보안동향

최신 보안정보를 신속하게 전해드립니다.

[해외동향] Vite 서버 취약점 악용, AWS·Azure 클라우드 자격증명 대량 탈취 시도

2026-09-15

최근 인터넷에 노출된 Vite 개발 서버를 대상으로 한 대규모 스캐닝 캠페인이 발견되었으며, 이 공격은 AWS와 Azure 클라우드 배포 환경의 자격증명 및 설정 파일을 탈취하는 것을 목표로 하고 있다. 공격자들은 CVE-2026-39364 취약점을 악용하여 인증 없이 HTTP GET 요청의 쿼리 파라미터를 조작함으로써 파일 접근 제어를 우회하고, 평문으로 중요한 파일을 획득할 수 있다. F5의 허니팟 센서를 통해 한 달간 800건 이상의 공격과 약 32,000건의 이벤트가 관찰되었으며, 공격자들은 다양한 환경 파일, 클라우드 자격증명, Terraform 및 서버리스 설정 파일 등 민감 정보를 집중적으로 노렸다.

공격자들은 경로 우회 및 이중 인코딩 기법을 활용해 리버스 프록시나 WAF의 필터링을 회피하려 시도했으며, 대부분의 악성 트래픽은 미국, 벨기에, 네덜란드에서 발생했다. 또한, 공격자들은 Google Cloud IP 대역을 이용해 추적을 피하고, Vite의 다른 취약점(CVE-2025-30208, CVE-2025-31125, CVE-2024-45811)도 함께 악용한 것으로 나타났다.

F5는 Vite 서버를 최신 버전으로 업데이트하고, 5173 포트 및 의심스러운 /@fs/ 요청 차단, 크롤러 User-Agent 신뢰 금지, 주요 악성 IP(34.14.15[.]105, 34.16.200[.]129, 34.11.196[.]206) 차단을 권고한다. 만약 패치되지 않은 Vite 서버가 외부에 노출되었다면, 해당 시스템에서 접근 가능한 모든 비밀 정보를 즉시 교체해야 한다.

요약

  • Vite 서버의 취약점을 악용한 대규모 클라우드 자격증명 탈취 시도가 발견되었다.
  • 공격자들은 인증 우회 및 파일 접근 제어 우회 기법을 사용해 민감 정보를 노렸다.
  • 미국, 벨기에, 네덜란드 등에서 주로 공격이 발생했으며, Google Cloud IP가 활용되었다.
  • F5는 Vite 최신 버전 업데이트, 포트 및 의심 요청 차단, 악성 IP 차단을 권고한다.
  • 노출된 서버의 경우, 모든 비밀 정보의 즉각적인 교체가 필요하다.

Reference

https://www.bleepingcomputer.com/news/security/hackers-target-exposed-vite-dev-servers-to-steal-aws-azure-secrets/

※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.

목록