D-Link·Zyxel·산업용 라우터 제로데이 취약점을 통한 IoT 좀비 네트워크 확장

항목
리포트 ID CTI-2026-0602-MIRAI-ZERODAY
발행일 2026-06-02
심각도 HIGH — DDoS 인프라 확장·취약한 IoT 디바이스 대량 장악
분류 TLP:GREEN
위협 유형 IoT 봇넷 / 제로데이 악용 / DDoS 공격
악용된 취약점 CVE-2025-29635, CVE-2024-12856, 미공개 제로데이 복수
주요 표적 D-Link DIR-823X, Zyxel CPE, Four-Faith 산업용 라우터, Vimar 스마트홈 기기
분석 출처 Akamai SIRT, Qianxin XLab, GreyNoise, SecurityWeek
국내 픽업 국내 보도 없음
신뢰도 High(다수 보안 업체 관측·기술 분석 정합)

1. 핵심 요약

Akamai SIRT(보안 인텔리전스 대응팀)는 2026년 3월 새로운 Mirai 기반 봇넷이 D-Link DIR-823X 라우터의 공개된 취약점을 대규모로 악용하는 정황을 포착했다. 이러한 가운데, 별도의 사이버 보안 연구진들은 이보다 더 정교해진 Mirai 변종들이 산업용 라우터 및 스마트홈 기기에서 제로데이 취약점을 활용하여 확산 중이라고 경고한다. 특히 gayfemboy 라는 이름의 봇넷은 Four-Faith 산업용 라우터(CVE-2024-12856), Neterbit 라우터, Vimar 스마트홈 기기 등을 포함한 20개 이상의 취약점과 약한 Telnet 패스워드를 통해 확산하며, 약 15,000개의 활성 IP를 확보한 것으로 관측되었다.

2. 공격 상세

주요 악용 취약점

취약점 ID 대상 기기 유형 상태
CVE-2025-29635 D-Link DIR-823X 명령어 주입 (RCE) 2026년 3월부터 대규모 악용
CVE-2024-12856 Four-Faith 산업용 라우터 제로데이 (RCE) gayfemboy 봇넷 악용
(미할당) Neterbit 라우터 제로데이 gayfemboy 봇넷 악용
(미할당) Vimar 스마트홈 기기 제로데이 gayfemboy 봇넷 악용

CVE-2025-29635 (D-Link DIR-823X) 상세

  • 취약점 유형: 명령어 주입 (Command Injection)
  • 영향받는 펌웨어: DIR-823X 시리즈 (펌웨어 버전 240126, 24082)
  • 공격 경로: /goform/set_prohibiting 엔드포인트로 조작된 POST 요청 전송
  • PoC 공개자: 연구원 왕진수에이(王金帅) 및 자오지앙팅(Zhao Jiangting) — 이후 GitHub에서 철회
  • 생산 상태: 해당 기기는 2024년 11월 단종(EoL) → D-Link는 보안 패치 미제공

악성 코드 다운로드 체인

공격자는 CVE-2025-29635를 이용하여 다음 단계의 악성 코드를 전달한다:

  1. dlink.sh 셸 스크립트 다운로드 및 실행
  2. tuxnokill Mirai 변종 설치
  3. 다중 아키텍처 지원 → 다양한 IoT 디바이스 감염 가능
  4. DDoS 기능: TCP SYN/ACK/STOMP, UDP Flood, HTTP 공격

Gayfemboy 봇넷

  • 최초 발견: 2024년 2월, 중국 Qi'anxin XLab 연구 조직
  • 활동 피크: 2024년 10월~11월
  • 확산 규모: 약 15,000개 활성 IP 확보 (중국, 러시아, 미국, 이란, 튀르키예 중심)
  • 표적 지역: 중국, 미국, 독일, 영국, 싱가포르 등
  • 사용 취약점 수: 20개 이상 (n-day + 제로데이)
  • 특이사항: 연구진이 C2 도메인을 선점하여 등록하자, 봇넷 운영자가 해당 도메인을 대상으로 지속적인 DDoS 공격을 감행

3. 영향 분석

범위 및 규모

  • D-Link DIR-823X는 가정용/SOHO 라우터로 광범위하게 보급
  • EoL 제품의 경우 제조사의 보안 패치가 제공되지 않아 영구적 취약점 상태
  • gayfemboy 봇넷 기준 매일 수백 개 이상의 표적이 공격받는 것으로 추정
  • 단일 봇넷만으로도 수천~수만 대의 좀비 디바이스 확보 → 대규모 DDoS 공격 인프라로 활용 가능

위험성

  • DDoS 공격 도구화: 확보된 좀비 디바이스들을 이용한 대규모 분산 서비스 거부 공격
  • 확장성: 새로운 제로데이가 발견될 때마다 급속도로 확산 가능
  • 산업 인프라 위협: Four-Faith 산업용 라우터 공격은 제조·에너지·물류 시설의 OT 환경 위협
  • 연구 환경 공격: 보안 연구진의 C2 도메인 선점을 발견하고 오히려 연구진을 DDoS 공격한 사례는 공격 집단의 적극적 성향을 보여줌

4. 대응 방안

즉시 조치 (네트워크 관리자·사용자 대상)

  • EoL 장비 교체: D-Link DIR-823X 등 지원 종료된 라우터는 즉시 교체
  • 펌웨어 업데이트: 지원 중인 기기는 최신 펌웨어로 업데이트
  • 기본 관리자 비밀번호 변경: Mirai가 약한 Telnet/SSH 패스워드를 적극 스캔
  • 원격 관리 기능 비활성화: WAN 측 관리 인터페이스 접근 차단
  • 장비 로그 모니터링: /goform/set_prohibiting 등 비정상적 엔드포인트 접근 탐지

기업·조직 권고

  • 네트워크에 연결된 IoT 장비들의 EoL 현황 주기적 점검
  • IoT 장비를 일반 업무망과 분리하는 네트워크 세그멘테이션 적용
  • 공격에 사용된 C2 도메인 및 IP에 대한 차단 정책 시행
  • DDoS 대비 완화 서비스(Mitigation Service) 도입 검토

5. 추가 참고 사항

이번 분석 사례들은 두 가지 상이한 Mirai 기반 봇넷을 포함하고 있다:

  • Akamai가 관측한 tuxnokill: 단일 취약점(CVE-2025-29635)을 집중적으로 악용하는 전통적 Mirai 패턴
  • XLab이 관측한 gayfemboy: 20개 이상의 취약점을 복합 활용하며, 제로데이 적극 발굴 및 공격 성향을 보임

두 봇넷의 연관성은 확인되지 않았으나, Mirai 소스 코드의 접근성과 IoT 취약점 증가로 인해 이러한 활동은 더욱 확산될 것으로 전망된다.

GreyNoise는 추가로 Zyxel CPE 장비를 대상으로 한 Mirai 변종 제로데이 공격도 관측했다고 보고했다.

6. 참고 출처

  • Akamai SIRT: 新型Mirai僵尸网络利用D-Link路由器零日漏洞发起攻击
  • BlackHat News Tokyo: 新たなMiraiボットネットがルーターとスマートデバイスのゼロデイを悪用
  • SecurityWeek: Mirai Botnet Targets Flaw in Discontinued D-Link Routers
  • GreyNoise (via Bing News): Zyxel CPE 제로데이 악용 보고