-2025-22225)
3. 공격 흐름
- 초기 침투(외부 노출 지점)
인터넷에 노출된 VPN 장비(SonicWall 등) 취약점 악용 또는 계정 탈취로 내부 네트워크에 진입한다. - 내부 거점 확보
침투한 장비/서버에서 원격제어 채널을 확보한다.
필요 시 자격증명(계정/토큰) 수집으로 이동 범위를 확대한다. - 가상화 관리 영역 접근
ESXi 또는 가상화 관리 인터페이스(관리 네트워크, 관련 서비스)로 접근 경로를 확보한다.
운영 환경에 따라 관리 포트/내부 관리망을 노려 ‘하이퍼바이저 근처’로 이동한다. - 취약점 체인으로 권한 상승
VMware 관련 취약점들을 연계해
게스트 VM → 호스트(하이퍼바이저)로 경계를 넘어가는 VM 탈출/권한 상승을 시도한다. - 하이퍼바이저 장악 이후 행동(파급 단계)
ESXi 권한으로 VM/스토리지/스냅샷/이미지 등 광범위 제어가 가능하다.
여기서부터는 특정 VM 문제가 아니라 호스트 전체 영향으로 확장한다. - 은밀한 통신·지속성(사각지대 활용)
VSOCK(내부 통신 채널) 기반 백도어/통신으로 흔적을 흐리며 재접속을 유지한다.
필요 시 추가 페이로드 투입, 횡적 이동, 데이터 접근/파괴(예: 랜섬웨어)로 이어질 수 있다.
4. 용어 정리
| 용어 | 설명 |
| SonicWall VPN | 원격 근무 환경에서 내부망 접속을 제공하는 VPN 장비 공격자는 이런 “외부 노출 장비”를 뚫어 초기 침투(Initial Access) 경로로 삼는 경우가 많다. |
| VMware ESXi / 하이퍼바이저(Hypervisor) |
여러 가상 머신(VM)을 한 물리 서버 위에서 돌리게 해주는 핵심 계층 ESXi는 대표적인 서버용 하이퍼바이저 👉 여기까지 장악되면 그 위 VM 전체가 연쇄적으로 위험해진다. |
| VM 탈출(VM Escape) | 게스트 VM 내부에서 시작한 공격이 “가상화 경계”를 넘어 하이퍼바이저 또는 다른 VM 영역까지 영향력을 확장하는 것(클라우드처럼 자원을 공유하는 구조에서 특히 치명적) |
| VMCI (Virtual Machine Communication Interface) |
VM과 호스트(하이퍼바이저) 사이 통신을 돕는 구성요소 |
| VSOCK(가상 소켓) | 일반 네트워크(TCP/IP) 대신 가상화 환경 내부에서 VM↔호스트가 통신할 때 쓰는 채널 |
| 백도어(Backdoor) | 정상 인증 절차를 거치지 않고도 재접속·원격제어가 가능하도록 심어두는 통로 |
| 쉘코드(Shellcode) | 취약점 악용 과정에서 실행시키려는 짧은 실행 코드 |
| CISA, KEV(알려진 악용 취약점) | CISA는 미국의 핵심 사이버보안 기관 중 하나로, 실제 악용이 확인된 취약점을 KEV로 관리 |
5. 느낀 점
해당 기사는 VMware 가상화 환경에서 발생한 취약점 연계 공격에 대한 내용을 다루고 있다.
가상화는 격리가 기본 전제인데, 이번 사례처럼 취약점이 연결되면 그 전제가 한 번에 무너질 수 있다.
특히 게스트 VM에서 시작한 문제가 하이퍼바이저로 번지면, 단일 VM 침해가 아니라 동일 호스트 위 전체 워크로드가 동시에 위험해지는 구조적 위협으로 확장된다.
또한 VSOCK처럼 VM-호스트 간 내부 통신 채널을 파고드는 방식은 전통적인 네트워크 관제나 방화벽 중심의 통제만으로는 흔적이 흐려질 수 있다는 점을 보여준다.
단순히 패치를 빠르게 적용하는 것뿐만 아니라 가상화 계층에서 어떤 이벤트를 볼 수 있고, 무엇을 이상 징후로 잡아낼지까지 함께 점검할 필요가 있다.
https://m.boannews.com/html/detail.html?mtype=6&tab_type=1&idx=141466
“가상 감옥을 부수다”… 중국계 해커, VM웨어 제로데이 악용해 가상 머신 격리 무력화
중국어를 사용하는 위협 조직이 소닉월(SonicWall) VPN 장비를 초기 침투 경로로 삼아 VM웨어(VMware) ESXi 하이퍼바이저를 장악하는 공격을 전개했다.
m.boannews.com
'보안뉴스 스크랩' 카테고리의 다른 글
| “20년 된 낡은 자물쇠 여전해”... 韓 NTLM 노출 자산 6.3만개 ‘빨간불’ (0) | 2026.01.18 |
|---|---|
| [보안뉴스] 새로운 ‘보이드링크’ 멀웨어 프레임워크 출현... 리눅스 클라우드 인프라 정조준 (0) | 2026.01.15 |
| [2026 보안 핫 키워드-5] AI와 보안 솔루션의 만남, XAI와 능동형 AI (0) | 2026.01.13 |
| [쿠팡 해킹] 경찰 “쿠팡 개인정보 유출 3000건 훨씬 넘어”... 로저스 대표 1차 소환 불응 (0) | 2026.01.12 |
| [보안뉴스] 美 연방 계약업체 세드윅 피격... CISA 등 정부 보안 부처 데이터 유출 비상 (0) | 2026.01.06 |