Cisco FMC 제로데이와 Interlock 랜섬웨어 침해 대응

CVE-2026-20131 Cisco FMC 제로데이와 Interlock 랜섬웨어의 침해 흐름, 탐지 지표, 패치 및 방어 전략을 정리한다.

2026-08-14 · 최초 발행 2026-05-05

패치보다 먼저 악용된 Cisco FMC 취약점

2026년 1월, Interlock 랜섬웨어 그룹은 Cisco Firepower Management Center(FMC)의 심각한 취약점을 공개 전에 포착해 기업 네트워크를 공격하기 시작했다. CVE-2026-20131은 CVSS 10.0이며, 인증 없이 원격에서 루트 권한으로 임의 코드를 실행할 수 있다. 2026년 3월 4일 패치가 공개되기 37일 전부터 악용됐다는 점에서, 방화벽 관리 시스템을 장악해 내부 네트워크로 진입하는 제로데이 공격의 위험을 보여준다.

인증 없는 Java 역직렬화가 루트 실행으로 이어지는 방식

CVE-2026-20131은 Cisco Secure Firewall Management Center(FMC) 웹 관리 인터페이스의 안전하지 않은 Java 객체 역직렬화(Insecure Deserialization) 취약점이다. 공격자는 HTTP 요청으로 악성 직렬화 Java 객체를 전송할 수 있고, 서버가 이를 역직렬화하는 과정에서 임의 코드가 루트 권한으로 실행된다.

항목 상세
CVE ID CVE-2026-20131
CVSS 점수 10.0 (Critical)
공격 벡터 네트워크 (원격)
인증 요구 없음 (Unauthenticated)
사용자 상호작용 불필요
영향 범위 기밀성·무결성·가용성 모두 완전 침해
취약 버전 FMC 7.0.5 ~ 7.4.1.1, 7.6.x, 7.7.x, 10.0.0
패치 버전 7.4.2.1 이상
공개일 2026년 3월 4일
최초 악용 2026년 1월 26일 (패치 37일 전)

FMC 웹 관리 인터페이스는 특정 엔드포인트로 들어오는 HTTP 요청 본문을 Java 바이트 스트림으로 처리하면서 입력값을 충분히 검증하지 않았다. 공격 흐름은 특정 웹 API 경로로 HTTP POST 요청을 보내고, 요청 본문에 악성 직렬화 객체를 넣은 뒤, 역직렬화 과정에서 가젯 체인(Gadget Chain)을 활성화해 루트 권한 운영체제 명령 실행으로 이어지는 방식이다.

침해 과정에서 FMC는 외부 URL 두 개에도 접속한다. 하나는 익스플로잇 구성 데이터를 받는 용도이고, 다른 하나는 HTTP PUT 요청으로 파일을 올려 공격 성공을 확인하는 용도다.

인증 없는 HTTP POST악성 Java 바이트 스트림역직렬화성공구성 로드성공 확인공격자FMC 관리 인터페이스가젯 체인 실행루트 권한 코드 실행외부 C2 URL (설정 수신)외부 C2 URL (PUT 업로드)웹셸 배포RAT 임플란트 설치내부 네트워크 접근 권한 획득측면 이동 시작

Interlock이 FMC를 노린 이유

Interlock은 2024년 후반기에 등장한 랜섬웨어 그룹이다. 의료·제조·공공 인프라 같은 핵심 산업을 표적으로 삼았고, 미국과 유럽 기업을 중심으로 활동했다. 데이터 암호화뿐 아니라 탈취 데이터 공개를 위협하는 이중 갈취(Double Extortion) 방식으로 협상 압박을 높인다.

이 그룹은 방화벽, VPN 장비, 관리 콘솔처럼 네트워크 핵심 장비를 우선 노린다. 한 번의 침해로 전체 네트워크 접근권을 확보할 수 있기 때문이다. 공개 전 취약점을 활용하고, 수주에서 수개월까지 내부에 체류하면서 정찰과 데이터 탈취를 수행한다. AnyDesk, PuTTY 같은 상용 원격 관리 도구와 맞춤형 악성코드를 함께 사용해 정상 관리 활동과의 구분도 어렵게 만든다.

FMC 침해 뒤 이어진 공격 경로

Amazon MadPot 글로벌 센서 네트워크 분석에서 Interlock의 Cisco FMC 제로데이 캠페인은 초기 접근부터 랜섬웨어 배포까지 이어지는 단계적 흐름을 보였다.

초기 접근2026-01-26CVE-2026-20131제로데이 익스플로잇거점 확보웹셸·RAT 배포지속성 수립내부 정찰PowerShell 스크립트환경 매핑자격증명 탈취Lumma·Berserk 인포스틸러AD 인증서 악용측면 이동RDP·AnyDeskPuTTY 활용데이터 탈취압축·외부 전송랜섬웨어 배포암호화 실행이중 갈취 시작

외부에 노출된 FMC 웹 관리 인터페이스가 초기 진입점이었다. FMC는 기업 방화벽 정책을 통합 관리하므로, 이 시스템을 장악하면 방화벽 정책을 무력화하는 동시에 내부 네트워크 전반의 가시성을 확보할 수 있다.

루트 권한을 얻은 뒤 Interlock은 JavaScript 및 Java 기반 맞춤형 원격 접근 트로이목마(RAT), 디스크 흔적을 남기지 않는 메모리 상주 웹셸, C2 서버와 주기적으로 통신하는 경량 네트워크 비컨을 배포했다. 지속성 확보에는 정상 Windows 시스템 작업으로 위장한 다음 예약 작업 이름이 사용됐다.

  • \Microsoft\Windows\Defrag\ScheduledDefrags
  • \Microsoft\Windows\Chkdsk\TempDefrag

정찰 단계에서는 PowerShell 기반 스크립트로 하드웨어 정보, 네트워크 연결, 가상 머신 세부 정보를 수집해 환경 지도를 만들었다. 수집 데이터는 압축 후 외부로 전송됐고, 이후 공격의 기반 정보로 사용됐다.

자격증명 탈취에는 Lumma·Berserk 인포스틸러와 Certify 도구가 활용됐다. 인포스틸러는 브라우저에 저장된 자격증명을 수집해 다른 시스템에 재사용했고, Certify는 Active Directory 인증서 서비스(AD CS)의 취약한 인증서 템플릿을 식별·악용해 사용자 가장, 권한 상승, 지속적 접근 유지에 사용됐다. 획득한 자격증명으로 RDP, AnyDesk, PuTTY를 통해 내부 시스템을 이동했다.

방화벽 관리 시스템이 침해됐을 때의 영향

일반 엔드포인트와 달리 FMC 같은 네트워크 관리 장비의 침해는 영향 범위를 빠르게 넓힌다. FMC는 수백·수천 대 방화벽의 정책을 중앙 관리한다. 따라서 FMC 장악은 관리 대상 방화벽 전반의 정책을 수정할 권한을 얻는 일과 같다.

방화벽은 내부 트래픽 흐름, 통신 패턴, 민감 자산 위치를 볼 수 있는 장치다. 공격자가 FMC를 통제하면 이 정보를 기반으로 내부 구조를 파악할 수 있다. 보안 이벤트 로그를 삭제하거나 활동을 숨기는 방화벽 정책을 만들 가능성도 생긴다. 내부 시스템이 FMC를 신뢰하는 환경에서는 FMC에서 시작된 연결이 추가 검증 없이 허용될 수 있다는 점도 문제다.

탐지에서 우선 확인할 흔적

네트워크에서는 FMC 웹 관리 인터페이스로 향하는 비정상 HTTP POST 요청, 특히 알려지지 않은 소스 IP의 요청을 살펴야 한다. FMC에서 발생하는 외부 아웃바운드 연결과 HTTP PUT 요청, FMC를 출발점으로 한 내부 횡이동 시도도 주요 징후다. Defrag·Chkdsk를 위장한 예약 작업 생성과 브라우저 데이터에 접근하는 인포스틸러 행위 역시 함께 확인한다.

호스트 수준에서는 java.exe에서 비정상 명령행을 가진 자식 프로세스가 생성되는지 점검한다. 메모리 상주 웹셸처럼 파일리스 악성코드는 메모리 포렌식이 필요하며, 예상하지 못한 외부 C2 서버와의 주기 통신도 조사 대상이다. \Microsoft\Windows\Defrag\ 또는 \Microsoft\Windows\Chkdsk\ 경로의 신규 예약 작업도 확인한다.

패치 전에도 줄일 수 있는 노출면

Cisco는 CVE-2026-20131에 임시 완화 방법이 없다고 공식 확인했다. 패치가 유일한 근본 해결책이지만, 즉시 적용할 수 없는 환경에서는 FMC 관리 인터페이스 노출을 먼저 줄여야 한다.

FMC 웹 관리 인터페이스는 전용 관리 VLAN으로 격리하고, 접근 허용 IP를 관리자 시스템으로 제한한다. 인터넷에서 FMC 관리 포트 443/8443에 직접 접근하지 못하도록 차단한다. FMC 관련 HTTP 트래픽에는 심층 패킷 검사(DPI)를 적용하고, 비정상 아웃바운드 연결은 실시간 알림으로 연결한다. 이벤트 로그는 FMC 내부에만 의존하지 않도록 SIEM으로 즉시 전달한다.

차단허용 트래픽관리 전용세그먼트 트래픽 차단VPN + MFA모든 접근 검증모든 접근 검증외부 인터넷경계 방화벽(FMC 관리 인터페이스외부 노출 금지)DMZ관리 VLAN(격리됨)Cisco FMC(패치 적용 버전)내부 방화벽 클러스터내부 네트워크Segment A내부 네트워크Segment B관리자 워크스테이션(MFA 필수)제로 트러스트 NAC

FMC를 포함한 관리망의 방어 기준

랜섬웨어의 측면 이동을 줄이려면 마이크로세그멘테이션이 필요하다. 세그먼트 간 트래픽에는 기본 거부(Default Deny) 원칙을 적용하고, 필요한 통신만 명시적으로 허용한다. FMC 같은 관리 시스템은 일반 업무 트래픽과 완전히 분리된 Out-of-Band Management Network에 둔다.

제로 트러스트 관점에서는 네트워크 보안 장비도 예외가 아니다. FMC에서 시작한 연결이라도 추가 검증 없이 신뢰하지 않고, 최소 권한 원칙으로 FMC가 접근 가능한 내부 리소스를 제한한다.

복구 준비도 별도 영역으로 다뤄야 한다.

  • FMC 설정과 방화벽 정책은 주기적으로 오프라인 백업한다.
  • 침해 시 FMC를 신속히 대체할 복구 절차를 미리 수립한다.
  • 백업 시스템은 운영 환경과 네트워크적으로 격리된 위치에 보관한다.
  • 정기 복구 훈련으로 실제 침해 시 복구 시간을 최소화한다.

취약점 관리 측면에서는 네트워크 보안 장비 전용 패치 창(Patch Window)을 마련하고 SLA를 단축한다. 벤더 보안 권고문을 SIEM/SOAR에 자동 연동해 대응 체계를 만들고, CISA KEV(Known Exploited Vulnerabilities) 카탈로그 모니터링도 자동화한다. 침해 가정(Assume Breach) 아래 모든 네트워크 보안 장비를 정기적으로 포렌식 점검해야 한다.

업그레이드와 침해 조사 범위

영향을 받는 FMC 7.0.5~7.4.1.1, 7.6.x, 7.7.x, 10.0.0은 즉시 7.4.2.1 이상으로 업그레이드해야 한다. 패치 전에 FMC 관리 인터페이스 외부 접근부터 차단한다.

이미 침해됐을 가능성을 전제로 2026년 1월 26일 이후 로그를 검토하고 포렌식 조사를 수행한다. CISA KEV 카탈로그에 등재된 2026년 3월 19일 이후 대응 진행 현황도 점검 대상이다.

네트워크 보안 장비는 보호 수단이면서 동시에 높은 가치의 공격 표적이다. FMC 침해를 단일 장비의 취약점으로 좁게 보지 말고, 관리망 격리와 접근 제어, 모니터링, 복구 절차를 겹쳐 내부 확산 범위를 제한해야 한다.

Sources

Cisco FMCInterlock 랜섬웨어제로데이네트워크 보안CVE