- ‘수행했다’ 단정 표현을 ‘보고됐다’로 완화해 추정성 명시
- 취약점은 이미 패치되었으나 패치를 적용하지 않은 조직에서 익스플로잇 흔적이 발견되어 메일 본문과 2FA 코드 유출 가능성이 보고됐다.
- CISA가 공식 경고를 발표하며 미 연방기관과 협력조직 대상 우선 대응과 IOC 기반 점검을 권고했다.
운영자가 패치 주기를 놓치는 순간 국가 지원 APT의 정찰 채널이 메일함 자체로 바뀌는 구조적 위험이 확인됐다.
Bleeping Computer는 2026년 7월 23일, 러시아 연계 APT 그룹 Laundry Bear(Void Blizzard)가 Zimbra Collaboration 이메일 서버의 제로클릭 취약점과 피싱을 결합해 메일 박스와 2FA 자격정보를 탈취한 사례를 공개했다. 이번 공격은 패치 누락 조직을 자동으로 색출하는 측면이 강해, 자가 호스팅 메일 환경을 운영하는 기업의 보안 담당자가 즉시 점검해야 할 사안으로 부상했다.
라운드리베어(Void Blizzard) 공격 개요
공격 그룹 배경과 활동 시점
Laundry Bear는 Void Blizzard로도 알려진 러시아 연계 APT 그룹으로, 정보 수집 목적의 지속적 정찰 활동을 수행해 온 것으로 보고됐다. 해당 그룹은 최근 자가 호스팅 이메일 인프라를 겨냥한 침투 시도를 강화한 것으로 분석되며, 이번 Zimbra 표적 공격은 그 흐름의 정점에 해당한다.
선호 표적과 지리적 범위
보고서에 따르면 공격은 중앙 및 동유럽의 정부, 국방, 에너지, 언론 분야를 우선 표적으로 삼았다. 자가 호스팅 Zimbra 인스턴스를 운영하는 조직이 핵심 대상이며, 특히 노출된 관리 인터페이스와 레거시 인증 경로를 보유한 환경에서 침투가 보고됐다.
Zimbra 제로클릭 취약점과 피싱의 결합
제로클릭 익스플로잇 메커니즘
공격자는 Zimbra Collaboration 서버의 패치된 제로클릭 취약점을 이용했다. 제로클릭은 사용자 조작 없이 메일 처리 구간에서 트리거되며, 미리 구축된 악성 페이로드가 서버 프로세스 메모리에서 코드를 실행하도록 설계됐다. 연구진은 익스플로잇 잔여 로그와 비정상 SOAP 요청 패턴을 근거로, 패치 미적용 인스턴스에서만 성공한 것으로 평가하고 있다.
피싱을 이용한 초기 침투 흐름
이번 침투는 단일 벡터가 아닌 2단계 흐름으로 진행된 것으로 파악됐다. 먼저 Laundry Bear로 추정되는 행위자는 정상 도메인의 변형을 사용한 피싱 메일로 관리자 인증 정보를 수집하고, 확보한 자격정보로 내부 SOAP/REST 호출을 조합해 제로클릭 익스플로잇 단계를 안정화시켰다. 피싱과 익스플로잇의 결합은 탐지 시점을 지연시키는 효과를 낸 것으로 분석된다.
탈취 데이터 범위: 메일 본문, 디렉터리, 2FA 코드
침투에 성공한 인스턴스에서는 메일 본문과 첨부 파일, 글로벌 주소록 항목, 그리고 일회용 인증 코드 생성 과정에서 전송되는 2FA 토큰이 함께 유출된 흔적이 확인됐다. 이는 단순한 메일 가로채기를 넘어 조직 내부 통신 흐름의 메타데이터까지 수집되었음을 시사하며, 2차 표적 공격의 발판으로 활용될 가능성이 있는 것으로 보인다.
CISA 경고와 현실적 영향
CISA 공식 권고 내용
CISA는 해당 Zimbra 제로클릭 취약점과 Laundry Bear 캠페인을 공식 위협 목록에 등재하고, 미국 연방기관과 협력조직에 대해 KEV 카탈로그 기반 우선 패치와 IOC 모니터링을 권고했다. 권고문은 관리 인터페이스 노출 차단, 레거시 인증 비활성화, 로그 보존 기간 확대의 세 가지 통제 항목을 핵심으로 제시하고 있다.
패치 미적용 조직의 노출 위험
취약점 자체는 이미 패치가 배포된 상태이나, 자가 호스팅 환경 특성상 운영자가 패치 주기를 놓치는 사례가 다수 보고됐다. Bleeping Computer 보도에 따르면 익스플로잇 흔적이 패치 미적용 인스턴스에서 관측되었으며, 패치 적용 시점과 침투 시점의 시차가 곧 노출 기간으로 직결되는 구조가 확인됐다.
대응 권고와 우선 조치
즉시 패치 적용 및 버전 확인 절차
Zimbra Collaboration 운영자는 관리 콘솔에서 현재 빌드 버전을 확인하고, 권고된 보안 릴리스 이상으로 즉시 업데이트할 것을 권고한다. 패치 적용 전에는 인스턴스를 인터넷에서 분리하거나 WAF 기반 차단 규칙을 임시 적용해 익스플로잇 표면을 축소하는 절차가 권고된다.
메일 계정과 2FA 자격정보 회전
침투 흔적이 확인된 조직은 관리자 계정과 서비스 계정의 패스워드를 즉시 회전하고, 영향 기간 동안 발급된 일회용 코드를 무효화한 뒤 FIDO2/WebAuthn 기반 인증으로 전환할 것을 권고한다. 세션 토큰과 OAuth 리프레시 토큰도 함께 회전 대상에 포함하는 것이 권고된다.
탐지 로깅 점검과 IOC 모니터링
운영자는 mailboxd, nginx, audit 로그에서 비정상 SOAP 호출, 사용자 작업 외 발신 트래픽, 짧은 시간 내 다수 인증 시도 패턴을 점검할 것을 권고한다. CISA가 공개한 IP, 도메인, 파일 해시 IOC를 SIEM에 적재하고 24시간 상시 모니터링 체계를 가동하는 것이 권고된다.
참고 자료
핵심 정리
- Laundry Bear(Void Blizzard)의 Zimbra 표적 공격은 피싱과 제로클릭 취약점을 결합한 2단계 침투 흐름으로 분석된다.
- 패치 미적용 인스턴스에서 메일 본문, 디렉터리, 2FA 코드 유출이 확인되었으며 CISA가 공식 권고를 발표했다.
- 즉시 패치 적용, 2FA 자격정보 회전, IOC 모니터링을 동시에 진행하는 3축 대응이 권고된다.