Cisco FMC 제로데이와 Interlock 랜섬웨어 침해 대응
CVE-2026-20131 Cisco FMC 제로데이와 Interlock 랜섬웨어의 침해 흐름, 탐지 지표, 패치 및 방어 전략을 정리한다.
2026-08-14 · 최초 발행 2026-05-05
패치보다 먼저 악용된 Cisco FMC 취약점
2026년 1월, Interlock 랜섬웨어 그룹은 Cisco Firepower Management Center(FMC)의 심각한 취약점을 공개 전에 포착해 기업 네트워크를 공격하기 시작했다. CVE-2026-20131은 CVSS 10.0이며, 인증 없이 원격에서 루트 권한으로 임의 코드를 실행할 수 있다. 2026년 3월 4일 패치가 공개되기 37일 전부터 악용됐다는 점에서, 방화벽 관리 시스템을 장악해 내부 네트워크로 진입하는 제로데이 공격의 위험을 보여준다.
인증 없는 Java 역직렬화가 루트 실행으로 이어지는 방식
CVE-2026-20131은 Cisco Secure Firewall Management Center(FMC) 웹 관리 인터페이스의 안전하지 않은 Java 객체 역직렬화(Insecure Deserialization) 취약점이다. 공격자는 HTTP 요청으로 악성 직렬화 Java 객체를 전송할 수 있고, 서버가 이를 역직렬화하는 과정에서 임의 코드가 루트 권한으로 실행된다.
| 항목 | 상세 |
|---|---|
| CVE ID | CVE-2026-20131 |
| CVSS 점수 | 10.0 (Critical) |
| 공격 벡터 | 네트워크 (원격) |
| 인증 요구 | 없음 (Unauthenticated) |
| 사용자 상호작용 | 불필요 |
| 영향 범위 | 기밀성·무결성·가용성 모두 완전 침해 |
| 취약 버전 | FMC 7.0.5 ~ 7.4.1.1, 7.6.x, 7.7.x, 10.0.0 |
| 패치 버전 | 7.4.2.1 이상 |
| 공개일 | 2026년 3월 4일 |
| 최초 악용 | 2026년 1월 26일 (패치 37일 전) |
FMC 웹 관리 인터페이스는 특정 엔드포인트로 들어오는 HTTP 요청 본문을 Java 바이트 스트림으로 처리하면서 입력값을 충분히 검증하지 않았다. 공격 흐름은 특정 웹 API 경로로 HTTP POST 요청을 보내고, 요청 본문에 악성 직렬화 객체를 넣은 뒤, 역직렬화 과정에서 가젯 체인(Gadget Chain)을 활성화해 루트 권한 운영체제 명령 실행으로 이어지는 방식이다.
침해 과정에서 FMC는 외부 URL 두 개에도 접속한다. 하나는 익스플로잇 구성 데이터를 받는 용도이고, 다른 하나는 HTTP PUT 요청으로 파일을 올려 공격 성공을 확인하는 용도다.
Interlock이 FMC를 노린 이유
Interlock은 2024년 후반기에 등장한 랜섬웨어 그룹이다. 의료·제조·공공 인프라 같은 핵심 산업을 표적으로 삼았고, 미국과 유럽 기업을 중심으로 활동했다. 데이터 암호화뿐 아니라 탈취 데이터 공개를 위협하는 이중 갈취(Double Extortion) 방식으로 협상 압박을 높인다.
이 그룹은 방화벽, VPN 장비, 관리 콘솔처럼 네트워크 핵심 장비를 우선 노린다. 한 번의 침해로 전체 네트워크 접근권을 확보할 수 있기 때문이다. 공개 전 취약점을 활용하고, 수주에서 수개월까지 내부에 체류하면서 정찰과 데이터 탈취를 수행한다. AnyDesk, PuTTY 같은 상용 원격 관리 도구와 맞춤형 악성코드를 함께 사용해 정상 관리 활동과의 구분도 어렵게 만든다.
FMC 침해 뒤 이어진 공격 경로
Amazon MadPot 글로벌 센서 네트워크 분석에서 Interlock의 Cisco FMC 제로데이 캠페인은 초기 접근부터 랜섬웨어 배포까지 이어지는 단계적 흐름을 보였다.
외부에 노출된 FMC 웹 관리 인터페이스가 초기 진입점이었다. FMC는 기업 방화벽 정책을 통합 관리하므로, 이 시스템을 장악하면 방화벽 정책을 무력화하는 동시에 내부 네트워크 전반의 가시성을 확보할 수 있다.
루트 권한을 얻은 뒤 Interlock은 JavaScript 및 Java 기반 맞춤형 원격 접근 트로이목마(RAT), 디스크 흔적을 남기지 않는 메모리 상주 웹셸, C2 서버와 주기적으로 통신하는 경량 네트워크 비컨을 배포했다. 지속성 확보에는 정상 Windows 시스템 작업으로 위장한 다음 예약 작업 이름이 사용됐다.
\Microsoft\Windows\Defrag\ScheduledDefrags\Microsoft\Windows\Chkdsk\TempDefrag
정찰 단계에서는 PowerShell 기반 스크립트로 하드웨어 정보, 네트워크 연결, 가상 머신 세부 정보를 수집해 환경 지도를 만들었다. 수집 데이터는 압축 후 외부로 전송됐고, 이후 공격의 기반 정보로 사용됐다.
자격증명 탈취에는 Lumma·Berserk 인포스틸러와 Certify 도구가 활용됐다. 인포스틸러는 브라우저에 저장된 자격증명을 수집해 다른 시스템에 재사용했고, Certify는 Active Directory 인증서 서비스(AD CS)의 취약한 인증서 템플릿을 식별·악용해 사용자 가장, 권한 상승, 지속적 접근 유지에 사용됐다. 획득한 자격증명으로 RDP, AnyDesk, PuTTY를 통해 내부 시스템을 이동했다.
방화벽 관리 시스템이 침해됐을 때의 영향
일반 엔드포인트와 달리 FMC 같은 네트워크 관리 장비의 침해는 영향 범위를 빠르게 넓힌다. FMC는 수백·수천 대 방화벽의 정책을 중앙 관리한다. 따라서 FMC 장악은 관리 대상 방화벽 전반의 정책을 수정할 권한을 얻는 일과 같다.
방화벽은 내부 트래픽 흐름, 통신 패턴, 민감 자산 위치를 볼 수 있는 장치다. 공격자가 FMC를 통제하면 이 정보를 기반으로 내부 구조를 파악할 수 있다. 보안 이벤트 로그를 삭제하거나 활동을 숨기는 방화벽 정책을 만들 가능성도 생긴다. 내부 시스템이 FMC를 신뢰하는 환경에서는 FMC에서 시작된 연결이 추가 검증 없이 허용될 수 있다는 점도 문제다.
탐지에서 우선 확인할 흔적
네트워크에서는 FMC 웹 관리 인터페이스로 향하는 비정상 HTTP POST 요청, 특히 알려지지 않은 소스 IP의 요청을 살펴야 한다. FMC에서 발생하는 외부 아웃바운드 연결과 HTTP PUT 요청, FMC를 출발점으로 한 내부 횡이동 시도도 주요 징후다. Defrag·Chkdsk를 위장한 예약 작업 생성과 브라우저 데이터에 접근하는 인포스틸러 행위 역시 함께 확인한다.
호스트 수준에서는 java.exe에서 비정상 명령행을 가진 자식 프로세스가 생성되는지 점검한다. 메모리 상주 웹셸처럼 파일리스 악성코드는 메모리 포렌식이 필요하며, 예상하지 못한 외부 C2 서버와의 주기 통신도 조사 대상이다. \Microsoft\Windows\Defrag\ 또는 \Microsoft\Windows\Chkdsk\ 경로의 신규 예약 작업도 확인한다.
패치 전에도 줄일 수 있는 노출면
Cisco는 CVE-2026-20131에 임시 완화 방법이 없다고 공식 확인했다. 패치가 유일한 근본 해결책이지만, 즉시 적용할 수 없는 환경에서는 FMC 관리 인터페이스 노출을 먼저 줄여야 한다.
FMC 웹 관리 인터페이스는 전용 관리 VLAN으로 격리하고, 접근 허용 IP를 관리자 시스템으로 제한한다. 인터넷에서 FMC 관리 포트 443/8443에 직접 접근하지 못하도록 차단한다. FMC 관련 HTTP 트래픽에는 심층 패킷 검사(DPI)를 적용하고, 비정상 아웃바운드 연결은 실시간 알림으로 연결한다. 이벤트 로그는 FMC 내부에만 의존하지 않도록 SIEM으로 즉시 전달한다.
FMC를 포함한 관리망의 방어 기준
랜섬웨어의 측면 이동을 줄이려면 마이크로세그멘테이션이 필요하다. 세그먼트 간 트래픽에는 기본 거부(Default Deny) 원칙을 적용하고, 필요한 통신만 명시적으로 허용한다. FMC 같은 관리 시스템은 일반 업무 트래픽과 완전히 분리된 Out-of-Band Management Network에 둔다.
제로 트러스트 관점에서는 네트워크 보안 장비도 예외가 아니다. FMC에서 시작한 연결이라도 추가 검증 없이 신뢰하지 않고, 최소 권한 원칙으로 FMC가 접근 가능한 내부 리소스를 제한한다.
복구 준비도 별도 영역으로 다뤄야 한다.
- FMC 설정과 방화벽 정책은 주기적으로 오프라인 백업한다.
- 침해 시 FMC를 신속히 대체할 복구 절차를 미리 수립한다.
- 백업 시스템은 운영 환경과 네트워크적으로 격리된 위치에 보관한다.
- 정기 복구 훈련으로 실제 침해 시 복구 시간을 최소화한다.
취약점 관리 측면에서는 네트워크 보안 장비 전용 패치 창(Patch Window)을 마련하고 SLA를 단축한다. 벤더 보안 권고문을 SIEM/SOAR에 자동 연동해 대응 체계를 만들고, CISA KEV(Known Exploited Vulnerabilities) 카탈로그 모니터링도 자동화한다. 침해 가정(Assume Breach) 아래 모든 네트워크 보안 장비를 정기적으로 포렌식 점검해야 한다.
업그레이드와 침해 조사 범위
영향을 받는 FMC 7.0.5~7.4.1.1, 7.6.x, 7.7.x, 10.0.0은 즉시 7.4.2.1 이상으로 업그레이드해야 한다. 패치 전에 FMC 관리 인터페이스 외부 접근부터 차단한다.
이미 침해됐을 가능성을 전제로 2026년 1월 26일 이후 로그를 검토하고 포렌식 조사를 수행한다. CISA KEV 카탈로그에 등재된 2026년 3월 19일 이후 대응 진행 현황도 점검 대상이다.
네트워크 보안 장비는 보호 수단이면서 동시에 높은 가치의 공격 표적이다. FMC 침해를 단일 장비의 취약점으로 좁게 보지 말고, 관리망 격리와 접근 제어, 모니터링, 복구 절차를 겹쳐 내부 확산 범위를 제한해야 한다.
Sources
- Interlock Ransomware Exploits Cisco FMC Zero-Day CVE-2026-20131 for Root Access - The Hacker News
- Cisco FMC flaw was exploited by Interlock weeks before patch (CVE-2026-20131) - Help Net Security
- Amazon threat intelligence teams identify Interlock ransomware campaign targeting enterprise firewalls - AWS Security Blog
- Cisco Firewall Vulnerability Exploited as Zero-Day in Interlock Ransomware Attacks - SecurityWeek
- CVE-2026-20131: Analysis of FMC RCE - Zscaler ThreatLabz
- March 2026 CVE Landscape: Interlock Ransomware Group Exploits Cisco FMC Zero-Day - Recorded Future
- #StopRansomware: Interlock - CISA Advisory AA25-203A
- Maximum Severity Cisco Firewall Vulnerabilities Disclosed (CVE-2026-20079 & CVE-2026-20131) - eSentire
- Interlock Ransomware Exploits Cisco FMC Zero-Day CVE-2026-20131 for Root Access - Vulert
- CVE-2026-20131 Cisco FMC RCE Vulnerability - Horizon3.ai