Bing 검색 서비스의 악성 광고 캠페인이 Claude.ai 도메인에 호스팅된 가짜 클로드 데스크톱 앱 설치자를 배포하여 SectopRAT 말웨어를 전달하고 있습니다. 연구원들은 최소 29 개 조직이 이 공격 기간 중 침해당했으며, 해킹자들은 Anthropic 에서 해당 파일을 제거하기 전에 약 7,100 회 다운로드되었습니다.
러시아 정부의 지원을 받는 해킹 그룹 'Laundry Bear'가 짐브라 협업 수트(ZCS)의 제로데이 취약점(CVE-2025-66376)을 악용한 제로클릭 공격을 펼치고 있다고 서방 정보기관들이 경고했습니다. 이번 공격은 사용자가 악성 이메일을 열람하기만 해도 작동하는 'beehive' 익스플로잇을 사용해 이메일과 민감 데이터를 탈취합니다. 공격자들은 최소 90일 치의 이메일을 유출하고 세션 토큰으로 다중 인증을 우회해 지속적인 접근 권한을 확보하려 하므로, ZCS 이용 기관은 즉각적인 패치 적용이 권고됩니다.
CoreView가 발표한 보고서에 따르면 조사 대상 조직의 3분의 2가 기밀 데이터 노출 우려로 Microsoft Copilot 도입을 연기하거나 취소했습니다. 주요 우려 사항은 SharePoint 내 데이터 거버넌스 문제와 권한 혼선으로 인한 정보 유출이며, C-level 임원의 75%가 연기 결정을 내린 것으로 나타났습니다. 이러한 주저는 Microsoft 365 보안 사고 경험 및 관리자 MFA, PAM 등 기초적인 보안 제어 부재와 연관되어 있어, 보고서는 Copilot 계정에도 적절한 보안 제어를 적용할 것을 권장합니다.
스위스 철도차량 제조기업 스타들러 레일은 공급업체와 공동으로 운영하던 데이터 교환 플랫폼을 침해당해 랜섬웨어 조직 에베레스트로부터 약 1천만 스위스프랑의 몸값 협박을 받았으나 이를 거부하고 경찰에 고소했다. 공격자는 보안과 직접 관련 없는 기술 정보만 탈취했으며, 회사의 핵심 IT 시스템이나 전 세계 운행 중인 철도차량에는 영향을 미치지 않았다고 밝혔다.
미국 사이버안보·기간시설안보청(CISA)과 FBI는 이란 연계 사이버 위협 세력이 인터넷에 노출된 미국 주요 기반 시설의 산업용 제어 시스템(PLC)을 공격하고 있다고 경고했습니다. 공격자들은 Rockwell Automation, Schneider Electric, Siemens 등의 설정 소프트웨어를 악용해 악성 프로젝트 파일을 PLC에 다운로드하고 HMI 및 SCADA 화면 데이터를 조작하여 운영 차질과 재정적 손실을 유발했습니다. 이번 공격 대상에는 Allen-Bradley, Schneider Electric의 BMX P34 및 Modicon M340, Siemens의 S7-1200 시리즈 모델 등이 포함되었습니다.
소포스(Sophos) 보고서에 따르면 기업 내 AI 도구 및 에이전트의 급격한 도입으로 AI 정체성(AI identities)이 가장 빠르게 증가하는 신규 공격 표면이 되고 있습니다. 효율성을 위해 핵심 시스템에 대한 특권 접근 권한을 부여받은 AI 에이전트가 늘어남에 따라 사이버 범죄자들은 OAuth 토큰과 서비스 자격 증명 등을 집중 공격하고 있습니다. 그러나 보안 정책과 거버넌스가 이러한 위협 속도를 따라잡지 못해 기업 네트워크 침투, 데이터 도난, AI 도구 조작 등의 위험이 높아지고 있습니다.
인텔리빅스는 한국지능정보사회진흥원이 주관하는 공공 AI CCTV 전환 사업을 수주해 전국 고속도로 터널 및 일반 CCTV 약 4000채널을 지능형 관제 체계로 전환한다. 기존 카메라를 교체하지 않고 국산 NPU 기반 서버와 VLM 서버를 결합하여 사고, 정차 차량 등 이상 상황을 실시간으로 탐지하고 자동 보고서를 작성하는 방식을 적용했다.
Cisco Talos는 Hacker Summer Camp 2026 기간 중 Black Hat의 Cisco 및 Splunk 부스(2633번)에 참가하여 최신 위협 연구와 침해 사고 대응 방안을 공유한다. 수요일과 목요일에는 위협 행위자의 프롬프트 활용, Warlock 랜섬웨어, 에이전트 식별을 위한 제로 트러스트 등을 주제로 15분간 라이트닝 토크를 진행한다. 또한 8월 5일 수요일에는 보안 팀이 AI를 SOC 워크플로우와 위협 탐지에 활용하는 방법을 다루는 워크숍도 개최한다.
앤트로픽이 개발한 미토스 모델을 기반으로 한 '프로젝트 글래스윙'이라는 방어적 사이버보안 연합체가 출범했습니다. AWS, Microsoft 등 약 50 개 조직이 초기 파트너로 참여했으며, Anthropic 은 최대 1 억 달러 크레딧과 오픈소스 보안 단체에 대한 400 만 달러 기부를 약속한 바입니다. 초기 배포 후 수 주 만에 파트너들은 고위험 보안 결함 1 만 건 이상을 식별했습니다.
개인정보보호위원회는 적법한 근거 없이 개인정보를 수집·이용하거나 국외 이전을 남용한 틱톡과 애플 계열사에 과징금 총 105억 5800만원을 부과하고 시정 및 공표 명령을 내렸다. 개인정보위 조사 결과, 틱톡은 타사 행태정보를 무단으로 수집해 맞춤형 광고에 활용했으며 필수 동의 형태로 사용자 승인을 받아 실질적 동의권을 침해한 사실이 확인됐다. 또한 애플은 음성 녹음과 전사문 데이터를 별도 동의 없이 이용하고 계열사에 국외 이전 시 법적 고지를 충분히 하지 않은 것으로 드러났다.
이스라엘 사이버보안 기업 체크포인트는 스마트콘솔 그래픽 사용자 인터페이스 관리자 패널의 CVE-2026-16232로 추적되는 악용 중인 제로데이 취약점을 경고했다. 이 인증 우회 취약점은 비인증 공격자가 관리자 권한으로 애플리케이션 로그인 토큰을 획득할 수 있으며, 이를 통해 보안 정책 및 구성을 변경할 수 있다. 체크포인트는 성공적인 악용이 원격 접근 제한 없이 인터넷에 노출된 관리자 서버 IP와 트러스트드 클라이언트 설정이 필요하다고 명시했다.
개인정보보호위원회는 송경희 위원장이 주도한 제3회 미래포럼에서 학계와 산업계의 전문가 40 명이 참여해 인공지능 시대에 맞춰 개인정보 권리의 범위를 확장하고 디지털신원증명(DID) 기술과 관련된 인격적 가치 보안을 논의했다. 이번 포럼은 온라인 정체성까지 포함하는 새로운 권리 개념을 검토하며, 실질적인 통제권 보장 방안도 검토했다.