글로벌프로텍트(GlobalProtect) 적극적 악용: 퀼린, 팰로앨토(PAlo Alto) VPN 침투

사이버 보안 Jul 21, 2026북마크에 추가

글로벌프로텍트(GlobalProtect) 적극적 악용: 퀼린, 팰로앨토(PAlo Alto) VPN 침투
삽화 : Momiji Shirogane

PAN-OS의 GlobalProtect 포털 측 인증 우회 취약점(팔로 알토 네트워크의 VPN 방화벽)이 이제 실제 세계에서 Qilin 랜섬웨어 갱에 의해 악용되고 있습니다. BleepingComputer를 통해 전달된 Arctic Wolf는 활발한 침투를 확인했습니다. 패치는 더 이상 미룰 수 없습니다.

사실

BleepingComputer는 Arctic Wolf의 관찰을 바탕으로 사이버 범죄 그룹 Qilin(2022년부터 활동한 랜섬웨어-애즈-어-서비스 그룹으로, 의료 및 소매업체를 공격한 것으로 알려진)이 이제 PAN-OS의 글로벌프로텍트 포털 측에서 발생한 인증 우회 취약점을 악용하고 있다고 보도했습니다. 이는 최종 클라이언트가 아닌 Palo Alto Networks의 방화벽/포털 펌웨어 측에서 발생한 취약점입니다. 관측된 침해는 피해자 네트워크에 Qilin의 자체 랜섬웨어 배포를 목적으로 합니다.

영향을 받는 대상

  • 글로벌프로텍트 포털(원격 접근용 Palo Alto 방화벽)을 인터넷에 노출하는 조직 - 즉, VPN을 제공하는 대부분의 PAN-OS 배포 환경.
  • 병원, 법률 사무소, 산업체, 지방 자치 단체 등 가치 있는 대상에 우선 순위 부여 - Qilin의 일반적인 작전 방식.

이 사건이 심각한 이유

세 가지 요소의 결합:

  1. 활성화된 공격 - advisory(보안 권고)에서 이론적 단계(advisory)를 넘어 Arctic Wolf에 의해 문서화된 성공적인 침해가 관측되었습니다.
  2. 주변 장치 방화벽 침해 - PAN-OS 포털이 침해당하면 신뢰할 수 있는 경계 장비를 통한 내부 네트워크 직접 접근이 가능해집니다. 단순히 사용자 PC가 아닌 것입니다.
  3. 랜섬웨어로의 연계 - 이 공격은 은밀한 스파이 활동이 아닌 파일 암호화 및 몸값 요구를 목적으로 합니다. 대응 창은 몇 시간 단위로 측정됩니다.

지금 해야 할 일

  • 노출된 모든 글로벌프로텍트 포털의 PAN-OS 버전을 확인하고 현재 advisory에 해당하는 Palo Alto 패치를 즉시 적용하세요(참고: security.paloaltonetworks.com).
  • Arctic Wolf 및 Qilin을 추적하는 threat intel 팀에서 발표한 IoC를 사냥하세요.
  • VPN 사용 계정의 감사를 수행하세요: 비정상적인 세션, 로컬 계정 생성, 예기치 않은 PowerShell 실행 여부를 확인하세요.
  • SMB, WinRM, 내부 RDP 등 의심스러운 lateral movement가 감지된 호스트를 격리하세요.

분석

VPN 엣지 장치가 침투 고속도로로 변하는 전형적인 시나리오가 재현되고 있습니다. 이는 Ivanti, Fortinet, Citrix 등에서 최근 몇 년간 목격한 바와 같습니다. Qilin은 RaaS 갱단이 엣지 장비용 익스플로잇을 신속히 구매(또는 개발)하는 추세에 속합니다. advisory 발표와 기업의 패치 적용 간격이 너무 넓기 때문입니다. PAN-OS 방화벽을 일반 애플리케이션 서버처럼 취급하고(72시간 내 패치 + 모니터링) 더는 선택 사항이 아닙니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

24 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보