CISA 사이버보안 경보: 러시아 스파이, Zimbra 이메일 열람을 공격으로 악용
- Ethan Carter

- 7월 27일
- 11분 분량
CISA 사이버보안 기관들은 러시아 국가 지원 행위자들이 링크 클릭이 필요 없는 악성 이메일을 통해 10곳이 넘는 조직을 침해한 뒤 다국적 경보를 발령했다.
7월 23일 자문은 이 캠페인을 정보 수집에 주력하는 고도화된 지속적 위협 그룹 LAUNDRY BEAR의 소행으로 지목했다. 이 그룹은 적어도 2025년 7월부터 서방 정부, 방위 조직, 기술 기업, 학교, 언론사 및 기타 Zimbra 사용자를 겨냥해 왔다.
이 공격은 피싱 방어의 익숙한 전제를 뒤흔든다. 직원들은 의심스러운 링크와 첨부 파일을 피하면 안전할 수 있다고 교육받아 왔다. 그러나 여기서는 취약한 Zimbra 클라이언트에서 이메일을 열거나 미리 보기만 해도 익스플로잇이 실행되기에 충분했다.
이 차이는 이것이 또 하나의 국가 지원 피싱 보고서 이상임을 의미한다. 이 캠페인은 이메일 보안의 결정적인 일부를 사용자의 판단에서 소프트웨어 패치, 브라우저 동작, 모니터링 및 사고 대응으로 옮겨 놓았다.
CISA 사이버보안 기관, 1년에 걸친 Zimbra 캠페인 공개
핵심 경고는 명확하다. 공격자는 정교하게 만든 메시지를 단순히 열람한 인증된 사서함을 침해할 수 있었다.
공동 사이버보안 자문은 일반적으로 ZCS라고 불리는 Zimbra Collaboration Suite와 관련된 작전을 설명한다. Zimbra는 조직이 직접 관리하는 배포 환경에서 웹메일, 캘린더, 연락처, 파일 도구 및 관리 서비스를 결합한다.
이 캠페인은 Zimbra의 Classic 사용자 인터페이스에 존재하는 저장형 크로스 사이트 스크립팅 취약점인 CVE-2025-66376을 악용했다. 저장형 크로스 사이트 스크립팅은 애플리케이션이 안전하게 정화하지 못한 콘텐츠를 표시할 때 공격자가 제어하는 코드가 실행되도록 한다.
LAUNDRY BEAR는 HTML 이메일 안에 익스플로잇을 삽입했다. 취약한 인터페이스는 메시지가 표시될 때 악성 Cascading Style Sheets @import 지시문을 처리했다. 이 과정은 피해자의 인증된 Zimbra 세션 내에서 외부 콘텐츠가 JavaScript를 실행하도록 만들었다.
사용자는 파일을 내려받거나, 자격 증명을 입력하거나, 외부 링크를 따라갈 필요가 없었다. 메시지를 열거나 미리 보는 것만으로도 침해를 시작하는 데 필요한 제한된 상호작용이 제공됐다.
정부 기관들은 이를 열람 기반 익스플로잇이라고 부른다. 일부 보고서는 전달 후 의도적인 보안 판단이 필요 없다는 이유로 이를 제로클릭으로 설명한다. Proofpoint는 수신자가 여전히 이메일을 열거나 미리 봐야 한다는 점에서 더 정확한 용어인 “하프 클릭”을 사용한다.
기술적 분석에서는 이 차이가 중요하지만, 방어자들에게는 거의 위안이 되지 않는다. 미리 보기 창과 일반적인 받은편지함 사용만으로도 직원이 위험하다고 인식할 만한 행동 없이 메시지가 렌더링될 수 있다.
CISA에 따르면 LAUNDRY BEAR는 2025년 7월 이후 10곳 이상의 조직을 성공적으로 겨냥했다. 영향을 받은 부문에는 방위산업 기반, 연방 및 지방 정부, 법 집행기관, 기술, 교육, 언론 및 비정부기구가 포함됐다.
이 자문은 완전한 피해자 목록을 제공하지 않는다. 이는 영향을 받은 조직을 보호하지만, 캠페인의 규모와 운영상 영향을 외부에서 평가하는 데는 한계가 있다.
이 그룹은 초기 악용 단계에서 CVE-2025-66376을 제로데이로 사용했다. 즉, 방어자들은 당시 이용 가능한 공급업체 수정책을 갖고 있지 않았다. Zimbra는 2025년 11월 패치 버전을 출시했지만, 공격자들은 이후에도 취약한 배포 환경을 계속 찾아냈다.
Zimbra의 보안 자문은 관련 수정 사항이 포함된 버전으로 10.1.13과 10.0.18을 명시한다. 이 수정은 Classic 인터페이스 내 이메일 HTML에서 CSS import 지시문을 악용하는 행위를 해결했다.
이 타임라인은 이 사례의 첫 번째 큰 긴장을 만든다. 익스플로잇은 알려지지 않은 소프트웨어 약점에서 시작됐지만, 캠페인이 지속되는 과정에서는 공개된 수정책을 적용하지 않은 조직에 점점 더 의존하게 됐다.
따라서 패치의 가용성은 이 사고를 두 시기로 나눈다. 11월 이전에는 영향을 받은 관리자가 선택할 수 있는 방어 수단이 제한적이었다. 11월 이후에는 지연된 업그레이드와 불완전한 조치가 핵심 노출 요인이 됐다.
CISA 사이버보안 경고는 공급업체 패치가 나온 지 8개월 후에 발표됐다. 그 시점은 악용이 여전히 여러 보안 및 정보기관의 공동 공개를 정당화할 만큼 중요했음을 시사한다.
이들 협력 기관에는 미국, 호주, 캐나다, 뉴질랜드, 영국 및 여러 유럽 국가의 기관이 포함됐다. 이들의 참여는 캠페인의 지리적 범위와 서방 기관에 대한 집중을 반영한다.
이 자문은 또한 이 작전을 러시아의 광범위한 정보 수집 패턴과 연결한다. LAUNDRY BEAR는 장기적인 접근과 추가 표적화를 지원할 수 있는 통신 내용, 자격 증명, 연락처 및 인증 자료를 노린다.
이 목표는 Zimbra가 왜 가치 있었는지 설명한다. 침해된 사서함에는 메시지만 있는 것이 아니다. 조직 관계, 향후 회의, 내부 갈등, 운영 계획 및 후속 캠페인에 활용할 신뢰받는 연락처까지 드러낼 수 있다.
이 공격은 인간 방화벽을 우회했다
이 캠페인의 가장 중요한 전환점은 신중한 직원이라도 표준 피싱 지침을 따르고 취약한 사서함의 통제권을 잃을 수 있었다는 점이다.
대부분의 피싱 인식 프로그램은 사용자에게 발신자 주소를 확인하고, 긴급한 요청을 경계하며, 알 수 없는 첨부 파일을 피하고, 링크를 검증하라고 교육한다. 이러한 관행은 자격 증명 탈취와 기존 악성코드 유포에 여전히 유용하다.
그러나 이메일 렌더링 중 실행되는 악성 코드는 막지 못한다. 이 사례에서 결정적인 보안 실패는 사용자가 의미 있는 선택을 마주하기 전에 웹메일 클라이언트 내부에서 발생했다.
Proofpoint의 기술 조사에 따르면 익스플로잇은 메시지 본문에 직접 삽입됐다. 피해자가 취약한 Zimbra 클라이언트에서 메시지를 열거나 미리 볼 때 실행됐다.
이 회사는 관측된 활동을 TA488로 추적한다. 또한 LAUNDRY BEAR와 연관된 또 다른 업계 명칭인 Void Blizzard와 정황상 유사점이 있다고 보고했다.
위협 인텔리전스 명칭이 조직마다 완벽하게 일치하는 것은 아니다. 각 연구팀은 자체 텔레메트리, 인프라, 표적화, 악성코드 및 운영 행태를 바탕으로 클러스터를 구축한다.
Proofpoint는 직접 텔레메트리만으로는 독립적으로 높은 신뢰도의 귀속 판단을 내릴 수 없었다고 밝혔다. 다만 미국 정부 협력 기관들과의 협업을 통해 공개적으로 설명된 연관성을 확인했다고 덧붙였다.
이 단서는 중요하다. 다국적 자문은 강한 국가 지원 평가를 내리는 반면, 한 민간 기업은 자체 데이터만으로 확정할 수 있는 범위에 한계가 있다고 설명한다.
그럼에도 더 광범위한 결론은 단 하나의 악성 메시지에만 근거하지 않는다. 연구자들은 러시아 정보기관의 이해관계와 연관된 일관된 표적화, 인프라 패턴, 이메일 수집 목표 및 운영상 연결고리를 관찰했다.
이 그룹은 공격자가 통제하는 Proton Mail 계정과 이전에 침해된 주소에서 메시지를 보냈다. 합법적이지만 탈취된 계정에서 온 메시지는 일상적인 발신자 확인을 통과하고 기존 신뢰를 악용할 수 있다.
문서화된 한 유인책은 허위정보와 싸우는 유럽 기관 간 협력을 다룬다고 주장했다. 그 안에는 합법적으로 보이는 유럽연합 행사 링크가 포함됐지만, 그 링크는 공격의 핵심 메커니즘이 아니었다.
위험한 코드는 이미 이메일 내부에 있었다. 수신자는 표시된 링크를 의심하고 완전히 피할 수 있었지만, 메시지를 읽는 것만으로도 익스플로잇을 실행할 수 있었다.
이 설계는 설득과 침해 사이의 일반적인 관계를 뒤집는다. 전통적인 피싱은 유인책이 누군가를 행동하게 만들 때 성공한다. Zimbra 캠페인은 이야기가 설득력을 갖는 것이 아니라 메시지가 렌더링되는 것을 필요로 했다.
보안팀은 종종 직원을 인간 방화벽으로 묘사한다. 이 비유는 특히 기술적 통제가 악성 메시지를 놓쳤을 때 사람에게 최전선의 필터링 역할을 부여한다.
LAUNDRY BEAR의 작전은 이 비유의 한계를 보여준다. 애플리케이션이 의미 있는 선택지를 제시하기 전에 악성 코드를 실행한다면, 사람은 안전한 결정을 내릴 수 없다.
그렇다고 직원 교육이 쓸모없어진 것은 아니다. 교육은 여전히 사용자가 계정 악용, 비정상적인 프롬프트, 의심스러운 후속 연락 및 기존 피싱 시도를 인식하는 데 도움이 된다.
하지만 교육은 안전한 렌더링, 신속한 패치 배포, 서버 모니터링 및 제한된 관리 노출을 대체할 수 없다. 이를 대체재로 취급하면 예측 가능한 공백이 남는다.
자체 호스팅 협업 소프트웨어를 사용하는 조직은 특히 큰 부담을 안는다. 배포 환경에 대한 통제권을 얻는 대신 업그레이드 계획, 호환성 테스트, 유지보수 시간, 로그 보존 및 침해 평가를 직접 책임져야 한다.
서버가 일상적인 커뮤니케이션을 지원할 때 그 부담은 더 커진다. 메일 중단이 거의 모든 부서의 업무를 방해하기 때문에 관리자는 패치를 주저할 수 있다.
공격자는 같은 망설임의 이점을 얻는다. 신뢰할 수 있는 익스플로잇이 공개되면 노출된 시스템을 스캔하고 지원되는 릴리스보다 뒤처진 배포 환경을 겨냥할 수 있다.
따라서 실제 경쟁은 공격자와 더 잘 교육받은 직원 사이의 대결이 아니다. 이는 적대자의 운영 속도와 조직의 자산 파악, 패치, 탐지 및 복구 능력 간의 경쟁이다.
Ulej는 열람된 메시지 하나를 광범위한 정보 접근으로 바꿨다
LAUNDRY BEAR는 이메일 렌더링 결함을 체계적인 수집, 지속성 확보 및 통제된 유출로 전환하기 위해 Ulej를 구축했다.
Ulej는 정부 자문에서 명명된 맞춤형 도구다. 이 도구는 취약한 Zimbra 인터페이스를 통해 단계적으로 JavaScript를 전달했고, 피해자의 인증된 세션 안에서 작동했다.
이 위치는 코드에 사서함 소유자와 연계된 접근 권한을 부여했다. 익스플로잇이 시작된 뒤 공격자는 모든 인증 단계를 다시 재현할 필요가 없었다.
보고에 따르면 수집 범위에는 최대 90일치 이메일이 포함됐다. 최근 서신은 현재 프로젝트, 진행 중인 협상, 출장, 인사 사안, 조사 및 기타 시간에 민감한 정보를 노출할 수 있다.
Ulej는 이메일 주소, 비밀번호, 검색 기록, 사서함 메타데이터 및 조직 디렉터리 정보도 노렸다. Global Address List는 기관 전반의 직원, 역할, 팀 및 관계를 드러낼 수 있다.
이러한 디렉터리 데이터는 최초 침해를 넘어선 가치를 갖는다. 운영자는 이를 통해 고위 관계자, 기술 관리자, 프로젝트 책임자, 외부 파트너 및 더 유망한 피싱 표적을 식별할 수 있다.
이 도구는 2단계 인증 자료와 복구 정보도 표적으로 삼았다. 2단계 인증은 두 번째 검증 단계를 추가하지만, 탈취된 세션 데이터나 복구 메커니즘은 그 보호 효과를 약화시킬 수 있다.
애플리케이션 패스코드는 또 다른 지속성 확보 경로를 만들었다. 이 비밀번호는 오래된 애플리케이션이나 특수 애플리케이션이 일반적인 대화형 인증 흐름을 반복하지 않고 계정에 접근하도록 한다.
기관들은 “ZimbraWeb”이라는 이름의 무단 패스코드를 이 캠페인에서 특히 강력한 악성 활동 징후로 식별했다. 합법적인 애플리케이션 패스코드도 존재할 수 있으므로, 방어자는 이름을 생성 시점 및 계정 행태와 함께 평가해야 한다.
패치를 설치하면 특정 취약점의 지속적인 악용은 막을 수 있다. 하지만 탈취된 자격 증명, 악성 패스코드, 활성 세션 또는 이미 수집된 데이터를 자동으로 제거하지는 않는다.
그 지점이 패치와 침해사고 수습을 가르는 기준이다. 서버가 오늘 완전히 업데이트됐더라도, 유지보수 기간 이전에 이미 탈취된 계정이 남아 있을 수 있다.
따라서 영향을 받은 조직은 사서함 접근, 인증 활동, 애플리케이션 패스코드, 의심스러운 전달 행위, 공개된 인프라 지표와의 연결을 조사해야 한다.
CISA는 탈취된 정보가 검토와 장기 보관을 위해 거의 확실히 전송됐다고 밝혔다. 일단 서신이 공격자가 통제하는 인프라에 도달하면, 로컬 정리만으로는 이를 회수할 수 없다.
공동 분석에 따르면 이 캠페인은 Flowerbed라는 백엔드 환경을 사용했다. Docker 기반 서비스는 Ulej가 수집한 데이터를 수신, 처리, 저장했다.
Catcher라는 한 구성 요소는 DNS 및 HTTP 서버 역할을 했다. DNS와 웹 트래픽은 표적 환경에서 정보를 준비하거나 전송하는 유연한 경로를 제공할 수 있다.
운영자들은 자동화된 인증서 서비스도 사용했다. 일반적인 인증서로 뒷받침되는 암호화 연결은 피상적인 검토 과정에서 일상적인 웹 트래픽처럼 보일 수 있다.
조사관들은 임대형 클라우드 인프라와 상용 가상 사설망 서비스를 관찰했다. 이러한 자원은 운영자가 개인 위치와 캠페인 활동을 분리하는 데 도움을 준다.
이 그룹은 7일에서 60일마다 인프라 일부를 교체한 것으로 전해졌다. 인프라 순환은 단순 차단 목록의 유효 수명을 줄이고 장기 상관분석을 어렵게 만든다.
정부 분석가들은 비교적 단순한 Flowerbed 코드베이스 개발에 인공지능이 도움을 줬다는 징후도 발견했다. 그렇다고 AI가 이 캠페인을 설계했거나 취약점을 발견했다는 뜻은 아니다.
이는 오히려 코딩 지원 도구의 실용적 활용을 가리킨다. 운영자들은 특별히 고도화된 소프트웨어를 만들지 않고도 유틸리티 코드를 생성하고, 인프라를 조정하며, 개발 시간을 줄일 수 있다.
이 캠페인의 효과는 하나의 뛰어난 구성 요소가 아니라 통합에서 나왔다. 행위자들은 렌더링 결함, 사서함 권한, 표적 데이터 수집, 클라우드 호스팅, 암호화, 인프라 순환을 결합했다.
이 조합은 취약점 심각도 점수가 오해를 부를 수 있는 이유이기도 하다. 결함의 운영상 영향은 그 위치, 도달 가능한 권한, 공격자가 이를 무기화하는 방식에 따라 달라진다.
이메일은 유난히 가치가 높은 표적이다. 사서함 하나만으로도 자격 증명, 민감한 콘텐츠, 향후 유인 수단, 조직 구조도, 비밀번호 재설정 워크플로 접근권을 얻을 수 있다.
저장형 크로스 사이트 스크립팅 버그는 원격 서버 장악보다 범위가 좁아 보일 수 있다. 하지만 인증된 웹메일 안에서는 첩보 그룹이 원하는 바로 그 정보를 노출할 수 있다.
패치는 익스플로잇을 끝낼 뿐, 침해사고를 끝내지는 않는다
업데이트만 설치하는 조직은 공격자의 복제된 열쇠와 탈취된 정보를 방치한 채 원래의 출입구만 닫게 될 위험이 있다.
Zimbra는 2025년 11월 6일 버전 10.1.13 및 10.0.18에서 관련 수정 사항을 공개했다. 패치 공지는 보안 심각도를 높음으로 분류했다.
관리자는 이 과거 버전을 영구적인 목표 지점으로 취급하지 말고, 최신 지원 릴리스로 이동해야 한다. 이후 릴리스에는 추가 보안 및 유지보수 수정이 포함될 수 있다.
즉각적인 패치가 불가능한 경우, 기관들은 사용자를 취약한 웹 인터페이스에서 분리할 것을 권고한다. 이 조치는 노출을 줄이지만, 임시 조치에 그쳐야 한다.
2025년 7월 이후에도 취약한 상태로 남아 있던 모든 인터넷 노출 Zimbra 배포 환경은 조사가 필요하다. 명백한 경고가 없다고 해서 침해가 없었다는 뜻은 아니다.
이 익스플로잇은 워크스테이션에 악성코드를 설치할 필요가 없었다. 그 활동은 웹 요청, 계정 작업, 애플리케이션 패스코드 생성, 또는 순환하는 외부 인프라와의 연결을 통해 나타날 수 있다.
조직은 이용 가능한 로그를 권고문의 침해 지표와 비교해야 한다. 또한 Classic 인터페이스에서 열람한 메시지와 연관된 의심스러운 외부 요청도 찾아야 한다.
인증 검토에서는 비정상적인 위치, 새 기기, 비정상적인 세션 시간, 비밀번호 변경 후에도 계속되는 접근을 식별해야 한다. 침해를 뒷받침하는 증거가 있다면 관리자는 세션을 폐기하고 영향받은 자격 증명을 재설정해야 한다.
팀은 특히 “ZimbraWeb”이라는 이름의 애플리케이션 패스코드를 점검해야 한다. 각 패스코드를 계정 소유자와 확인하고, 정당한 운영 목적이 없는 항목은 제거해야 한다.
비밀번호 재설정만으로는 충분하지 않을 수 있다. 유효한 애플리케이션 패스코드, 세션 아티팩트 또는 복구 메커니즘을 가진 공격자는 방어자가 간과한 경로를 통해 접근을 유지할 수 있다.
사서함 규칙과 전달 설정도 점검할 필요가 있다. 침입자는 이를 이용해 원래 결함을 반복적으로 악용하지 않고도 향후 메시지를 복사하거나 특정 서신을 숨길 수 있다.
대응팀은 하류 ID 시스템도 고려해야 한다. 이메일은 흔히 관련 없는 서비스의 비밀번호 재설정과 계정 복구를 지원하므로, 측면 침해의 기회를 만든다.
이 캠페인은 어려운 증거 문제도 제기한다. 일부 조직에는 1년 전부터 시작된 활동을 재구성하는 데 필요한 과거 로그가 없을 수 있다.
짧은 보존 기간은 저장 비용을 줄이지만, 조용한 첩보 활동을 조사하는 데 필요한 기록을 지울 수 있다. 그 상충관계는 지연된 공개 이후에야 드러난다.
강력한 로그가 있더라도 유출 이후 모든 메시지를 인간 분석가가 읽었는지까지는 답하지 못할 수 있다. 사고 보고서는 확인된 수집과 이후의 정보 활용에 관한 추정을 구분해야 한다.
귀속 판단에도 비슷한 절제가 필요하다. CISA, NSA, FBI 및 동맹국 기관들은 LAUNDRY BEAR를 러시아 정부 지원 조직으로 평가한다. 네덜란드 정보기관은 이전 작전을 조사한 뒤 이 그룹의 이름을 처음 공개했다.
네덜란드의 AIVD와 MIVD는 LAUNDRY BEAR를 적어도 2024년에 시작된 침해와 연결했다. 2024년 네덜란드 경찰에 영향을 준 침해에서는 업무 관련 연락처 정보가 노출됐다.
새 Zimbra 권고문은 이 그룹의 수법에 대한 대중의 이해를 넓힌다. 하지만 정부의 귀속 판단을 뒷받침하는 모든 출처를 공개하지는 않는다.
러시아 당국은 일반적으로 국가 주도 사이버 작전에 관한 서방의 비난을 부인한다. 각각의 기술적 주장에 대한 러시아의 공개 반응이 없다고 해서 권고문이 독립적으로 검증되거나 반박되는 것은 아니다.
방어자는 행동에 나서기 전에 지정학적 분쟁을 해결할 필요가 없다. 취약점은 존재하고, 공급업체는 이를 패치했으며, 여러 조사기관은 공개된 기법과 일치하는 악용을 관찰했다.
따라서 실질적인 대응은 두 가지 질문을 분리해야 한다. 귀속은 전략적 이해를 돕고, 관찰 가능한 아티팩트는 로컬 탐지와 수습을 이끈다.
조직은 피해자 수를 과도하게 일반화해서도 안 된다. “10곳 이상”은 기관들이 알고 있는 확인된 성공 표적을 뜻할 뿐, 전 세계 노출 규모의 신뢰할 만한 상한선은 아니다.
일부 침해는 아직 발견되지 않았을 수 있다. 다른 사례는 비공개적으로 알려졌지만 공개 보고에서 제외됐을 수 있다. 반대로 패치되지 않은 서버라고 해서 뒷받침 증거 없이 자동으로 침해된 것으로 집계해서는 안 된다.
가장 방어 가능한 결론은 더 좁다. 취약한 Zimbra 설치 환경은 입증된 공격 경로에 노출됐으며, 책임 있는 작전은 민감한 서방 통신을 적극적으로 노렸다.
CISA 사이버보안 경고 이후 방어자가 주시해야 할 사항
다음 단계는 패치 도입률, 다른 메일 플랫폼으로의 전환 증거, 그리고 캠페인의 실제 범위를 밝히는 공개에 달려 있다.
첫 번째 신호는 노출된 Zimbra 시스템이 얼마나 빨리 사라지거나 지원되는 버전으로 이동하는지다. 신속한 패치 도입은 이 그룹이 가장 쉽게 노릴 수 있는 남은 표적군을 줄일 것이다.
그 결과는 조율된 공개가 현재의 익스플로잇을 억제할 수 있다는 견해를 강화할 것이다. 수개월 뒤에도 노출이 계속된다면 운영상 패치 장벽이 공격자의 지속적인 우위로 남아 있음을 보여줄 것이다.
관리자는 직원 설문이나 조달 기록이 아니라 자산 인벤토리를 통해 버전 상태를 확인해야 한다. 지원 계약을 구매했다고 해서 모든 프로덕션 노드가 업데이트를 받았다는 증거는 아니다.
두 번째 신호는 LAUNDRY BEAR가 Ulej의 보기 기반 기법을 다른 취약점이나 이메일 플랫폼에 맞춰 적용하는지 여부다. 권고문은 이 역량이 적응될 가능성이 있다고 명시적으로 경고한다.
Zimbra 결함은 제품별 문제지만, 전략은 더 광범위하다. 인증된 세션 안에서 공격자가 제어하는 콘텐츠를 처리하는 모든 웹메일 렌더러는 가치 있는 위험을 초래할 수 있다.
Proofpoint는 다른 러시아 그룹이 웹메일 서버를 상대로 하프클릭 익스플로잇을 사용한 사례도 별도로 문서화했다. 이러한 이력은 CVE-2025-66376의 가치가 사라진 뒤에도 이메일 렌더링이 매력적인 첩보 표면으로 남을 것임을 시사한다.
다른 플랫폼을 겨냥한 새 캠페인은 이 글의 핵심 판단을 강화할 것이다. 이는 보기 기반 침해가 단일 제품의 예외가 아니라 운영 기법임을 보여줄 것이다.
적응 사례가 관찰되지 않는다고 해서 더 광범위한 전망이 무효화되는 것은 아니지만, 정보 작전은 종종 장기간 은폐된 상태로 남는다. 공개적 침묵만으로 기법이 폐기됐다고 증명할 수는 없다.
세 번째 신호는 기관이나 사고 대응팀이 추가 피해자, 탈취 데이터의 영향, 또는 패치 이후의 지속성을 식별하는지 여부다. 그러한 공개는 지연된 수습의 비용을 명확히 할 것이다.
확인된 피해자가 더 늘어나면 공개된 수치가 초기 최저치에 불과했음을 보여줄 것이다. 패스코드나 세션을 통한 지속 접근 증거는 업데이트와 복구의 차이를 더욱 뒷받침할 것이다.
반대로 추가 발견이 제한적이라면 이 캠페인이 선택적으로 유지됐음을 시사할 수 있다. LAUNDRY BEAR는 무차별적인 범죄 수익화보다 정보 가치에 집중하는 것으로 보인다.
조직은 환경을 검토하기 전에 이러한 공개 신호를 기다려서는 안 된다. 지금 여러 구체적인 조치를 취할 수 있다.
첫째, 모든 Zimbra 서버, 인터페이스, 노출된 서비스를 인벤토리화해야 한다. 각 배포 환경이 현재 지원되는 버전을 실행하는지 확인하고, 잊힌 테스트 인스턴스가 접근 가능한 상태로 남아 있지 않은지 점검해야 한다.
둘째, 일상적인 보존 정책이 로그를 제거하기 전에 관련 로그를 보존해야 한다. 조사관은 활동을 재구성하기 위해 웹, 인증, 사서함, 프록시, DNS, 엔드포인트 기록이 필요하다.
셋째, 공개된 도메인, 주소, 인증서 패턴, 패스코드 이름을 추적해야 한다. 지표는 만료되므로 차단 목록만 사용하지 말고 행위 기반 검색과 결합해야 한다.
넷째, 증거를 수집한 뒤 의심스러운 세션과 자격 증명을 폐기해야 한다. 성급한 재설정은 운영자에게 경고를 보내거나 유용한 조사 맥락을 파괴할 수 있으므로, 이 단계는 신중히 조율해야 한다.
다섯째, 웹메일 사용자와 서버의 아웃바운드 트래픽을 검토해야 한다. 메시지 열람 이벤트와 가까운 시점의 예기치 않은 DNS 또는 HTTP 활동은 렌더링 기반 악용을 식별하는 데 도움이 될 수 있다.
여섯째, 민감한 이메일 노출에 대응할 경로를 마련해야 한다. 법무, 경영진, 보안, 커뮤니케이션, 영향받은 사업팀은 조사관이 탈취를 확인하기 전에 에스컬레이션 절차에 합의해야 한다.
NSA 경고는 소프트웨어 업데이트, 메일 서비스 모니터링, 권고문의 완화 조치 적용을 강조한다. 이러한 단계는 완전한 보안 전략이 아니라 기준선이다.
장기적인 방어 체계는 렌더링된 이메일 콘텐츠에 부여하는 신뢰를 줄여야 한다. 또한 협업 서비스를 격리하고, 아웃바운드 통신을 제한하며, 민감한 계정 작업을 모니터링해야 한다.
조직에는 취약점의 헤드라인 점수만이 아니라 악용 증거를 반영하는 패치 프로세스가 필요하다. 정보 가치가 높은 시스템에서 중간 수준으로 보이는 버그도 긴급 대응이 필요할 수 있다.
보안 책임자들은 교육 메시지도 신중하게 수정해야 한다. 직원들은 여전히 의심스러운 링크와 첨부파일을 피해야 하지만, 책임자들은 사용자의 주의만으로 모든 이메일 침해를 막을 수 있다는 인상을 주어서는 안 된다.
더 정확한 메시지는 책임을 여러 계층에 분배한다. 사용자는 이상 징후를 보고하고, 관리자는 시스템에 패치를 적용하며, 엔지니어는 위험한 렌더링을 제한하고, 대응팀은 신원 지속성 여부를 조사한다.
이러한 공동 책임 모델이 중요한 이유는 LAUNDRY BEAR가 판단력 경쟁에서 직원을 이긴 것이 아니기 때문이다. 이들은 조직이 직원들에게 요구하는 일상적인 행동 중 소프트웨어를 악용했다.
따라서 CISA 사이버보안 권고문은 모든 Zimbra 운영자에게 한 가지 시급한 질문을 남긴다. 팀은 서버가 패치되었음을 증명할 수 있는가? 그리고 공격자가 그보다 먼저 침투하지 않았음을 증명할 수 있는가?


