English | 로그인 ㅣ ID/비번 찾기 ㅣ 회원가입/이메일 재인증
Home

카스퍼스키, 크롬(Chrome) 제로데이 취약점 발견

2025/03/31 12:04:20

글로벌 사이버 보안 기업인 카스퍼스키(지사장 이효은)는 오늘, 공격자가 브라우저의 샌드박스 보호 시스템(sandbox protection system)을 우회할 수 있는 정교한 제로데이 취약점(CVE-2025-2783)을 발견했고, 패치를 지원했다고 밝혔다.

 

카스퍼스키 글로벌 연구 분석팀(GReAT)이 발견한 이 익스플로잇(취약점)은 사용자가 단순히 악성 링크를 클릭하는 것 외에는 사용자의 개입이 필요하지 않았으며 기술적 복잡성이 매우 높았다. 카스퍼스키 글로벌 연구 분석팀(GReAT)은 이 취약점을 발견하고 신속하게 공유한 공로를 인정받아 구글로부터 공식 감사 인사를 받았다.

2025년 3월 중순, 카스퍼스키는 사용자가 이메일로 받은 맞춤형 피싱 링크를 클릭하는 순간 감염이 되는 공격을 탐지했다. 클릭 후에는 시스템을 손상시키기 위한 추가 조치가 필요하지 않았다. 카스퍼스키의 분석 결과, 이 익스플로잇이 최신 버전의 구글 크롬(Google Chrome)에서 이전에 알려지지 않은 취약점을 악용한 것으로 확인되었고, 카스퍼스키는 즉시 구글 보안 팀에 경고했다. 이에 따라, 해당 취약점에 대한 보안 패치는 2025년 3월 25일에 배포되었다.

크롬의 제로데이 취약점은 전체 공격 체인 중 일부에 불과했으며, 최소 두 가지 익스플로잇이 사용된 것으로 보인다. 아직 확인되지 않은 원격 코드 실행(RCE) 익스플로잇이 공격을 시작했고, 카스퍼스키가 발견한 sandbox escape가 두 번째 단계였다. 멀웨어의 기능을 분석한 결과, 이 공격은 주로 스파이 활동을 목적으로 한 것으로 보이며, 모든 증거가 Advanced Persistent Threat (APT) 그룹에 의한 공격임을 시사한다.

구글은 이 문제를 발견하고 공유한 카스퍼스키에 감사의 뜻을 전하며, 이는 글로벌 사이버 보안 커뮤니티와 협력하고 사용자 안전을 보장하기 위한 구글의 지속적인 노력을 반영하는 것이라고 밝혔다.

카스퍼스키 이효은 한국지사장은 한국의 사이버 보안 상황은 점점 더 심각해지고 있다. 이번에 카스퍼스키가 발견한 구글 크롬의 제로데이 취약점은 우리가 경각심을 가져야 할 필요가 있다. 기업과 정부 기관은 특히 이메일 보안에 대한 보호를 강화해야 한다. Operation ForumTroll과 같은 공격은 맞춤형 피싱 이메일을 통해 확산되기 때문에, 이러한 잠재적 위협을 무시할 수 없다. 끊임없이 변화하는 사이버 보안 위협에 대처하고, 중요한 정보 인프라와 사용자 데이터를 보호하기 위해 적시에 소프트웨어를 업데이트하고, 다계층 보안 보호 조치를 취하며, threat intelligence services를 적극 활용해야 한다라고 말했다.

카스퍼스키는 Operation ForumTroll을 계속 조사하고 있다. 익스플로잇 및 악성 페이로드에 대한 기술적 분석을 포함한 자세한 내용은 구글 크롬의 사용자 보안 환경이 안정화되는 대로 향후 보고서를 통해 공개할 예정이다. 한편, 모든 카스퍼스키 제품은 이 익스플로잇 체인 및 관련 멀웨어를 탐지하고 보호하여, 사용자가 위협으로부터 안전하게 보호받을 수 있도록 지원한다.

Kaspersky Next EDR Expert 솔루션은 Kaspersky Next XDR(Extended Detection and Response) Expert platform의 핵심 구성 요소로, 이전에 알려지지 않은 고도로 정교한 멀웨어로 인한 감염을 탐지하는 데 중요한 역할을 했다. 카스퍼스키의 익스플로잇 탐지 및 보호 기술은 제로데이 익스플로잇이 공개되기 전에 신속하게 식별하여, 그 동작과 영향을 철저하게 분석하는데 큰 역할을 했다.

카스퍼스키 글로벌 연구 분석팀 (GReAT)은 이전에도 또 다른 크롬 제로데이 취약점(CVE-2024-4947)을 식별한 바 있다. 이 취약점은 지난해 Lazarus APT 그룹이 암호화폐 탈취 캠페인에서 악용했었다. 당시 카스퍼스키 글로벌 연구 분석팀(GReAT)은 공격자가 가짜 암호화폐 게임 웹사이트를 통해 보안 기능을 우회할 수 있게 해주는 구글의 V8 JavaScript 엔진에서 type confusion bug를 발견했다.

이와 같은 정교한 공격으로부터 보호하기 위해 카스퍼스키 보안 전문가는 다음과 같은 주요 보호 조치를 실행할 것을 권장한다:
 소프트웨어 적시 업데이트: 공격자가 새로 발견된 취약점을 악용할 수 없도록 운영 체제와 브라우저, 특히 구글 크롬을 정기적으로 패치
다계층 보안 접근 방식 채택: 엔드포인트 보호뿐만 아니라, Kaspersky Next XDR Expert와 같은 솔루션을 활용해 AI/ML 기술로 여러 출처의 데이터를 분석하고, 고도화된 위협 및 APT 공격에 대해 자동으로 탐지하고 대응
Threat Intelligence Services 활용: 최신의 정보를 제공하는 Kaspersky Threat Intelligence와 같은 서비스를 활용하여, 새로운 제로데이 익스플로잇과 최신 공격자 기법에 대해 지속적으로 정보를 얻고 대비

Tweet

#카스퍼스키, #크롬, #사이버 보안


케이벤치 많이 본 기사
  [기획] 모든 것이 동급 이상! 27인치 QHD 255Hz 게이밍 모니터, ASUS ROG STRIX XG27ACMES
  [기획] 지스타 2025에서 미리 만나본 신작 게임, 제대로 즐기기 위한 인텔 기반 PC 꾸며보기
  [뉴스]갤럭시S24 울트라, 삼성 서버에서 '원UI 8.5' 베타 펌웨어 발견
  [기획] [지스타 2025] 블리자드, 지스타에서 오버워치 2 체험존과 이벤트, 굿즈 까지 총 출동
  [뉴스] 넷플릭스, 모바일 앱 -> 스마트 TV '캐스팅' 기능 중단
  [기획] [지스타 2025] AMDx레노버, 클레브 메모리, 삼성 오디세이를 부산에서 만나다
  [뉴스]삼성 '갤럭시 Z 트라이폴드' 하드웨어 성능은? 출시 앞서 긱벤치 유출
  [기획] 5600MHz 가격에 6000MHz 성능과 오버클럭까지, Apacer DDR5-6000 CL38 NOX RGB BLACK
  [뉴스] 차기 '갤럭시Z 폴드8'…6년 만에 배터리 사양 업그레이드?
  [뉴스] 삼성 '원UI 8.5' 추가된 새로운 기능은? 전체 변경 내역 유출
  [뉴스]삼성, 2세대 '갤럭시 워치 울트라' 개발 중.. 내년 하반기 출시
  [뉴스] 원UI 8.5 베타 프로그램 '초읽기'…어떤 갤럭시 스마트폰 업데이트 받나?
Copyrightⓒ 넥스젠리서치(주) 케이벤치 미디어국. www.kbench.com 인쇄 목록 위로
케이벤치 기자 / pr@kbench.com

연관기사 보기
  카스퍼스키, 연말 특별 '1GB eSIM' 무료 증정 프로모션 실시
  카스퍼스키, 2025년 글로벌 제조기업의 랜섬웨어 공격 피해액 180억 달러 이상 추정
  카스퍼스키, 산업용 XDR 보안 솔루션 'Kaspersky Industrial CyberSecurity' 출시
  카스퍼스키, UN 사이버범죄 협약에서 보안 정책 제안
  카스퍼스키, UEBA 규칙 세트 탑재 보안 위협 탐지 솔루션 카스퍼스키 SIEM 발표
  카스퍼스키, 차세대 방화벽 네트워크 보안 데이터 피드 출시
  카스퍼스키, 사이버 보안 기초 교육 온라인 과정 발표
  카스퍼스키{CTF}, 보안 대회 등록 시작
  카스퍼스키, '인터폴'과 협력해 국제 사이버 범죄 소탕 지원
  안랩, 법 위반 통지로 위장한 피싱 메일 주의 당부
  안랩, 다양한 내용으로 위장한 피싱 메일 주의 당부
  카스퍼스키, 2025 랜섬웨어 현황 보고서 발표
케이벤치 이벤트/공지사항
 
[일반공지]2025/04/03 사내 워크샵으로 인한 휴뮤 안내
[일반공지]케이벤치 컨텐츠 제작자/기자 채용 공고
[공지사항][이벤트 당첨 발표] 신년 3차 착한일 이벤트 당첨자 발표
[공지사항][이벤트 당첨 발표] 신년 2차 덕담 이벤트 당첨자 발표
[공지사항][이벤트 당첨 발표] 신년 1차 장비자랑 이벤트 당첨자 발표
[이벤트][이벤트] 케이벤치 베스트 어워드 및 2022년 신년 이벤트

케이벤치 많이 본 기사 TOP 10
뉴스
기사
갤럭시S26·S26+, 지역에 따라 엑시노스·스냅드래곤 '이원화 전략'
삼성 '갤럭시Z 트라이폴드', 예상보다 저렴하게 출시?
넷플릭스, 모바일 앱 -> 스마트 TV '캐스팅' 기능 중단
[영상] 갤럭시S26 탑재 '엑시노스 2600' 출시 확정.. 공식 티저 공개
원UI 8.5 베타 프로그램 '초읽기'…어떤 갤럭시 스마트폰 업데이트 받나?
디아블로 4 확장팩, '더 게임 어워드 2025'에서 발표 가능성
'갤럭시S26' 시리즈 색상 암시하는 배경화면 유출
차기 '갤럭시Z 폴드8'…6년 만에 배터리 사양 업그레이드?
RAZER, 지마켓-옥션 ‘지락페’ 프로모션 통해 3일간 특별한 할인 선보여
삼성 '원UI 8.5' 추가된 새로운 기능은? 전체 변경 내역 유출
뉴스
기사
지스타 2025에서 미리 만나본 신작 게임, 제대로 즐기기 위한 인텔 기반 PC 꾸며보기
모든 것이 동급 이상! 27인치 QHD 255Hz 게이밍 모니터, ASUS ROG STRIX XG27ACMES
[지스타 2025] 블리자드, 지스타에서 오버워치 2 체험존과 이벤트, 굿즈 까지 총 출동
휴대성과 성능, 두마리 토끼를 잡은 얇고 가벼운 AI 노트북, 에이서 스위프트 엣지 14 AI SFE14-51T-700K
5600MHz 가격에 6000MHz 성능과 오버클럭까지, Apacer DDR5-6000 CL38 NOX RGB BLACK
인텔 팝업 스토어에서 진행된 에이서 데이, '에이서 노트북' 강력한 성능으로 체험객 관심 집중
[지스타 2025] AMDx레노버, 클레브 메모리, 삼성 오디세이를 부산에서 만나다
강렬한 게이밍 경험을 제공할 18인치 하이엔드 노트북, MSI 벡터 A18 HX A9WIG-R9 QHD+
RTX 5080 게이밍 환경에 가성비 킥? 메인스트림 CPU 4종 확인
10G 시대를 위한 현실적인 WiFi 7 게이밍 공유기, ASUS ROG Strix GS-BE7200X