홈랩 해킹 사고 사후 분석

5 days ago 7

공개 가입이 열린 채 지원 종료된 Forgejo v13을 운영한 홈랩이 CVE-2026-60004 원격 코드 실행 취약점으로 침해돼 약 24시간 동안 암호화폐 채굴기를 실행함 공격자는 계정과 저장소를 만든 뒤 diffpatch 엔드포인트에서 악성 Git 훅을 실행했으며, 공개된 Nuclei 자동화 템플릿과 일치하는 공격을 3초 만에 수행함 2단계 스크립트는 CPU 아키텍처를 식별하고 여러 다운로드 수단으로 플랫폼별 바이너리를 받아 메모리에서 실행한 뒤 디스크에서 삭제했으며, VirusTotal은 모두 알려진 암호화폐 채굴기로 판정함 게이트웨이 로그에서 리버스 셸이나 횡적 이동의 증거는 발견되지 않았고 호스트 OS·다른 컨테이너·LAN 장비도 정상으로 보였지만, 컨테이너를 즉시 삭제해 직접 포렌식할 수 없었음 침해 이전 백업으로 복원한 뒤 Forgejo v16으로 업데이트하고 공개 가입과 로컬 인증을 비활성화했으며, 서비스 공개 전 검토와 신속한 패치, 3-2-1 백업이 필요함 이상 징후와 초기 대응 Komodo가 서버 CPU 사용률이 95%까지 치솟았다가 80%로 내려간다는 Pushover 알림을 보냄 i5-10600K 서버는 평소 약 4%의 유휴 사용률을 유지했지만, 전날 오전 9시부터 약 24시간 동안 CPU 사용률 50% 가 지속됨 원인은 Forgejo Docker 컨테이너의 CPU 사용량이었음 관리자 계정으로 확인하자 새 사용자 testpoc26188과 저장소 poc-78614가 생성돼 있었음 저장소에는 poc-78614라는 문구만 있는 README와 hooks/post-index-change 셸 스크립트가 들어 있었음 공개 가입을 비활성화했다고 생각했지만 실제로는 열려 있었음 Forgejo 컨테이너를 종료했으나 일시 정지 상태로 보존하지 않아 이후 감염 컨테이너 직접 조사가 불가능해짐 CVE-2026-60004와 패치 누락 악성 post-index-change는 최근 공개된 CVE-2026-60004를 악용함 Gitea의 diffpatch 엔드포인트 결함으로 악성 Git 훅을 실행해 원격 코드 실행(RCE) 권한을 얻는 취약점임 Forgejo는 Gitea를 기반으로 하므로 같은 영향을 받음 취약점은 당시 최신 v15 LTS와 v16에서 이미 수정됐지만, 침해된 인스턴스는 Forgejo v13에 고정돼 있었음 v13은 2026년 1월 지원이 종료됐으며, 침해 시점에는 EOL 이후 6개월이 지난 상태였음 ...

Read Entire Article