통합보안관리시스코 이메일 보안 장비 제로데이: AsyncOS 취약점과 보안 대응

2025-12-22

069f9eea130c6.jpg

시스코 이메일 보안 장비 AsyncOS에서 발견된 제로데이 취약점(CVE-2025-20393)을 분석하고, 패치 없는 상황에서 SIEM 기반으로 위협을 조기 탐지·대응하는 전략을 소개합니다.


시스코 AsyncOS 제로데이 취약점 개요 (CVE-2025-20393)

이번에 공개된 취약점은 CVE-2025-20393으로, 시스코 이메일 보안 장비에서 사용하는 AsyncOS를 대상으로 합니다.

취약점 핵심 요약

  • 인증 없이 원격에서 루트 권한 명령 실행 가능

  • 실제 공격에 이미 악용된 제로데이 취약점

  • 현재 시점 기준 보안 패치 미제공

  • 시스코는 장비 인터넷 노출 최소화를 우선 권고


공격이 성립하는 환경 조건은 비표준 구성 상태, 스팸 격리(Quarantine) 기능 활성화, 해당 기능이 인터넷에 직접 노출된 상태일때이기에 가장 중요한 1차 점검 항목은 스팸 격리 기능의 외부 노출 여부입니다.


지속성·터널링·로그 은폐로 이어진 공격 체인 분석

이번 시스코 이메일 보안 장비 공격은 단발성 침해가 아닌, 정교한 공격 체인을 갖추고 있었습니다.

1️⃣ AquaShell – 정상 트래픽에 숨은 지속성 메커니즘

공격자는 장비 장악 이후 ‘AquaShell’이라는 맞춤형 백도어를 설치했습니다.

  • 파이썬 기반 웹 서버 파일에 악성 코드 삽입

  • 정상적인 웹 트래픽 흐름 속에 명령 실행 기능 은폐

  • 특정 HTTP POST 요청을 통해 내부 쉘 명령 실행

👉 보안 장비 자체가 은밀한 C2 채널로 변질된 사례입니다.

2️⃣ AquaTunnel – 내부망 확장을 노린 리버스 터널링

이어 공격자는 ‘AquaTunnel’이라는 리버스 SSH 기반 도구를 활용해,

  • 감염된 이메일 보안 장비 → 공격자 서버로 역방향 연결 생성

  • 이메일 보안 장비가 내부 네트워크 관문이라는 점을 악용

  • 내부 시스템으로의 피벗 공격 가능성 확보

이는 단순 장비 침해를 넘어 내부망 확장 공격을 염두에 둔 전술로 해석됩니다.

3️⃣ AquaPurge – 흔적을 지우는 로그 은폐 시도

마지막으로 ‘AquaPurge’ 로그 조작 도구를 통해,

  • 특정 키워드가 포함된 로그만 선별적으로 삭제

  • 운영자가 이상 징후를 인지하기 어렵도록 은폐

👉 공격 전 과정에서 탐지 회피를 철저히 고려한 고도화된 공격임을 보여줍니다.


BizInsider SIEM의 차별화된 보안 가치

BizInsider SIEM은 다양한 보안 장비와 시스템 로그를 통합 수집하고,
행위 기반 분석과 상관 분석을 통해 숨겨진 공격 흐름을 가시화하는 통합 보안 플랫폼입니다.

BizInsider SIEM 특장점

  • 이메일 보안 장비 비정상 접근 탐지

  • 관리 인터페이스 이상 행위 식별

  • 외부로 향하는 의심스러운 터널링 트래픽 분석

  • CTI 기반 위협 정보 연계

  • APT·제로데이 공격에 대한 행위 중심 탐지

단일 장비 중심 보안의 한계를 넘어,
전체 인프라 관점에서 위협을 조기에 인지하고 대응할 수 있는 것이 BizInsider SIEM 핵심 가치입니다.



시스코 AsyncOS 제로데이 공격은
보안을 담당하는 장비조차 공격 대상이 될 수 있다는 사실을 다시 한 번 상기시킵니다.

이제는 개별 장비 보안이 아닌,
SIEM 기반 통합 보안 플랫폼이 필수적인 시대입니다.


👉블로그 전체보기

👉 솔루션 바로가기



카카오톡 채널 채팅하기 버튼