D-Link·Zyxel·산업용 라우터 제로데이 취약점을 통한 IoT 좀비 네트워크 확장
| 항목 | 값 |
|---|---|
| 리포트 ID | CTI-2026-0602-MIRAI-ZERODAY |
| 발행일 | 2026-06-02 |
| 심각도 | HIGH — DDoS 인프라 확장·취약한 IoT 디바이스 대량 장악 |
| 분류 | TLP:GREEN |
| 위협 유형 | IoT 봇넷 / 제로데이 악용 / DDoS 공격 |
| 악용된 취약점 | CVE-2025-29635, CVE-2024-12856, 미공개 제로데이 복수 |
| 주요 표적 | D-Link DIR-823X, Zyxel CPE, Four-Faith 산업용 라우터, Vimar 스마트홈 기기 |
| 분석 출처 | Akamai SIRT, Qianxin XLab, GreyNoise, SecurityWeek |
| 국내 픽업 | 국내 보도 없음 |
| 신뢰도 | High(다수 보안 업체 관측·기술 분석 정합) |
1. 핵심 요약
Akamai SIRT(보안 인텔리전스 대응팀)는 2026년 3월 새로운 Mirai 기반 봇넷이 D-Link DIR-823X 라우터의 공개된 취약점을 대규모로 악용하는 정황을 포착했다. 이러한 가운데, 별도의 사이버 보안 연구진들은 이보다 더 정교해진 Mirai 변종들이 산업용 라우터 및 스마트홈 기기에서 제로데이 취약점을 활용하여 확산 중이라고 경고한다. 특히 gayfemboy 라는 이름의 봇넷은 Four-Faith 산업용 라우터(CVE-2024-12856), Neterbit 라우터, Vimar 스마트홈 기기 등을 포함한 20개 이상의 취약점과 약한 Telnet 패스워드를 통해 확산하며, 약 15,000개의 활성 IP를 확보한 것으로 관측되었다.
2. 공격 상세
주요 악용 취약점
| 취약점 ID | 대상 기기 | 유형 | 상태 |
|---|---|---|---|
| CVE-2025-29635 | D-Link DIR-823X | 명령어 주입 (RCE) | 2026년 3월부터 대규모 악용 |
| CVE-2024-12856 | Four-Faith 산업용 라우터 | 제로데이 (RCE) | gayfemboy 봇넷 악용 |
| (미할당) | Neterbit 라우터 | 제로데이 | gayfemboy 봇넷 악용 |
| (미할당) | Vimar 스마트홈 기기 | 제로데이 | gayfemboy 봇넷 악용 |
CVE-2025-29635 (D-Link DIR-823X) 상세
- 취약점 유형: 명령어 주입 (Command Injection)
- 영향받는 펌웨어: DIR-823X 시리즈 (펌웨어 버전 240126, 24082)
- 공격 경로:
/goform/set_prohibiting엔드포인트로 조작된 POST 요청 전송 - PoC 공개자: 연구원 왕진수에이(王金帅) 및 자오지앙팅(Zhao Jiangting) — 이후 GitHub에서 철회
- 생산 상태: 해당 기기는 2024년 11월 단종(EoL) → D-Link는 보안 패치 미제공
악성 코드 다운로드 체인
공격자는 CVE-2025-29635를 이용하여 다음 단계의 악성 코드를 전달한다:
dlink.sh셸 스크립트 다운로드 및 실행- tuxnokill Mirai 변종 설치
- 다중 아키텍처 지원 → 다양한 IoT 디바이스 감염 가능
- DDoS 기능: TCP SYN/ACK/STOMP, UDP Flood, HTTP 공격
Gayfemboy 봇넷
- 최초 발견: 2024년 2월, 중국 Qi'anxin XLab 연구 조직
- 활동 피크: 2024년 10월~11월
- 확산 규모: 약 15,000개 활성 IP 확보 (중국, 러시아, 미국, 이란, 튀르키예 중심)
- 표적 지역: 중국, 미국, 독일, 영국, 싱가포르 등
- 사용 취약점 수: 20개 이상 (n-day + 제로데이)
- 특이사항: 연구진이 C2 도메인을 선점하여 등록하자, 봇넷 운영자가 해당 도메인을 대상으로 지속적인 DDoS 공격을 감행
3. 영향 분석
범위 및 규모
- D-Link DIR-823X는 가정용/SOHO 라우터로 광범위하게 보급
- EoL 제품의 경우 제조사의 보안 패치가 제공되지 않아 영구적 취약점 상태
- gayfemboy 봇넷 기준 매일 수백 개 이상의 표적이 공격받는 것으로 추정
- 단일 봇넷만으로도 수천~수만 대의 좀비 디바이스 확보 → 대규모 DDoS 공격 인프라로 활용 가능
위험성
- DDoS 공격 도구화: 확보된 좀비 디바이스들을 이용한 대규모 분산 서비스 거부 공격
- 확장성: 새로운 제로데이가 발견될 때마다 급속도로 확산 가능
- 산업 인프라 위협: Four-Faith 산업용 라우터 공격은 제조·에너지·물류 시설의 OT 환경 위협
- 연구 환경 공격: 보안 연구진의 C2 도메인 선점을 발견하고 오히려 연구진을 DDoS 공격한 사례는 공격 집단의 적극적 성향을 보여줌
4. 대응 방안
즉시 조치 (네트워크 관리자·사용자 대상)
- EoL 장비 교체: D-Link DIR-823X 등 지원 종료된 라우터는 즉시 교체
- 펌웨어 업데이트: 지원 중인 기기는 최신 펌웨어로 업데이트
- 기본 관리자 비밀번호 변경: Mirai가 약한 Telnet/SSH 패스워드를 적극 스캔
- 원격 관리 기능 비활성화: WAN 측 관리 인터페이스 접근 차단
- 장비 로그 모니터링:
/goform/set_prohibiting등 비정상적 엔드포인트 접근 탐지
기업·조직 권고
- 네트워크에 연결된 IoT 장비들의 EoL 현황 주기적 점검
- IoT 장비를 일반 업무망과 분리하는 네트워크 세그멘테이션 적용
- 공격에 사용된 C2 도메인 및 IP에 대한 차단 정책 시행
- DDoS 대비 완화 서비스(Mitigation Service) 도입 검토
5. 추가 참고 사항
이번 분석 사례들은 두 가지 상이한 Mirai 기반 봇넷을 포함하고 있다:
- Akamai가 관측한 tuxnokill: 단일 취약점(CVE-2025-29635)을 집중적으로 악용하는 전통적 Mirai 패턴
- XLab이 관측한 gayfemboy: 20개 이상의 취약점을 복합 활용하며, 제로데이 적극 발굴 및 공격 성향을 보임
두 봇넷의 연관성은 확인되지 않았으나, Mirai 소스 코드의 접근성과 IoT 취약점 증가로 인해 이러한 활동은 더욱 확산될 것으로 전망된다.
GreyNoise는 추가로 Zyxel CPE 장비를 대상으로 한 Mirai 변종 제로데이 공격도 관측했다고 보고했다.
6. 참고 출처
- Akamai SIRT: 新型Mirai僵尸网络利用D-Link路由器零日漏洞发起攻击
- BlackHat News Tokyo: 新たなMiraiボットネットがルーターとスマートデバイスのゼロデイを悪用
- SecurityWeek: Mirai Botnet Targets Flaw in Discontinued D-Link Routers
- GreyNoise (via Bing News): Zyxel CPE 제로데이 악용 보고