사이버 보안 Aug 25, 2026북마크에 추가

공격자들이 SharePoint Server 온프레미스 환경의 취약점을 적극적으로 악용하여 Farm Administrator 권한을 획득하고, IIS 머신 키를 탈취하여 패치 적용 후에도 지속적인 접근을 유지하고 있습니다.
CISA(Cybersecurity and Infrastructure Security Agency)는 SharePoint Server 온프레미스의 취약점을 악용한 공격이 활발히 진행 중임을 경고했습니다. 이는 SharePoint Online(Microsoft 365)이 아닌 로컬 설치 환경에 해당됩니다. 공격자들은 Farm Administrator 권한(SharePoint 팜에서 최고 수준의 접근 권한)을 획득할 수 있는 CVE 취약점을 타겟으로 삼고 있습니다.
이 공격 campaña의 특징: 공격자들은 IIS(Internet Information Services) 머신 키를 탈취하여 지속성을 확보한다는 점입니다. 이러한 키를 통해 Windows 인증 토큰을 해독하고 새로운 유효한 토큰을 위조할 수 있습니다. 즉, 키를 패치 후 재생성하지 않으면 공격자가 패치를 적용하더라도 지속될 수 있습니다.
SharePoint Server 온프레미스만 해당됩니다. 여기에는 Microsoft 365로 마이그레이션하지 않고 자체 SharePoint 팜을 유지하는 대기업, 정부 기관 및 기관들이 노출되어 있습니다.
사실:
분석: IIS 키 탈취 기술은 특히 교활한 방법입니다. 패치를 적용한다고 해서 이미 키를 탈취당한 공격자를 제거할 수 없습니다. 공격자는 키가 재생성되지 않는 한 유효한 토큰을 위조할 수 있으며, 이 지속성은 패치 후에도 몇 주 동안 활성화될 수 있습니다.
1. CISA advisory에 언급된 CVE 패치를 SharePoint 온프레미스 서버에 적용\n2. 패치 후 반드시 IIS 머신 키 재생성 - 자주 간과되는 필수 단계\n3. SharePoint 로그를 감사하여 비정상적인 Farm Admin 로그인 감지\n4. 온프레미스 유지 재평가: 마이그레이션 없이 매달 방치할수록 공격 표면 증가
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.