스위스는 정부 서버가 마이크로 소프트 셰어포인트 의 보안 취약점을 악용한 해커들의 공격을 받았다는 사실을 발견했습니다 . 내부 네트워크나 클라우드 인프라를 관리하는 담당자라면, 이번 사건은 패치 배포가 단 며칠만 지연되어도 어떤 일이 벌어지는지를 여실히 보여주는 사례입니다.
- 스위스 연방 정보통신부(BIT)는 해킹으로 인해 200개의 SharePoint 계정에 대한 제어권을 잃었습니다.
- 이번 공격은 마이크로소프트가 7월에 패치한 제로데이 취약점 또는 패치되지 않은 취약점 때문인 것으로 알려졌습니다.
- 해당 서비스는 보안상의 이유로 외부 접속을 차단하고 영향을 받는 서버를 완전히 재설치하는 작업을 진행하고 있습니다.
스위스 국가에 대한 공격 분석
스위스 연방 정보통신부(BIT) 의 공식 발표에 따르면 , 보안 전문가들은 7월 28일 SharePoint 시스템에서 의심스러운 활동을 감지했습니다. 공격자들은 마이크로소프트가 점진적으로 패치해 온 알려진 취약점을 악용했으며, 정확한 CVE는 아직 조사 중입니다. 조사 대상 취약점은 관리자 권한 관련 CVE-2026-56164 와 원격 코드 실행 관련 CVE-2026-50522 입니다.
BIT 사고 대응팀은 공격자의 횡적 이동을 막기 위해 SharePoint에 대한 외부 접근을 완전히 차단해야 했습니다. 관리자들이 즉시 일괄 암호 재설정을 진행했지만, 이미 200개 계정이 손상된 상태였습니다. 인프라 보호에 대해 더 자세히 알아보려면 최근 게시된 클라우드 네트워크 보안 관련 기사를 참조하십시오.
SharePoint와 비즈니스 위험
조직들이 저지르는 가장 큰 실수는 SharePoint를 단순한 내부 문서 저장 도구로만 여기는 것입니다. 서버가 엄격한 네트워크 분리 없이 인터넷 에 직접 연결되면 , 패치가 적용되지 않은 설치를 노리는 봇의 공격 대상이 되기 쉽습니다. 스위스의 경우, 유일한 안전장치는 민감한 개인 정보를 플랫폼에 저장하는 것을 금지하는 조직 정책이었습니다.
온프레미스 또는 하이브리드 SharePoint 인프라에 의존하는 비즈니스라면 패치 대응 시간이 공격 여부를 결정짓는 중요한 요소입니다. 공격자들은 일주일을 기다리지 않고 Microsoft가 보안 권고를 발표한 후 몇 시간 만에 자동화된 스크립트를 활용하여 공격을 시작합니다.
네트워크에서 지금 해야 할 일
이러한 서비스를 관리하는 경우, 단순히 최신 패치를 적용하고 안심하는 것만으로는 충분하지 않습니다. 해커가 시스템에 백도어를 찾기 전에 즉시 자신을 보호하기 위한 구체적인 조치를 취해야 합니다.
첫째, SharePoint 로그에서 서비스 폴더 및 API 엔드포인트에 대한 비정상적인 HTTP 요청이 있는지 확인하십시오. 둘째, 사용자 로그인에서 조금이라도 이상 징후가 발견되면 외부 액세스를 일시적으로 차단하십시오. 셋째, 이전 유사 공격에서 발생했던 것처럼 지속성 공격 가능성을 배제하기 위해 서버의 컴퓨터 키와 인증서를 직접 확인하십시오.
TechNoid의 의견
TechNoid는 스위스 정부의 대응이 사건 당일의 신속한 조치에도 불구하고, 전반적인 과정은 매우 느렸다고 생각합니다. 7월부터 알려졌던 취약점으로 인해 서버가 영향을 받았다는 사실은 패치 관리 자동화가 제대로 이루어지지 않았음을 보여줍니다. 코드 유출의 책임이 마이크로소프트에만 있는 것은 아닙니다. "주말에 처리하자"라는 식의 기업 문화가 정부와 다국적 기업에 막대한 손실을 초래하고 있습니다. 만약 우리가 BIT의 입장이었다면, 패치 화요일 이후 48시간 이내에 망설임 없이 서버를 자동으로 격리했을 것입니다.
스위스 SharePoint 서버 사이버 공격 관련 자주 묻는 질문
스위스의 어떤 기관이 사이버 공격의 피해를 입었습니까?
연방 정보 기술 통신국(BIT)이 영향을 받은 기관이었다.
이번 데이터 유출로 영향을 받은 사용자 계정은 몇 개입니까?
공격자들에 의해 약 200개의 사용자 계정이 해킹당했습니다.
해커들의 공격 대상이 된 소프트웨어 플랫폼은 무엇이었습니까?
공격자들은 마이크로소프트 SharePoint 서버의 보안 취약점을 악용했습니다.
기밀 또는 민감한 데이터가 유출되었습니까?
지금까지의 조사에 따르면, 해당 플랫폼에서는 민감한 데이터 저장이 금지되어 있어 데이터 유출은 발생하지 않았습니다.
스위스 정부는 공격 발생 직후 어떤 조치를 취했습니까?
BIT는 외부 접속을 차단하고 비밀번호를 재설정한 후 서버를 완전히 재설치하기 시작했습니다.
이번 공격의 가능한 원인으로 여겨지는 취약점은 무엇입니까?
연구원들은 7월에 패치된 CVE-2026-56164 및 CVE-2026-50522 보안 취약점을 조사하고 있습니다.
어느 기관이 이번 사건 수사에 협력하고 있습니까?
BIT는 스위스 연방 사이버보안청 및 마이크로소프트와 협력하여 해당 사건을 조사하고 있습니다.


