CBTS가 자율 침투 테스트 솔루션인 NodeZero와 보안 전문가의 전문성을 결합한 '서비스형 침투 테스트(PTaaS)'를 출시했습니다. 이 서비스는 실제 운영 환경에 중단을 주지 않고 지속적인 침투 테스트를 수행하여 취약점과 공격 경로를 자동으로 검증합니다. CBTS 보안 전문가는 AI가 도출한 결과를 검토해 조직에 맞춤형 가이드와 대응 우선순위를 제공합니다.
원문 보기 →
CBTS가 자율 침투 테스트 솔루션인 NodeZero와 보안 전문가의 전문성을 결합한 '서비스형 침투 테스트(PTaaS)'를 출시했습니다. 이 서비스는 실제 운영 환경에 중단을 주지 않고 지속적인 침투 테스트를 수행하여 취약점과 공격 경로를 자동으로 검증합니다. CBTS 보안 전문가는 AI가 도출한 결과를 검토해 조직에 맞춤형 가이드와 대응 우선순위를 제공합니다.
원문 보기 →
북한 라자루스 해커 그룹은 채용 담당자로 위장하여 유럽과 인도의 방산 및 항공우주 분야 구직자들을 공격했습니다. 첫 번째 감염 경로에서는 윈도우 afd.sys 제로데이 취약점(CVE-2026-68820)을 악용해 System 권한을 획득한 후 ForestTiger 백도어를 배포했습니다. 별도의 두 번째 감염 경로에서는 트로이목마화된 PDF 뷰어를 통해 Troy 백도어를 메모리에서 직접 실행했습니다.
원문 보기 →
Crytica Security가 주요 기반 시설, 국가 안보, 의료 분야의 운영 기술(OT) 디바이스를 보호하기 위한 신속 탐지·경보·격리(RDAi) 시스템을 개발했습니다. 이 시스템은 디바이스 내부에 100Kb 미만의 소형 탐지기(Probe)를 설치하여 명령 집합 무결성 모니터링(iNSiM)을 수행하며, 비인가된 명령 집합 및 설정 파일 변경을 신속하게 포착합니다. 이를 통해 기존 보안 투자를 대체하지 않고도 SOC, SIEM, XDR 및 AI 기반 보안 워크플로우의 탐지 정확도를 높일 수 있습니다.
원문 보기 →
새로운 피싱 캠페인이 'New Audio MSG'라는 가짜 음성 메일 안내 이메일을 사용해 수신자를 구글 테마의 로그인 페이지로 유인하고 있습니다. 사용자가 이메일 내 'Play Audio' 링크를 클릭하면 Base64로 인코딩된 이메일 주소가 리디렉션 과정을 거쳐 전달되며, 구글 워크스페이스나 구글 보이스를 모방한 자격 증명 탈취 페이지가 표시됩니다. 계정이 탈취될 경우 파일, 연락처, 일정 접근 권한이 위험에 처할 수 있으므로, 예기치 않은 안내 링크 대신 서비스에 직접 접속하여 확인해야 합니다.
원문 보기 →
최근 AI 보안 연구에 따르면 AI 모델 자체보다 모델과 외부 세계를 연결하는 코드층인 '하네스(harness)'가 새로운 공격 표면으로 부상하고 있습니다. 하네스는 모델의 출력을 셸 명령이나 API 호출 등으로 전환하는 역할을 하지만, 기업 내에서 검증과 관리가 제대로 이루어지지 않고 있습니다. Lasso Security는 동일한 모델 및 프롬프트 환경에서 하네스 요소를 교체하는 것만으로 공격 성공률이 1%에서 24%로 증가함을 확인했습니다.
원문 보기 →
기존 비즈니스 VPN 장비가 공격자의 주요 표적이 됨에 따라 많은 기업들이 제로 트러스트 네트워크 액세스(ZTNA) 기반의 보안 솔루션으로 전환하고 있습니다. Twingate와 Tailscale은 현대적인 최소 권한 원격 접근을 제공하며, NordLayer는 소규모 팀, Cisco와 Palo Alto 솔루션은 엔터프라이즈 환경에 맞춰 추천됩니다. 네트워크 전체 접근을 허용하는 전통적 VPN과 달리 ZTNA는 애플리케이션 단위 접근과 지속적인 인증을 통해 보안 위험을 줄입니다.
원문 보기 →
기업용 소프트웨어 기업 이반티(Ivanti)가 엔드포인트 매니저(EPM) 및 Neurons for MDM의 보안 취약점을 해결하는 패치를 발표했습니다. EPM 2024 SU7 버전에서는 자격 증명 유출, 서비스 중단, S3 버킷에 대한 쓰기 권한 탈취 등을 유발할 수 있는 고위험 취약점 3건(CVE-2026-18129, CVE-2026-18125, CVE-2026-18127)을 수정했습니다. 또한 Neurons for MDM R124 버전의 클라우드 플랫폼 내 명령 주입 취약점도 함께 해결되었으며, 이반티는 공개 당시 실제 악용 사례는 확인되지 않았다고 밝혔습니다.
원문 보기 →
LG유플러스가 제20회 국제 시큐리티 컨퍼런스(ISEC 2026)에서 네트워크 인프라에 보안을 통합한 '텔코 네이티브' 보안 전략과 사이버보안 메시 아키텍처(CSMA) 기반의 자율 보안망 청사진을 공개했습니다. LG유플러스는 자체 IDC와 전용 회선을 활용해 SASE/SECaaS의 트래픽 비용 부담을 줄이고 싱글 벤더 아키텍처를 채택해 효율을 높이겠다고 밝혔습니다. 아울러 통합 인증 '알파키'와 '유플러스 세이프AI' 기반의 V1.0 스택에 이어, 향후 초거대 AI '엑사원' 및 양자내성암호(PQC)를 결합한 자율 보안망 생태계 구축 로드맵을 제시했습니다.
원문 보기 →
마이크로소프트가 8월 11일 패치 튜스데이를 통해 실제 공격에 악용되고 있는 제로데이 취약점 1개를 포함하여 총 400개의 CVE에 대한 보안 패치를 공개했습니다. 악용 중인 취약점(CVE-2026-68820)은 Windows Ancillary Function Driver for WinSock의 Use-After-Free 취약점으로, 낮은 권한의 공격자가 시스템 권한을 획득할 수 있게 합니다. 이 외에도 아직 악용 사례는 확인되지 않았으나 공개적으로 공개된 제로데이 취약점 2개(CVE-2026-62832, CVE-2026-72971)도 함께 수정되었습니다.
원문 보기 →
ClickFix 기법을 악용한 공격 캠페인을 통해 정식 서명된 IBM SPSS WinWrap Basic IDE의 스크립팅 기능을 악용하여 신종 원격 제어 악성코드(RAT)인 'CNCMachineRMS'를 유포하는 정황이 포착되었습니다. 공격자들은 4개의 위장 DLL과 윈도우 정식 날짜 형식 API(EnumTimeFormatsEx)를 이용해 쉘코드를 실행함으로써 보안 탐지를 회피합니다. 최종 유포되는 CNCMachineRMS는 감염된 윈도우 기기에서 명령 셸 실행, 파일 탐색, 스크린샷 캡처, 계정 생성 등 시스템을 완벽히 제어할 수 있는 기능을 제공합니다.
원문 보기 →
금융위원회는 개인정보보호위원회 및 금융회사 등과 회의를 열고, 스크래핑 차단으로 인한 금융소비자 불편을 줄이기 위해 공공 마이데이터 등 대체수단을 마련한 후 단계적으로 시행하는 방안을 논의했습니다. 스크래핑 제한 시 비대면 대출 및 정책금융 이용에 차질이 발생할 수 있어 사전 준비기간이 필요하다는 의견이 모였습니다. 또한 회의에서는 금융회사들이 스크래핑 과정에서 적용 중인 보안조치, 접근통제, 정보보호 관리체계 등 보안 현황도 함께 점검했습니다.
원문 보기 →
위즈의 카이양 카이 부사장은 ISEC 2026에서 취약점들이 결합해 치명적 위협이 되는 '독성 조합'을 식별하고 대응 우선순위를 정하기 위해 에이전트리스 기반의 '가시성 그래프' 활용을 강조했습니다. 가시성 그래프는 코드부터 클라우드, 런타임까지의 맥락 정보를 단일 그래프 데이터베이스로 모아 자산 간 관계와 진짜 위험을 분석할 수 있도록 지원합니다. 또한 AI 확산으로 취약점 악용까지의 골든타임이 10시간으로 줄어든 만큼 외부 노출 축소, 보안 응답 자동화, 자가 치유 네트워크 구축으로 이어지는 3단계 방어 로드맵을 제시했습니다.
원문 보기 →