아파치 로그4j 원격코드실행 취약점 '로그4쉘' 글로벌 보안 위기
2021-11-24 — 2021-12-22
최종 갱신
이 문서는 실제 사건·사고를 시간순으로 정리합니다. 편집 시 신뢰할 수 있는 출처를 반드시 밝혀 주세요.
1. 개요[편집]
전세계 서버 소프트웨어에 광범위하게 쓰이던 오픈소스 로깅 라이브러리 '로그4j'에서 치명적 원격코드실행 취약점이 발견돼 각국 정부와 기업이 긴급 대응에 나선 대규모 보안 위기였다.
2. 전개 과정[편집]
7개 기록 · 2021-11-24 ~ 2021-12-22
알리바바 연구원, 로그4j 취약점 발견 후 비공개 신고
중국 알리바바 클라우드 보안 연구원 천자오쥔은 2021년 11월 24일 널리 쓰이는 오픈소스 로깅 라이브러리 아파치 로그4j에서 원격코드실행이 가능한 치명적 취약점을 발견해 아파치 소프트웨어 재단에 비공개로 신고했다. 로그4j는 자바 기반 애플리케이션에서 로그 기록을 처리하기 위해 전세계 수많은 기업과 서비스에 광범위하게 내장돼 있던 핵심 구성요소였다. 이 때문에 해당 취약점이 공개될 경우 파급 범위를 가늠하기 어려울 정도로 위험하다는 우려가 처음부터 제기됐다. 아파치 재단은 신고 접수 이후 내부적으로 패치 개발에 착수했지만, 문제의 심각성과 광범위한 사용 범위 탓에 완전한 대응까지는 상당한 시간이 걸렸다. 이 발견은 이후 '로그4쉘(Log4Shell)'로 불리는 사상 최대 규모 보안 위기의 시작점이 됐다.
공개 전부터 이미 취약점 악용 시작
보안 업체들의 사후 분석에 따르면 공격자들은 취약점이 공개적으로 알려지기도 전인 2021년 12월 1일부터 이미 로그4j 취약점을 실제 공격에 악용하고 있었다. 이는 정보가 유출되거나 독자적으로 유사한 결함을 발견한 공격 그룹이 존재했을 가능성을 시사하는 대목으로, 이후 조사에서 큰 우려를 낳았다. 초기 공격은 특정 표적을 노린 은밀한 형태로 이뤄져 방어 측이 이상 징후를 즉시 포착하기 어려웠다. 이 사실은 취약점이 공개된 이후 대응에 나선 기업들조차 이미 그 이전부터 침해를 당했을 수 있다는 점에서 사태를 더 심각하게 만들었다. 결국 이는 로그4쉘 대응이 단순한 패치 배포를 넘어 사전 침해 여부까지 전수 조사해야 하는 대규모 작업으로 확대되는 배경이 됐다.
마인크래프트 서버 공격으로 취약점 공개 확인, 코드 공개
2021년 12월 9일 마인크래프트 서버가 로그4j 취약점을 이용한 공격을 받은 사실이 확인되면서 문제가 전세계 보안 커뮤니티에 공개적으로 알려지기 시작했다. 같은 날 취약점을 실제로 악용할 수 있는 개념증명(PoC) 코드가 깃허브에 게시돼 누구나 손쉽게 공격을 시도할 수 있는 상태가 됐다. 마인크래프트뿐 아니라 트위터, 시스코 등 다양한 대형 서비스도 해당 라이브러리를 사용하고 있는 것으로 드러나며 파장이 급속히 커졌다. 보안 전문가들은 이를 "지난 10년간 가장 치명적인 취약점"이라고 평가하며 즉각적인 전사적 대응을 촉구했다. 이날을 기점으로 전세계 기업의 보안팀들은 사실상 비상 근무 체제에 들어갔다.
CVE-2021-44228 공식 등록, 최고 위험도 판정
로그4j 취약점은 2021년 12월 10일 CVE-2021-44228로 공식 등록됐으며, 미국 국립표준기술연구소(NIST)는 이를 공통취약점평가시스템(CVSS) 기준 10점 만점 중 10점, 즉 최고 위험도로 분류했다. 이는 공격자가 별다른 인증 절차 없이도 원격으로 서버를 완전히 장악할 수 있다는 것을 의미해, 보안 업계 전반에 비상이 걸렸다. 미 국토안보부(DHS) 관계자는 이를 두고 "지금까지 나온 취약점 중 최악일 수 있다"고 경고했다. 각국 사이버보안 당국은 긴급 권고문을 발표하며 기업들에게 즉각적인 패치 적용과 영향 범위 조사를 요구했다. 이 등록을 계기로 로그4쉘은 단순한 소프트웨어 결함을 넘어 국가 안보 차원의 위협으로 다뤄지기 시작했다.
국가지원 해커·랜섬웨어 조직까지 대규모 악용 가세
2021년 12월 11일부터 14일 사이 랜섬웨어 조직, 암호화폐 채굴 봇넷 운영자는 물론 중국·이란·북한·터키를 배후로 둔 것으로 추정되는 국가 지원 해킹 그룹까지 로그4쉘을 이용한 공격에 대거 가세했다. 마이크로소프트는 이 취약점이 초기 접근 브로커들에 의해 표적 네트워크 침투 수단으로 광범위하게 활용되고 있다고 확인했다. 공격 대상은 특정 산업에 한정되지 않고 정부기관, 금융, 제조, 통신 등 거의 모든 분야로 확산됐다. 보안 업계에서는 이를 두고 사실상 전세계 인터넷 인프라를 겨냥한 '무차별 공격 러시'라고 표현했다. 이 시점부터 각국 정부는 자국 핵심 기반시설에 대한 별도의 긴급 보안 점검에 착수했다.
각국 기업·정부, 전사적 대응 총력전
2021년 12월 14일 AP통신 등 주요 외신은 로그4j 결함으로 전세계 기업들이 해커에 맞서 총력 대응에 나섰다고 보도했다. 보안업체 테너블의 최고경영자 아밋 요란은 이를 "지난 10년간 가장 크고 치명적인 취약점"이라고 평가했으며, 로그4j가 어디에 쓰이는지 정리된 전체 목록조차 존재하지 않아 기업들이 자사 시스템 전반을 일일이 뒤져야 했다는 점이 문제였다. 미국 정부도 같은 주 민간 부문에 취약점의 심각성과 임박한 위험을 경고하는 공문을 발송했다. 이 같은 혼란은 로그4j가 소프트웨어 공급망 어디에나 숨어 있을 수 있는 '보이지 않는 위협'이라는 점을 여실히 드러냈다. 이후 각국 정부는 소프트웨어 구성요소 목록(SBOM) 의무화 등 공급망 보안 정책을 강화하는 계기로 이 사건을 인용하게 됐다.
3주 뒤에도 전세계 자산 10%가 여전히 취약 상태로 집계
보안업체 집계에 따르면 2021년 12월 22일 기준으로도 전세계에서 점검이 이뤄진 IT 자산의 약 10%가 여전히 로그4쉘에 취약한 상태로 남아 있었고, 조사 대상 기업의 30%는 아직 취약점 점검 자체를 시작하지도 않은 것으로 나타났다. 이는 초기 패치(2.15.0)가 일부 환경에서 불완전해 추가 취약점(CVE-2021-45046)이 발견되며 2.16.0, 2.17.0 등 후속 패치가 잇따라 나온 것과도 관련이 있었다. 보안 전문가들은 이 취약점이 단기간에 완전히 해결되기 어려우며, 수년에 걸쳐 잔존 위협으로 남을 것이라고 경고했다. 실제로 이후 발표된 위협 인텔리전스 보고서들은 로그4쉘이 2021~2022년 취약점 악용 급증의 주요 원인이었다고 분석했다. 이 사건은 오픈소스 소프트웨어 공급망의 구조적 위험성을 전세계에 각인시킨 대표 사례로 남았다.
3. 같이 보기[편집]

자주 묻는 질문
- 아파치 로그4j 원격코드실행 취약점 '로그4쉘' 글로벌 보안 위기, 어떤 사건인가요?
- 전세계 서버 소프트웨어에 광범위하게 쓰이던 오픈소스 로깅 라이브러리 '로그4j'에서 치명적 원격코드실행 취약점이 발견돼 각국 정부와 기업이 긴급 대응에 나선 대규모 보안 위기였다.
- 아파치 로그4j 원격코드실행 취약점 '로그4쉘' 글로벌 보안 위기, 언제 일어났나요?
- 2021-11-24부터 2021-12-22까지 이어진 사건입니다.
- 아파치 로그4j 원격코드실행 취약점 '로그4쉘' 글로벌 보안 위기, 지금 상태는 어떤가요?
- 종결된 사건입니다. 2021-12-22에 마무리되었습니다.
개선 제안
이 문서에 대한 개선을 제안할 수 있어요. 제안은 관리자 검토 후 반영됩니다.
개선 제안하기