본문 바로가기

보안 이슈

아파치 액티브MQ 빨리빨리 패치합시다!

언론사 : 보안 뉴스

뉴스 제목 : 아파치 액티브MQ에서 발견된 최고 등급 취약점, 헬로키티 랜섬웨어 단체가 공략 중

게시일 : 2023-11-03

URL : https://m.boannews.com/html/detail.html?mtype=2&tab_type=D&idx=123384

 

아파치 액티브MQ에서 발견된 최고 등급 취약점, 헬로키티 랜섬웨어 단체가 공략 중

인터넷과 연결된 아파치 액티브엠큐 서버(Apache ActiveMQ Server) 3천 개 이상에서 원격 코드 실행 취약점이 발견됐다. 이미 공격자들이 발견해 익스플로잇 하는 중이라고 한다. 공격자들의 익스플로

m.boannews.com

 


 

[ 기사 요약 ]

주로 중소기업들에서 널리 사용되는 오픈소스 메세지 브로커인 아파치 액티브MQ 서버에서 원격 코드 실행 취약점이 발견되었다. 이 취약점(CVE-2023-46604)을 익스플로잇하는데 성공하면 원격의 공격자가 액티브MQ 메세지 브로커에 접근해 임의의 명령을 실행할 수 있게 된다. 현재 기술 세부 사항과 개념 증명용 익스플로잇이 공개되어 있어 공격자들 역시 충분히 공략이 가능한 상황이다. ASF 측은 이 취약점에 CVSS 기준 10점 만점을 주었고, 가장 심각한 위험도를 가진것으로 분석되었기에 조속한 패치를 강력히 권고하는 중이다.

취약점에 대한 경고를 발표한 바로 그날부터 공격이 시작되었으며, 현재까지 두 건의 익스플로잇 시도가 발견되었는데, 두 건 모두 공격자들은 랜섬웨어 페이로드를 실행시키려했다. 현재까지 조사된 바로는 이 두 건의 공격 모두 헬로키티(HelloKitty)라는 랜섬웨어 패밀리와 관련이 있는 것으로 보인다고 했다. 이렇게 이름이 잘 알려진 공격자라면 어느 정도 능숙하게 익스플로잇을 할 수 있어야하지만 두 건의 공격을 보면 그렇지 않았다. 즉 패치를 적용하고 위험 완화 대책만 잘 도입하면 적어도 헬로키티의 공격은 방어가 어렵지 않을 것이라고 한다.

CVE-2023-46604 취약점이 발견되고 있는 어플리케이션 버전들

1) 아파치 액티브 MQ 5.18.3 이전 버전과 5.17.6 이전 버전

2) 액티브 MQ 레거시 오픈와이어 모듈(Legacy OpenWire Module) 5.18.3 이전 버전과 5.17.6 이전 버전

 

[ 개인 의견 ]

헬로키티처럼 이름난 공격자들도 수월하게 익스플로잇하지 못하는 것을 보며 역시 위험도를 높게 가질 수록 익스플로잇 하는 것이 어렵긴 하는 구나 라는 생각을 가질 수 있었다. 다만....움....헬로키티의 공격은 패치를 적용하고 위험 완화 대책만 잘 세운다면 방어가 어렵지 않다고 이야기했는데 이러한 탐나는 취약점을 헬로키티만 하겠는가... 헬로키티만을 타겟으로 방어할 수 있다! 이렇게 안일하게 생각하지말고 계속해서 공격할 수 있는 부분을 찾아 대응방안을 쌓아가는게 더 좋을 것 같다.

 


 

[ 용어 정리 ]

 

아파치 액티브엠큐 서버(Apache ActiveMQ Server)

- 완전한 자바 메세지 서비스(JMS) 클라이언트와 함께 자바(JAVA)로 작성된 오픈 소스 메세지 브로커

- 하나 이상의 클라이언트나 서버로부터 통신을 조성시키는 엔터프라이즈 기능들을 제공한다.

(https://ko.wikipedia.org/wiki/%EC%95%84%ED%8C%8C%EC%B9%98_%EC%95%A1%ED%8B%B0%EB%B8%8CMQ)

 

헬로키티(HelloKitty) 랜섬웨어

- 2020년에 주로 윈도우 시스템을 대상으로 등장

- 이름은 HelloKittyMutex를 사용하는데서 유래

- ECDSA(Elliptic Curve Digital Signature Algorithm)를 사용해 파일을 암호화한다.

(https://www.itworld.co.kr/news/206034)