GlobalProtect 인증 우회 취약점 CVE-2026-0257 악용해 Qilin 랜섬웨어 배포 확인
Arctic Wolf Labs는 팔로알토네트웍스 PAN-OS GlobalProtect의 인증 우회 취약점 CVE-2026-0257 악용에서 시작돼 Qilin 랜섬웨어 배포로 이어진 복수의 침해를 2026년 6월 조사했다고 밝혔다. 인터넷에 노출된 GlobalProtect VPN 인스턴스가 16만 개를 넘어, 취약 구성이 남은 미패치 기기는 침투 경로가 될 수 있다.

Qilin 배포로 이어진 침해 확인
Arctic Wolf Labs는 2026년 6월 CVE-2026-0257 악용으로 시작된 복수의 개별 침해를 조사했고, 이들이 Qilin 랜섬웨어 배포로 이어졌다고 밝혔다.
침해 후 수법은 신속한 암호화부터 이중 갈취까지 서로 달랐다. Arctic Wolf Labs는 이런 차이가 복수의 제휴 조직이 초기 접근 인프라와 랜섬웨어 도구를 공유하면서 각자의 침해 후 수법을 적용하는 서비스형 랜섬웨어(RaaS) 모델과 부합한다고 평가했다. RaaS는 여러 제휴 조직이 하나의 랜섬웨어 체계 아래에서 공격 도구와 인프라를 공유하며 활동하는 운영 구조다.
취약점 조건과 대응 시점
CVE-2026-0257은 PAN-OS GlobalProtect 포털과 게이트웨이에 존재하는 인증 우회(authentication bypass) 취약점이다. 인증 우회는 공격자가 유효한 로그인 정보 없이도 인증 절차를 통과하는 취약점을 말한다. 이 취약점을 이용하면 공격자가 보안 제한을 우회해 무단으로 VPN 연결을 수립할 수 있다.
The Hacker News가 전한 분석에 따르면, 인증 재정의 쿠키가 특정 인증서 구성과 함께 활성화된 경우 인증되지 않은 원격 공격자가 유효한 자격 증명 없이 VPN 세션을 수립할 수 있다. 이 취약점의 CVSS 점수는 7.8이다.


팔로알토네트웍스는 2026년 5월 13일 CVE-2026-0257을 패치했다. 그러나 Rapid7은 2026년 5월 17일부터 다수 고객을 대상으로 한 악용을 관측했다고 보고했다. CISA는 2026년 5월 29일 이 취약점을 알려진 악용 취약점 목록에 추가하고 미국 연방기관에 3일 이내 GlobalProtect VPN을 보호하도록 지시했다. 이상은 BleepingComputer가 전한 내용이다.
공격 수법과 판단 한계
The Hacker News에 따르면, 공격자는 C:\PerfLogs\ 경로에 랜섬웨어를 배치하고 PsExec과 관리 공유를 이용해 측면 실행했다. 이 과정에서 이벤트 로그를 삭제하고 Microsoft Defender 실시간 보호를 비활성화했다.
Shadowserver는 인터넷에 노출된 GlobalProtect VPN 인스턴스 16만7000여 개를 추적했고, Shodan은 GlobalProtect 지문이 있는 IP 17만2000여 개를 확인했다. 다만 이 노출 수치만으로는 실제 미패치 장비 규모를 산정할 수 없다.
Qilin은 2022년 8월 Agenda라는 이름으로 등장한 서비스형 랜섬웨어 운영 조직으로, 다크웹 유출 사이트에서 2000명 넘는 피해자에 대한 책임을 주장했다. 이 수치는 Qilin이 스스로 주장한 규모이지 독립적으로 확인된 피해 규모는 아니다. 팔로알토네트웍스의 제품과 서비스는 전 세계 7만 곳 넘는 고객이 사용하며, 여기에는 미국 대형 은행 대부분과 포천 10대 기업의 90%가 포함된다고 Arctic Wolf Labs는 CVE-2026-0257 악용 후 Qilin 랜섬웨어가 배포되는 침해가 계속되고 있을 가능성이 높다고 중간 수준의 확신으로 평가했다.


자료사진 출처
총 3건- 팔로알토네트웍스 본사 건물 · 자료사진
- 전산실 서버 랙 · 자료사진
- 러닝치킨 성운(IC 2944) · 자료사진
원문 출처
총 2건- BleepingComputer Critical Palo Alto VPN bug now exploited by Qilin ransomware gang
- The Hacker News Qilin Ransomware Attackers Exploit PAN-OS Authentication Bypass for Initial Access
이 기사는 위 원문들에서 사실만 교차 확인해 재구성했으며, 원문 문장·사진을 전재하지 않았습니다. 집필 단계의 AI는 원문을 열람하지 않고, 별도 검증을 통과한 사실만 사용했습니다. 사실관계에 오류가 있다면 정정을 요청해 주세요(nickpark77@gmail.com).
IT 다른 기사
IT 스트레이트 뉴스 ✓ 5개 출처 교차
밸브 독립형 VR 헤드셋 스팀 프레임 출시, 256GB 1,059달러
IT 스트레이트 뉴스 ✓ 3개 출처 교차
경남 4개 군에 찾아가는 통신 서비스 8회…고령층 사기 예방 교육 추가
IT 스트레이트 뉴스 ✓ 3개 출처 교차


