DarkSword 운영자들은 아이폰 사용자들의 암호화폐 지갑 복구 문구를 탈취하기 위해 Coruna 악성코드를 사용하고 있습니다. Censys 연구원들은 노출된 서버 디렉토리를 통해 피해자의 복구 문구와 75개의 운영자 계정 등 상업적 운영의 증거를 발견했습니다. 이 플랫폼은 브라우저 취약점을 악용해 기기 권한을 확보한 뒤 MetaMask, Phantom 등 18개 지갑 앱에 탈취 모듈을 주입하며, 사진과 Apple Notes에서도 복구 문구를 검색합니다.
피싱은 여전히 위협 행위자들이 선호하는 공격 수단이며, 연방수사국(FBI)에 따르면 전체 사이버 범죄 신고의 약 26%를 차지하고 있다. 최근 생성형 AI(GenAI)의 등장으로 인해 문법적 오류가 없고 정교하게 맞춤화된 대규모 피싱 공격이 저비용으로 가능해졌다. 소프트웨어 개발사 카세야(Kaseya)의 데이브 배겟(Dave Baggett)은 AI 덕분에 과거 피싱 이메일을 식별할 수 있었던 단서들이 완벽한 언어로 대체되어 공격자들이 매우 표적화된 이메일을 생성할 수 있게 되었다고 지적했다.
보안 연구팀 자카루(Jakkaru)에 따르면, 태양광 인버터 제조업체 선그로우(Sungrow)의 클라우드 관리 플랫폼인 아이솔라클라우드(iSolarCloud)에서 비밀번호 없이 계정에 로그인할 수 있는 심각한 취약점이 발견되었습니다. 이 결함은 로그인 프로세스의 비즈니스 로직 오류로 인해 발생했으며, 공격자는 유효한 이메일 주소만으로 로그인 알림 없이 사용자 계정에 접근할 수 있었습니다. 관리자 계정이 탈취될 경우 태양광 발전소 제어, 시스템 시작 및 중지, 맞춤형 펌웨어 설치 등 광범위한 통제권을 얻을 수 있었으나, 선그로우는 통보를 받은 지 하루 만에 해당 문제를 패치했습니다.
해커들이 가짜 고객 불만과 부정적인 리뷰를 이용해 호텔 직원들이 사진 증거로 위장된 악성코드를 다운로드하도록 유도하고 있습니다. Cofense의 연구원들은 이 캠페인에서 퍼블릭 블록체인을 사용해 명령 및 제어(C2) 서버를 찾는 'EtherRAT'과 'TONResolver' 악성코드를 발견했습니다. 공격자들은 이메일에 악성 Windows 바로가기(LNK) 파일이 포함된 아카이브 링크를 첨부하며, 실행 시 Node.js를 다운로드하여 악성코드를 설치합니다.
모든 기업이 보안 인식 교육을 실시하고 있지만, 성공적인 공격이 계속 증가함에 따라 그 실효성에 대한 논쟁이 일고 있습니다. 전문가들은 현재의 교육 프로그램이 규제 준수 및 보험 요구 사항을 충족하기 위한 반복적이고 형식적인 절차로 전락했다고 지적합니다. 이로 인해 직원들의 실제 행동 변화를 이끌어내지 못하며, 고도화된 사회공학 기법이나 AI 기반 공격에 효과적으로 대응하지 못하는 한계가 있습니다.
Horizon3.ai는 인증되지 않은 원격 사용자가 활성 세션 쿠키를 탈취하고 원격 코드 실행을 할 수 있게 하는 Zammad의 심각한 취약점(CVE-2026-102489)에 대한 개념 증명(PoC)을 공개했습니다. 이 취약점은 Zammad의 WebSocket 이벤트 처리 메커니즘에서 발생하며, 9월에 보고된 네덜란드 취약점 공개 연구소(DIVD)의 침해 사고와 관련이 있습니다. 공격자가 관리자 세션을 탈취하면 악성 파일을 작성하여 Zammad 서비스 계정 권한으로 원격 코드를 실행할 수 있으며, 이 취약점은 Zammad 6.3.0부터 6.5.4 버전에 영향을 미칩니다.
아틀라시안(Atlassian)의 자체 호스팅 데이터 센터 제품군에서 발견된 심각한 취약점(CVE-2026-21589)에 대한 기술적 세부 정보가 공개된 직후 공격자들의 악용 시도가 시작되었습니다. 10월 5일에 공개된 이 취약점은 원격의 인증되지 않은 공격자가 특정 파일에 접근할 수 있게 하며, WatchTowr의 분석에 따르면 Jira와 Crowd가 통합된 환경에서는 평문 자격 증명을 탈취해 관리자 권한을 얻을 수 있습니다. 보안 업체 Previdian은 10월 6일부터 해당 취약점을 노린 공격 시도를 포착했으며, 조직들은 즉시 패치를 적용하거나 방화벽 규칙을 업데이트해야 합니다.
직원이 앱 간의 접근을 허용할 때 생성되는 OAuth 권한 부여는 사용자의 자격 증명보다 오래 지속될 수 있으며, 휴면 상태에서도 유효하게 유지되어 보안 위험을 초래합니다. 최근 발생한 Vercel 침해 사고의 근본 원인 역시 직원이 Google Workspace 계정에 연결했던 타사 AI 도구인 Context.ai의 손상된 OAuth 토큰이었습니다. Gartner에 따르면 2027년까지 SaaS 침해 사고의 50%가 과도한 권한을 가진 OAuth 토큰에서 비롯될 것으로 예상되며, Nudge Security는 이러한 권한을 관리하고 검토하는 솔루션을 제공합니다.
메릴랜드 출신의 조나단 스팔레타(Jonathan Spalletta)는 2021년 4월 탈중앙화 암호화폐 거래소 우라늄 파이낸스(Uranium Finance)를 두 차례 해킹해 5,300만 달러 이상을 훔친 혐의로 유죄 판결을 받았다. 그는 스마트 컨트랙트 코드의 결함을 악용해 유동성 풀에서 자산을 빼냈으며, 훔친 암호화폐를 토네이도 캐시(Tornado Cash)를 통해 세탁한 뒤 고가의 수집품을 구매하는 데 사용했다. 사법 당국은 2025년 2월 그의 자택에서 수집품들을 압수하고 약 3,100만 달러 상당의 암호화폐를 회수했으며, 그는 컴퓨터 사기 및 자금 세탁 혐의로 기소되었다.
올해 아마존 웹 서비스(AWS)는 자율 AI 에이전트의 보안 취약점을 반복적으로 패치해 왔으나, 이는 에이전트 제어의 근본적인 어려움을 보여준다고 팔로알토 네트웍스(Palo Alto Networks)의 유닛 42(Unit 42)와 제니티 랩스(Zenity Labs) 연구원들이 밝혔습니다. 2026년 9월 18일 유닛 42는 AWS AgentCore Harness의 기본 구성에서 프롬프트 인젝션을 통해 일반 텍스트 자격 증명을 유출할 수 있는 문제를 보고했습니다. 또한 4월 7일에는 세션 토큰 적용이 누락된 AgentCore Runtime과 관련된 또 다른 자격 증명 유출 경로를 AWS에 경고한 바 있습니다.
해커들이 인증 전 명령 실행을 허용하는 심각한 Citrix NetScaler 취약점(CVE-2026-88771)을 악용하여 웹 셸을 설치하고 구성 데이터를 탈취하고 있습니다. LevelBlue의 연구팀에 따르면, 공격자들은 사용자 이름에 셸 명령을 삽입하여 리버스 셸, 특권 계정 생성 및 구성 파일 유출을 지원하는 Python 및 Perl 페이로드를 실행했습니다. 이 취약점은 NetScaler ADC 및 NetScaler Gateway에 영향을 미치며, Citrix는 2026년 9월 27일에 긴급 업데이트를 발표했습니다.
FBI와 프랑스 법집행기관은 해킹 및 도난당한 여성과 소녀들의 성착취물을 판매하던 웹사이트 두 곳(NudeLeaksTeens)을 압류하고 프랑스 북부에서 관리자 용의자와 그의 형제를 체포했습니다. 해당 사이트는 해킹된 소셜 미디어 계정에서 빼낸 이미지와 동영상을 피해자의 개인 식별 정보와 함께 판매했으며, 전 세계적으로 1만 7천 명 이상의 피해자가 발생한 것으로 파악되었습니다. 수사관들은 피해자 정보를 제공한 사용자들에게 암호화폐로 보상을 지급한 정황을 확인하고, 용의자들의 자택에서 약 70만 유로 상당의 암호화폐를 압수했습니다.