IT상자

KISA 보안 공지 : 2026년 4월 3주차 권고사항 정리 본문

Security/News

KISA 보안 공지 : 2026년 4월 3주차 권고사항 정리

jys275 2026. 8. 30.

이번 주 KISA 보안공지 개요

 

 

2026년 4월 11일부터 17일까지 보호나라에 올라온 보안공지는 7건이다. 마이크로소프트 4월 정기 업데이트에서 긴급 등급이 11종으로 크게 늘었고, 카카오톡 공식 페이지를 사칭한 악성코드 유포와 중소기업을 대상으로 한 신규 랜섬웨어 확산 권고가 함께 게시됐다.

 

주의 권고 3건이 모두 사용자를 속이는 방식을 다뤘다는 점이 이번 주의 특징이다. 검색엔진 상위 노출, 사칭 이메일, 지원금 사칭 문자로 수단은 달랐지만 목적은 같았다.

 

이번 주 공지 목록

게시일 대상 유형 조치
4월 13일 Adobe Acrobat 계열 프로토타입 오염 26.001.21411 등
4월 15일 MS 4월 정기 업데이트 권한 상승, 원격 코드 실행 18종 패치 적용
4월 15일 카카오톡 사칭 악성코드 악성코드 유포 공식 홈페이지에서만 다운로드
4월 16일 중소기업 대상 신규 랜섬웨어 대응 권고 이메일 보안 강화
4월 16일 고유가 피해 지원금 사칭 피싱 사칭 사기 출처 불명 URL 클릭 금지
4월 17일 Cisco ISE, ISE-PIC 명령어 삽입, 경로 탐색 계열별 패치
4월 17일 nginx-ui 핵심 기능 인증 누락 최신 소스코드 패치

 

 


 

 

카카오톡 공식 페이지 사칭 악성코드 유포

 

 

KISA는 4월 15일 카카오톡 공식 다운로드 페이지를 사칭한 피싱사이트가 유포되고 있다며 주의를 당부했다. 국제 및 국가배후 해킹조직으로 의심되는 조직의 소행으로 보고 있다.

 

공격 방식

공격자는 카카오톡 다운로드 페이지처럼 보이는 피싱사이트를 만든 뒤, 검색엔진 상위에 노출시켜 이용자가 설치파일을 내려받고 실행하도록 유도했다. 위장된 설치파일을 실행하면 정보 유출이 가능한 악성코드가 내려와 실행되고, PC에 저장된 민감한 정보가 외부로 유출된다.

 

백신 탐지명으로는 Dropper/Win.Agent, Trojan/Win.Dapato, Trojan/Win.Masquerading 등이 확인됐다.

 

3월 11일 개발자 유틸리티 위장 악성코드에 이어, 검색엔진 상위 노출을 악용한 유포가 한 달 만에 다시 게시됐다. 그때는 개발자를 노렸고 이번에는 일반 이용자를 대상으로 했다는 차이만 있을 뿐 수법의 골격은 같다. 검색 결과 최상단에 있다는 사실이 신뢰의 근거가 되지 못한다는 점이 두 사건에서 공통으로 확인된다.

 

KISA는 주요 소프트웨어를 설치할 때 검색 결과가 아니라 공식 홈페이지를 통해 내려받으라고 안내했다. 검색 결과의 광고나 상단 링크는 도메인이 정상 사이트와 일치하는지 확인 대상이다. 카카오 공식 홈페이지 주소는 kakaocorp.com이다.

 

 


 

 

중소기업 대상 신규 랜섬웨어 확산

 

 

KISA는 4월 16일 국내 중소기업을 대상으로 한 신규 랜섬웨어 범죄가 확산되고 있다며 보안 권고문을 냈다. 2025년 12월과 2026년 2월에 이어 넉 달 새 세 번째 랜섬웨어 관련 권고다.

 

확인된 감염 경로

이번 권고가 지목한 경로는 이메일이다. 첫 번째 사례는 공문, 이력서, 견적서로 위장한 악성메일의 첨부파일을 실행해 감염된 경우다. 두 번째 사례가 더 정교하다. IT 서비스 제공업체를 사칭해 인프라 구성안이나 서비스 설치 안내로 위장한 메일을 보내 권한을 탈취하고 서버에 침입한 뒤 랜섬웨어를 설치했다.

 

두 번째 사례는 중소기업의 구조를 정확히 대상으로 한 것이다. 내부에 IT 인력이 없어 외부 업체에 유지보수를 맡기는 경우가 많고, 그 업체가 보내는 기술 문서를 의심 없이 열어보는 관행이 있기 때문이다.

 

KISA가 제시한 대응

이메일 사용자 측면에서는 송신자를 정확히 확인하고 모르는 메일과 첨부파일은 열지 않을 것, 첨부파일의 확장자를 확인해 문서 아이콘으로 위장한 실행파일을 클릭하지 않을 것이 제시됐다. 윈도우 탐색기에서 파일 확장명 표시를 활성화하라는 구체적 안내도 포함됐다. 알려진 파일 형식의 확장명을 숨기는 설정이 활성화돼 있으면 exe 파일이 문서처럼 보이기 때문이다.

 

 


 

 

마이크로소프트 4월 정기 업데이트

 

 

마이크로소프트는 4월 14일 정기 보안 업데이트로 18종을 발표했다. 긴급 11종과 중요 7종으로, 최근 다섯 달 가운데 긴급 등급이 가장 많다.

 

제품군별 영향

제품군 중요도 영향
Windows 11 (26H1, 25H2, 24H2, 23H2) 긴급 권한 상승
Windows Server 2025, 2022, 2019, 2016 긴급 권한 상승
원격 데스크톱 클라이언트 긴급 원격 코드 실행
Microsoft Office 긴급 원격 코드 실행
Microsoft .NET 긴급 서비스 거부
Microsoft SharePoint 중요 스푸핑
Visual Studio, Dynamics 중요 정보 유출
SQL Server, Azure, System Center 중요 권한 상승
PowerShell 중요 보안 기능 우회

 

원격 데스크톱 클라이언트의 원격 코드 실행이 긴급으로 오른 점을 확인 대상이다. 클라이언트 측 취약점은 사용자가 악성 서버에 접속했을 때 성립한다. 재택근무나 원격 유지보수로 RDP를 일상적으로 사용하는 환경이라면 사용자 단말의 클라이언트 버전도 확인 대상이다.

 

 


 

 

네트워크 접근 제어 및 웹 관리 도구 취약점

 

 

시스코 ISE

시스코 아이덴티티 서비스 엔진(ISE)과 ISE-PIC에서 명령어 삽입 취약점 2건(CVE-2026-20147, CVE-2026-20186)과 경로 탐색 취약점(CVE-2026-20180)이 확인됐다.

 

영향받는 버전 해결 버전
3.1 미만 해결 버전으로 마이그레이션
3.1 3.1 Patch 11 (2026년 4월)
3.2 3.2 Patch 10 (2026년 4월)
3.3 3.3 Patch 11 (2026년 4월)
3.4 3.4 Patch 6 (2026년 4월)
3.5 3.5 Patch 3

 

ISE는 조직 네트워크에 접속하는 사용자와 단말의 인증을 담당하는 제품이다. 누가 어느 망에 들어올 수 있는지를 결정하는 자리라, 명령어 삽입이 성립하면 접근 통제 정책 전체가 무의미해진다.

 

엔진엑스 UI, 한 달 만에 재등장

nginx-ui에서 핵심 기능에 대한 인증 누락 취약점(CVE-2026-33032)이 확인됐다. 2.3.3 이하는 마이그레이션이 필요하고, 2.3.4와 2.3.5는 최신 소스코드 패치 적용으로 해결된다.

 

이 제품은 3월 9일에도 인증 미적용 취약점으로 공지에 올랐고, 그때 해결 버전으로 제시된 것이 2.3.3이었다. 한 달 만에 그 버전도 영향 대상에 포함됐다. 아도비 아크로뱃 계열에서는 프로토타입 오염 취약점(CVE-2026-34621)이 확인돼 아크로뱃 DC와 리더 DC는 26.001.21411로, 아크로뱃 2024는 윈도우 24.001.30362와 macOS 24.001.30360에서 해결된다.

 

 


 

 

정리

 

 

이번 주에 게시된 주의 권고 3건은 모두 이용자를 속이는 방식을 다뤘다. 카카오톡 사칭은 검색 결과를, 랜섬웨어는 협력업체 사칭 메일을, 고유가 지원금 피싱은 정부 지원 정책을 각각 명분으로 사용했다.

 

기술적 대응만으로는 한계가 있는 영역이라, 조직 차원에서 두 가지 원칙을 세워두는 것이 실질적이다. 소프트웨어는 반드시 공식 배포처에서 내려받을 것, 그리고 파일 확장명 표시를 전사적으로 활성화하는 것이다. 둘 다 비용이 거의 들지 않으면서 이번 주 사례 대부분을 차단한다.

 

 

아도비 아크로뱃 | 출처: KISA 보호나라, Adobe 제품 보안 업데이트 권고 (2026-04-13)

MS 4월 정기 업데이트 | 출처: KISA 보호나라, MS 4월 보안 위협에 따른 정기 보안 업데이트 권고 (2026-04-15)

카카오톡 사칭 악성코드 | 출처: KISA 보호나라, 카카오톡 사칭 악성코드 유포 주의권고 (2026-04-15)

중소기업 랜섬웨어 확산 | 출처: KISA 보호나라, 국내 중소기업 대상 신규 랜섬웨어 범죄 확산에 따른 보안 권고문 (2026-04-16)

고유가 지원금 사칭 피싱 | 출처: KISA 보호나라, 고유가 피해 지원금 사칭 피싱 주의 권고 (2026-04-16)

시스코 ISE | 출처: KISA 보호나라, Cisco 제품 보안 업데이트 권고 (2026-04-17)

엔진엑스 UI | 출처: KISA 보호나라, NGINX 제품 보안 업데이트 권고 (2026-04-17)