
안녕하세요. 최근 기업의 가상화 환경을 통합 관리하는 VMware vCenter Server에서 치명적인 보안 취약점이 실제 공격에 악용된 정황이 확인됐습니다.
vCenter는 여러 가상 서버와 ESXi 호스트를 한곳에서 관리하는 핵심 시스템입니다. 따라서 vCenter가 공격자에게 장악되면 단일 서버를 넘어 기업의 전체 가상화 환경과 중요 데이터까지 영향을 받을 수 있어 각별한 주의가 필요합니다.
어떤 취약점이 악용됐을까?
이번 공격에 이용된 취약점은 *CVE-2026-59310* 입니다. vCenter의 Syslog Server에서 발생하는 디렉터리 경로 조작 취약점으로, 위험도는 *CVSS 9.8점(치명적)*으로 평가됐습니다.
공격자는 별도의 인증 없이 네트워크를 통해 취약한 vCenter에 접근하고, 임의의 코드를 실행할 수 있습니다. 쉽게 말하면 로그인 정보를 알지 못하더라도 취약점을 이용해 서버에서 공격자가 원하는 명령을 실행할 수 있다는 의미입니다.
Broadcom은 2026년 7월 29일 해당 취약점을 공개하고 긴급 보안 업데이트를 배포했습니다. 그러나 패치 공개 불과 5일 후인 8월 3일부터 공격자 서버와 통신하는 피해 시스템이 발견되기 시작했습니다.
8월 7일까지 확인된 피해 IP는 47개국 361개에 달했으며, 취약점이 공개된 후 실제 공격으로 이어지는 시간이 매우 짧았다는 점에서 더욱 주의가 필요합니다.
공격에 사용된 ‘역방향 SSH’란?
공격자는 취약한 vCenter에 침투한 후 오픈소스 도구인 `reverse_ssh`를 설치한 것으로 확인됐습니다.
일반적인 SSH 접속은 관리자가 외부에서 서버로 접속하는 방식입니다. 반면 역방향 SSH는 감염된 서버가 먼저 공격자의 서버로 연결을 시도합니다.
내부 서버에서 외부로 연결이 시작되기 때문에 방화벽이나 접근통제 정책을 우회할 가능성이 있습니다. 공격자는 만들어진 통신 경로를 이용해 시스템에 지속적으로 접근하거나 추가 명령을 실행할 수 있습니다.
즉, 취약점을 이용한 최초 침입에서 끝나는 것이 아니라 공격자가 나중에도 다시 접속할 수 있는 일종의 ‘비밀 통로’를 만들어 둔 것입니다.
왜 vCenter 취약점이 특히 위험할까?
vCenter는 기업 내부의 가상머신, ESXi 서버, 시스템 설정과 접근 권한을 중앙에서 관리합니다. 하나의 vCenter가 다수의 중요 시스템을 통제하는 구조이기 때문에 침해될 경우 다음과 같은 피해로 확대될 수 있습니다.
* 가상 서버와 시스템 설정에 대한 무단 접근
* 중요 정보 및 인증정보 탈취
* 악성코드 설치와 내부망 추가 침투
* 가상머신 운영 중단 또는 데이터 훼손
* 랜섬웨어 공격을 위한 거점 확보
따라서 vCenter는 일반 서버 한 대가 아니라 여러 업무 시스템으로 연결되는 핵심 관리 지점으로 봐야 합니다.

모든 기업이 확인해야 할 보안 사항
이번 사례는 VMware 제품을 사용하는 기업뿐만 아니라 주요 서버와 소프트웨어를 운영하는 모든 기업이 참고해야 할 보안 문제입니다.
최근에는 취약점이 공개된 직후 공격자들이 관련 정보를 분석하고, 보안 업데이트가 적용되지 않은 시스템을 빠르게 찾아 공격하는 사례가 증가하고 있습니다. 기업은 다음과 같은 사항을 정기적으로 확인해야 합니다.
1. 기업에서 사용 중인 서버와 소프트웨어 목록을 정확히 파악합니다.
2. 운영 중인 제품에 새롭게 공개된 취약점이 있는지 지속적으로 확인합니다.
3. 위험도가 높거나 실제 공격에 악용된 취약점은 우선순위를 높여 신속하게 조치합니다.
4. 외부에 불필요하게 노출된 관리 시스템과 네트워크 접근 권한을 제한합니다.
5. 외부 서버로 연결되는 비정상적인 통신과 의심스러운 프로세스를 점검합니다.
6. 관리자 계정의 로그인 기록과 권한 변경 내역을 주기적으로 확인합니다.
7. 침해 정황이 발견되면 해당 시스템을 격리하고 사고 대응 절차에 따라 조사합니다.
특히 보안 업데이트를 적용했더라도 공격자가 이미 악성 파일이나 원격 접속 경로를 설치했을 가능성이 있습니다. 따라서 패치 적용 여부만 확인하는 것이 아니라 비정상적인 파일, 프로세스, 네트워크 통신과 계정 활동 등 침해 흔적까지 함께 점검해야 합니다.
마무리
이번 VMware vCenter 취약점 악용 사례는 취약점 공개와 실제 공격 사이의 시간이 점점 짧아지고 있다는 점을 보여줍니다.
특히 여러 시스템을 통합 관리하는 핵심 인프라에서는 하나의 취약점이 기업 전체의 보안 사고로 확대될 수 있습니다. 따라서 단순히 취약점 정보를 확인하는 데 그치지 않고, 자산 식별부터 영향 범위 확인, 보안 업데이트 적용 및 이상 징후 점검까지 신속하게 이어지는 관리 체계를 마련해야 합니다.
기업이 보유한 IT 자산을 정확히 파악하고 새롭게 공개되는 취약점을 지속적으로 관리하는 것이 피해를 예방하는 가장 기본적이면서도 중요한 보안 활동입니다.
'즐거운 보안 이야기 > 공급망 보안 뉴스' 카테고리의 다른 글
| 서로 정보를 공유한 AI 에이전트, 허깅페이스 침해 사고가 남긴 보안 과제 (0) | 2026.09.01 |
|---|---|
| 의료기관을 노리는 랜섬웨어, 이제는 '공급망' 까지 노린다 (0) | 2026.08.06 |
| 공급망 보안, 왜 지금 더 중요해졌을까? (0) | 2026.07.29 |
| AI 시대, 망분리 완화와 함께 주목받는 브라우저 보안 (0) | 2026.07.20 |
| 1억 다운로드 패키지도 뚫렸다! 국가 안보 위기로 번진 '공급망 보안'의 현주소 (0) | 2026.04.27 |