발행 글 (6362)

🔍
YouTubers targeted with fake sponsorships and “channel verification” phishing
Help Net Security 2026. 10. 8. 21:41

사기꾼들이 Hollyland, Nike, Spotify 등 유명 브랜드의 스폰서십 제안으로 위장하여 유튜브 크리에이터들의 구글 계정을 노리는 피싱 공격을 진행하고 있다. ESET 연구원들에 따르면, 공격자들은 정교하게 꾸며진 가짜 협업 플랫폼으로 피해자를 유도한 뒤 채널 소유권 확인을 명목으로 구글 로그인을 요구하여 비밀번호와 인증 코드를 탈취한다. 계정을 탈취한 해커들은 복구 이메일과 전화번호를 변경하여 피해자가 계정을 되찾기 어렵게 만드는 것으로 나타났다.

SonicWall and Splunk Patch Critical Vulnerabilities
SecurityWeek 2026. 10. 8. 21:37

Splunk와 SonicWall은 임의 코드 실행을 유발할 수 있는 결함을 포함하여 자사 제품의 여러 심각한 취약점에 대한 패치를 발표했습니다. SonicWall은 SMA1000 어플라이언스에서 인증 전 SSRF 버그인 CVE-2026-102255(CVSS 10점)를 포함한 4개의 취약점을 수정했으며, 현재 야생에서 악용된 증거는 없다고 밝혔습니다. Splunk 또한 Splunk Enterprise, MCP Server 및 Amazon Web Services용 애드온에서 임의 명령 실행 및 코드 삽입 등을 유발할 수 있는 수십 개의 보안 결함을 수정했습니다.

GhostAction Supply Chain Campaign Uses Malicious GitHub Actions to Steal CI/CD Credentials
Cyber Security News 2026. 10. 8. 21:32

'GhostAction' 공급망 공격 캠페인의 새로운 공격이 772개의 공개 GitHub 리포지토리를 손상시키고 가짜 GitHub Actions 워크플로우 파일을 이용해 CI/CD 자격 증명을 탈취했습니다. GitGuardian과 Cynative의 조사에 따르면, 공격자는 탈취한 계정 접근 권한을 통해 정상적인 업데이트로 위장한 악성 워크플로우를 추가하여 클라우드 키 및 데이터베이스 비밀번호 등 2,577개의 주요 기밀 데이터를 노렸습니다. 2026년 8월 31일부터 9월 30일까지 진행된 이번 활동은 기존 워크플로우에 참조된 기밀 데이터의 이름을 파악한 뒤, 이를 공격자가 통제하는 인프라로 전송하는 방식을 사용했습니다.

Amazon has an uncomfortably personal profile on you
Malwarebytes Labs 2026. 10. 8. 21:29

아마존의 'About You' 페이지는 사용자의 구매 내역, 검색 기록, 알렉사 대화 등을 바탕으로 개인화된 프로필을 생성하여 쇼핑 추천에 활용합니다. 한 고객의 프로필에 신체적 특징과 관련된 정보가 포함된 사실이 알려지기도 했습니다. 사용자는 계정 설정을 통해 아마존이 추정한 자신의 정보를 확인하고 개별 항목을 삭제할 수 있습니다.

Microsoft Teams to get support for third-party deepfake detection tools
BleepingComputer 2026. 10. 8. 21:08

마이크로소프트(Microsoft)는 11월부터 팀즈(Teams) 회의에 서드파티 딥페이크 탐지 솔루션 및 사칭 보호 기능을 지원할 예정입니다. 이를 통해 인증된 서드파티 제공업체가 합성되거나 조작된 오디오 및 비디오를 분석하여 팀즈에 탐지 신호를 보내고, 잠재적인 사칭 시도 발견 시 사용자에게 경고를 표시하게 됩니다. 이번 업데이트는 외부 발신자의 QR 코드 블러 처리 및 의심스러운 게스트 초대 신고 기능 도입 등 팀즈 사용자의 보안을 강화하기 위한 광범위한 조치의 일환입니다.

Insignary Launches Clarity AIR to Detect Undeclared Open-Source and AI-Written Code
Hackread - Cybersecurity News 2026. 10. 8. 20:50

Insignary Inc.는 개발자가 선언하지 않은 오픈소스 및 AI 작성 코드를 탐지하는 소스코드 스캐닝 제품인 'Insignary Clarity AIR'를 공식 출시했다. 이 솔루션은 매니페스트에 누락된 코드를 자체 핑거프린트 데이터베이스와 대조하여 찾아내며, AI가 작성한 코드를 라인 단위로 분류해 신뢰도 점수를 부여한다. 또한 소프트웨어에 포함된 AI 모델과 API 등을 목록화하여 AI 명세서(AI Bill of Materials)를 생성하고, 감사용 SBOM을 제공하여 보안 및 컴플라이언스 위험을 관리할 수 있도록 지원한다.

FBI: FortiBleed attackers can lock organizations out of their own firewalls
CSO Online 2026. 10. 8. 20:44

FBI와 미국 비밀경호국(US Secret Service)의 조사에 따르면, 전 세계 8만 대 이상의 기기에 영향을 미친 '포티블리드(FortiBleed)' 공격자들이 피해 조직의 자체 방화벽 접근을 차단할 수 있는 것으로 밝혀졌다. 공격자들은 새로운 관리자 계정을 생성하고 기존 계정을 삭제해 피해자의 접근을 막았으며, 확보한 접근 권한을 INC/Lynx 및 Payload 랜섬웨어 조직에 제공하기도 했다. 이에 FBI는 잠재적인 침해 조사를 돕기 위해 관련 계정 이름과 인프라 지표를 공개하고 포티넷(Fortinet) 계정 및 로그에 대한 검토를 권고했다.

ASOS links data breach to social engineering attack, credential theft
BleepingComputer 2026. 10. 8. 20:42

영국 패션 소매업체 ASOS는 해커가 사회공학적 공격으로 직원의 로그인 자격 증명을 탈취해 제3자 플랫폼에 접근한 데이터 유출 사고를 확인했습니다. 'Xuanye Group'이라고 자칭하는 위협 행위자는 ASOS 앱의 푸시 알림을 통해 고객들에게 데이터 탈취 사실을 알렸으며, 유출된 정보에는 고객의 전체 이름과 연락처 등 기본 개인정보가 포함되었습니다. ASOS 측은 결제 카드 정보나 계정 비밀번호는 유출되지 않았다고 밝혔으며, 외부 전문가 및 법 집행 기관과 함께 조사를 진행하고 있습니다.

Anthropic’s new budget model gets much better at ignoring hidden commands
Help Net Security 2026. 10. 8. 20:24

앤스로픽(Anthropic)의 새로운 클로드 하이쿠 5.5(Claude Haiku 5.5) 모델은 이전 버전인 하이쿠 4.5보다 취약점 발견 및 익스플로잇 작성 능력이 향상되었습니다. 보안 장치가 해제된 테스트에서 하이쿠 5.5는 크롬 V8 엔진의 결함을 이용해 410회 중 4회 임의 코드 실행에 성공했으며, 다단계 사이버 작전 평가에서는 3.3%의 과제를 완료했습니다. 이 모델은 이전보다 엄격한 사이버 보안 안전장치를 적용하여 공격 기술을 차단하면서도 방어 작업은 허용하며, 유해한 요청에 대해 99.71%의 무해한 응답률을 기록했습니다.

UK and Germany team up against Russian cyberattacks as Brexit rethink looms
The Register Security 2026. 10. 8. 20:22

영국과 독일은 러시아의 사이버 공격과 사보타주에 대응하기 위해 정보 공유 및 위협 차단을 골자로 하는 파트너십을 발표했다. 앤디 번햄 총리와 프리드리히 메르츠 독일 총리의 회담을 앞두고 발표된 이 협정은 2025년 7월 체결된 켄싱턴 조약을 기반으로 한다. 다만 이번 발표에는 구체적인 참여 기관이나 추가 자금 지원, 적대적 작전 차단 방법 등 세부적인 운영 계획은 포함되지 않았다.

Solo Hacker Used AI Tools to Breach South Korean Financial Organizations and Steal Data
Cyber Security News 2026. 10. 8. 20:14

2026년 9월 말부터 10월 초까지 단독으로 활동하는 것으로 추정되는 위협 행위자가 AI 기반 모의 해킹 도구인 'ARTEX'를 사용해 다수의 한국 금융 기관을 해킹하고 고객 및 직원 데이터를 탈취했습니다. 신한은행, 국민은행, 하나은행 등 여러 은행과 저축은행, 캐피탈사들이 피해를 입었으며, 공격자는 주로 핵심 뱅킹 시스템보다 보안이 취약한 연결 서비스들을 노렸습니다. 크라우드스트라이크(CrowdStrike) 분석가들은 이 캠페인과 연결된 인프라에서 Claude Code 세션 기록 및 ARTEX 설정 파일 등을 발견했으며, 해당 공격자가 금전적 동기를 가진 중국어 구사자일 가능성이 높다고 평가했습니다.

Meta’s Muse AI files away your friendships, arguments, and secrets
Malwarebytes Labs 2026. 10. 8. 20:07

메타(Meta)가 최근 출시한 개인용 AI 에이전트 '뮤즈(Muse)'는 사용자의 캘린더, 이메일, 메시지 등에 접근하여 광범위한 개인 데이터를 수집하고 있습니다. 타임(TIME)지의 분석에 따르면, 이 소프트웨어는 매시간 사용자와 지인들에 대한 개인 기록을 업데이트하며, 야간에는 최근 대화 내용을 검토해 향후 상호작용에 활용합니다. 또한 서프샤크(Surfshark)의 조사 결과 뮤즈는 인종, 성적 지향 등 민감한 정보를 포함한 31가지 유형의 데이터를 수집할 수 있으며, 수집된 파일은 메타의 클라우드에 저장됩니다.