quickmenu
PC 뉴스 홈  

카스퍼스키, 크롬(Chrome) 제로데이 취약점 발견

2025-03-31 12:04
편집부 press@bodnara.co.kr

글로벌 사이버 보안 기업인 카스퍼스키(지사장 이효은)는 오늘, 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783)을 발견했고, 패치를 지원했다고 밝혔다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)이 발견한 이 익스플로잇(취약점)은 사용자가 단순히 악성 링크를 클릭하는 것 외에는 사용자의 개입이 필요하지 않았으며 기술적 복잡성이 매우 높았다. 카스퍼스키 글로벌 연구 분석팀(GReAT)은 이 취약점을 발견하고 신속하게 공유한 공로를 인정받아 구글로부터 공식 감사 인사를 받았다.

2025년 3월 중순, 카스퍼스키는 사용자가 이메일로 받은 맞춤형 피싱 링크를 클릭하는 순간 감염이 되는 공격을 탐지했다. 클릭 후에는 시스템을 손상시키기 위한 추가 조치가 필요하지 않았다. 카스퍼스키의 분석 결과, 이 익스플로잇이 최신 버전의 구글 크롬(Google Chrome)에서 이전에 알려지지 않은 취약점을 악용한 것으로 확인되었고, 카스퍼스키는 즉시 구글 보안 팀에 경고했다. 이에 따라, 해당 취약점에 대한 보안 패치는 2025년 3월 25일에 배포되었다.

크롬의 제로데이 취약점은 전체 공격 체인 중 일부에 불과했으며, 최소 두 가지 익스플로잇이 사용된 것으로 보인다. 아직 확인되지 않은 원격 코드 실행(RCE) 익스플로잇이 공격을 시작했고, 카스퍼스키가 발견한 sandbox escape가 두 번째 단계였다. 멀웨어의 기능을 분석한 결과, 이 공격은 주로 스파이 활동을 목적으로 한 것으로 보이며, 모든 증거가 Advanced Persistent Threat (APT) 그룹에 의한 공격임을 시사한다.

구글은 이 문제를 발견하고 공유한 카스퍼스키에 감사의 뜻을 전하며, 이는 글로벌 사이버 보안 커뮤니티와 협력하고 사용자 안전을 보장하기 위한 구글의 지속적인 노력을 반영하는 것이라고 밝혔다.

카스퍼스키 이효은 한국지사장은 한국의 사이버 보안 상황은 점점 더 심각해지고 있다. 이번에 카스퍼스키가 발견한 구글 크롬의 제로데이 취약점은 우리가 경각심을 가져야 할 필요가 있다. 기업과 정부 기관은 특히 이메일 보안에 대한 보호를 강화해야 한다. Operation ForumTroll과 같은 공격은 맞춤형 피싱 이메일을 통해 확산되기 때문에, 이러한 잠재적 위협을 무시할 수 없다. 끊임없이 변화하는 사이버 보안 위협에 대처하고, 중요한 정보 인프라와 사용자 데이터를 보호하기 위해 적시에 소프트웨어를 업데이트하고, 다계층 보안 보호 조치를 취하며, threat intelligence services를 적극 활용해야 한다라고 말했다.

카스퍼스키는 Operation ForumTroll을 계속 조사하고 있다. 익스플로잇 및 악성 페이로드에 대한 기술적 분석을 포함한 자세한 내용은 구글 크롬의 사용자 보안 환경이 안정화되는 대로 향후 보고서를 통해 공개할 예정이다. 한편, 모든 카스퍼스키 제품은 이 익스플로잇 체인 및 관련 멀웨어를 탐지하고 보호하여, 사용자가 위협으로부터 안전하게 보호받을 수 있도록 지원한다.

Kaspersky Next EDR Expert 솔루션은 Kaspersky Next XDR(Extended Detection and Response) Expert platform의 핵심 구성 요소로, 이전에 알려지지 않은 고도로 정교한 멀웨어로 인한 감염을 탐지하는 데 중요한 역할을 했다. 카스퍼스키의 익스플로잇 탐지 및 보호 기술은 제로데이 익스플로잇이 공개되기 전에 신속하게 식별하여, 그 동작과 영향을 철저하게 분석하는데 큰 역할을 했다.

카스퍼스키 글로벌 연구 분석팀 (GReAT)은 이전에도 또 다른 크롬 제로데이 취약점(CVE-2024-4947)을 식별한 바 있다. 이 취약점은 지난해 Lazarus APT 그룹이 암호화폐 탈취 캠페인에서 악용했었다. 당시 카스퍼스키 글로벌 연구 분석팀(GReAT)은 공격자가 가짜 암호화폐 게임 웹사이트를 통해 보안 기능을 우회할 수 있게 해주는 구글의 V8 JavaScript 엔진에서 type confusion bug를 발견했다.

이와 같은 정교한 공격으로부터 보호하기 위해 카스퍼스키 보안 전문가는 다음과 같은 주요 보호 조치를 실행할 것을 권장한다:
 소프트웨어 적시 업데이트: 공격자가 새로 발견된 취약점을 악용할 수 없도록 운영 체제와 브라우저, 특히 구글 크롬을 정기적으로 패치
다계층 보안 접근 방식 채택: 엔드포인트 보호뿐만 아니라, Kaspersky Next XDR Expert와 같은 솔루션을 활용해 AI/ML 기술로 여러 출처의 데이터를 분석하고, 고도화된 위협 및 APT 공격에 대해 자동으로 탐지하고 대응
Threat Intelligence Services 활용: 최신의 정보를 제공하는 Kaspersky Threat Intelligence와 같은 서비스를 활용하여, 새로운 제로데이 익스플로잇과 최신 공격자 기법에 대해 지속적으로 정보를 얻고 대비

닉네임 lock
비회원

보드나라 많이 본 뉴스
보드나라 많이 본 기사

보드나라 최신 기사
[03/31] 삼성전자, '갤럭시 탭 S10 FE 시리즈' 출시  
[03/31] 니콘이미징코리아, 풀프레임 미러리스 신제품 'Z5II' 발표  
[03/31] 앱코, LED 디스플레이 탑재한 3모드 멤브레인 키보드 'AMK94' 출시  
[03/31] Razer 게이밍 기어 팬 필독! SSG 랜더스 쇼핑페스타의 특별 혜택으로 구매하세요!  
[03/31] 로지텍, 신제품 아이패드 및 아이패드 에어와도 키보드 완벽 호환 지원  
[03/31] HP, 비즈니스에 최적화된 프리미엄 AI PC 신제품 국내 공개  
[03/31] 그래픽카드 구매하고 35,000원 받자! MSI, 4월 지포스, 라데온 이벤트 진행  
[03/31] MSI, '클로 8' 1차 완판! 2차 물량, 이마트 앱 '오더픽' 사전 예약 진행  
[03/31] 벤큐 조위, 4K 무선 게이밍 마우스 U2-DW 출시  
[03/31] 인텔 공인대리점 3사, ‘Happy 봄 왔쌈’ 프로모션 실시  
[03/31] 그래픽카드 쿨링 솔루션(쿨러) 변천사,노쿨링 시절부터 블로워팬까지 [PC흥망사 11-1]  
[03/31] 에이수스, 4K 240Hz 게이밍 모니터, ROG Strix OLED XG27UCDMG 발표  
[03/31] 레드햇, ‘레드햇 개발자 허브’ 최신 버전 발표.. 내부 개발자 포털 채택 가속화  
[03/31] 소니코리아, 초광각 경량 단렌즈 ‘FE 16mm F1.8 G’ 국내 정식 출시  
[03/31] “단 하루! 최대 50% 할인 혜택” 신일, 4월 3일 네이버 쇼핑라이브 ‘블루밍데이즈’ 진행  
[03/31] 대원씨티에스-하이퍼엑셀, 생성형 AI 위한 LLM 가속 솔루션 시장 정조준 ‘맞손’  
[03/31] 클라우드 OS 탑재 미니 PC, MS 윈도우 365 링크 출시  
[03/31] 팅크웨어, 주행부터 주차까지 더욱 강력해진 아이나비 QXD9000 mini 출시  
[03/31] 닌텐도 스위치2, 한국 출시일 및 가격 발표  
[03/31] AMD, 일부 메인보드의 라이젠 9000 시리즈 부팅 이슈 해결  
로그인 | 이 페이지의 PC버전
Copyright NexGen Research Corp. 2010