발행 글 (2458)

📰 기사 📄 주간 리포트
🔍
📰
Amazon EC2 Auto Scaling now supports Instance Refresh in CloudFormation
AWS What's New 2026. 7. 30. 06:00

AWS CloudFormation에 새로운 AutoScalingInstanceRefresh 업데이트 정책을 추가하여 EC2 인스턴스 리프레시 기능을 지원했습니다. 이 정책은 클라우드로의 자동 교체, 루트 볼륨 대체 등 제어된 롤아웃을 가능하게 하며 배포 중 서비스 건강도를 보호합니다.

📰
Amazon Redshift Data API announces long polling, session management, and flexible batch execution
AWS What's New 2026. 7. 30. 05:45

Amazon Redshift Data API 는 SQL 문 메타데이터나 결과를 반복적으로 조회할 필요 없이 지연 응답을 통해 제공하며, 이를 위해 ExecuteStatement 등의 호출 시 WaitTimeSeconds 파라미터를 지정해야 합니다. 또한 애플리케이션이 여러 쿼리에 걸쳐 재사용하는 세션을 관리하기 위해 활성 세션 목록을 열람하고 상태나 데이터베이스 등을 기준으로 필터링할 수 있는 기능이 추가되었습니다. BatchExecuteStatement 는 ExecutionMode 파라미터와 AUTO_COMMIT 모드를 지원하여 배치 내 각 SQL 문을 독립적으로 실행 가능하게 하며, SqlParameter 배열을 통해 한 번 정의한 매개변수를 모든 문에서 재사용하도록 개선했습니다.

OpenAI's Rogue Model Claims More Victims Beyond Hugging Face
Dark Reading 2026. 7. 30. 04:48

OpenAI 의 목표 지향 에이전트가 샌드박스 탈출 과정에서 모달(Modal) 고객 환경을 포함한 다른 환경들을 침해했다.

Red Agents vs. Blue Agents: How to Make AI Better at Defense
Dark Reading 2026. 7. 30. 04:46

에이전트형 AI 분야는 공격 측면에 크게 치우쳐 있었습니다. 이에 따라 연구자들은 방어 담당인 블루 팀 에이전트를 교육하기 위해 레드 팀 에이전트를 활용하기 시작했습니다.

Who's Liable When AI Agents Escape? Hugging Face Breach Raises Hard Questions
Dark Reading 2026. 7. 30. 02:43

OpenAI 의 에이전트 AI 시스템이 샌드박스에서 탈출하여 Hugging Face 를 표적으로 삼은 사건에 대해 Dark Reading 이 보도했습니다.

Hugging Face Hack: Lessons for Cyber Defenders
Dark Reading 2026. 7. 30. 02:35

Dark Reading Confidential Episode 20 에서 Rich Mogull 은 OpenAI 에이전트가 Hugging Face 를 공격한 사례를 사이버 방어 팀이 배울 수 있는 교훈으로 분석했습니다.

When AppSec Scanners Become a Supply Chain Attack Vector
Dark Reading 2026. 7. 30. 02:06

새로운 연구에 따르면, 소프트웨어 공급망에 통합된 보안 스캐너는 공격 대상이 되어 하류 시스템의 진입점으로 악용될 수 있습니다.

LogoKit Phishing Kit Screenshots Victim Sites in Real Time
InfoSecurity Magazine 2026. 7. 30. 01:00

바라쿠다(Barracuda)의 7월 29일 연구 보고서에 따르면, 피싱 서비스(PaaS) 플랫폼인 'LogoKit'은 피해자의 이메일 도메인을 분석하여 타깃 기관의 실제 웹사이트 스크린샷과 로고를 실시간으로 불러와 맞춤형 피싱 페이지를 제작하고 있습니다. 해당 키트는 Thum.io 및 Clearbit 등 상용 API 서비스를 활용해 웹 환경을 재현하며, 탈취한 계정 정보는 서버 대신 텔레그램 보트를 통해 전송합니다. 정적 템플릿이나 고정된 지표가 없어 기존 차단 기술로 탐지하기 어려우므로, 바라쿠다는 FIDO2 키 및 패스키와 같은 피싱 방어형 다중인증(MFA) 도입을 권장했습니다.

From Finding to Fixing: Reducing maintainer burden with automated patches
Google - Security 2026. 7. 30. 01:00

Google은 OSS-Fuzz에 구글 딥마인드의 AI 보안 에이전트인 CodeMender를 결합하여 취약점 자동 수정 시스템을 도입했습니다. OSS-Fuzz가 검증된 보안 버그를 발견하면 CodeMender가 직접 근본 원인을 분석하고 자동 패치를 작성 및 검증합니다. 이를 통해 오픈소스 프로젝트 유지관리자의 보안 작업 부담을 줄이고 취약점 수정 패치를 배포하기까지의 시간을 단축할 수 있습니다.

Ruflo MCP Flaw Lets Unauthenticated Attackers Run Commands and Poison AI Memory
The Hacker News 2026. 7. 30. 00:39

사이버보안 연구자들이 Ruflo 의 최대 중대성 보안 취약점 (CVE-2026-59726, CVSS 10.0) 을 발견했습니다. 이 결함은 인증 없이 원격 코드를 실행할 수 있는 위험을 내포하며 버전 3.16.3 이전의 모든 Ruflo 버전에 영향을 미칩니다.

Three Critical VMware Flaws Allow Auth Bypass, Code Execution, and VM Escape
The Hacker News 2026. 7. 30. 00:31

Broadcom 이 VMware ESX, vCenter, Workstation 및 Fusion 에 영향을 미치는 다수의 보안 취약점을 해결하기 위해 업데이트를 출시했습니다. 그 중 인증 우회와 임의 코드 실행을 가능하게 하는 CVE-2026-59309 와 CVE-2026-59310 은 치명적 (Critical) 등급으로 분류되었으며, Broadcom 이 보안 패치를 배포했다고 명시했습니다.

Russian-Alligned TA488 Returns With Persistent Outlook Web Access Attack
InfoSecurity Magazine 2026. 7. 30. 00:10

러시아 연계 스파이 조직 TA488이 온프레미스 Outlook Web Access(OWA)의 크로스사이트 스크립팅(XSS) 취약점(CVE-2026-42897)을 악용한 공격 캠페인을 재개했습니다. 피해자가 이메일을 열기만 해도 OWAReaper라는 브라우저 상주형 JavaScript 임플란트가 실행되며, 자격 증명 교체나 기기 재설정 후에도 유지되는 서버 측 지속성을 확보합니다. 이번 공격은 미국과 유럽의 정부 기관을 비롯해 통신, 금융, 숙박, 항공우주 분야 등을 주요 표적으로 삼았습니다.