발행 글 (2469)

📰 기사 📄 주간 리포트
🔍
따릉이 462만명 개인정보 유출... 서울시설공단, 전방위 후속 조치 착수
보안뉴스 - SECURITY 2026. 7. 21. 15:00

서울시설공단이 공공자전거 따릉이 서버 보안 취약점을 악용한 무단 수집으로 2024 년 6 월 30 일 이전 가입 회원 중 일부의 개인정보가 유출됐다고 밝혔다. 공격자들은 6 월 28 일과 29 일에 ID, 휴대폰 번호 등 다양한 항목을 무단 수집했으나 경찰 수사 결과 제3 자 유출이나 실제 피해 정황은 확인되지 않았다. 서울시설공단은 비상대응센터를 가동하고 보안 조치를 강화했으며, 불편을 겪은 회원에게 8 월 중 따릉이 30 일권 이용 쿠폰을 지급할 예정이다.

원문 보기 →
이와이엘, 엔트러스트에 양자 엔트로피 기반 암호모듈 공급
데이터넷 - 전체기사 2026. 7. 21. 12:36

양자보안 반도체 전문기업 이와이엘은 암호모듈 '크립토립 v1.2'가 국가암호모듈검증(KCMVP) 재검증을 통과했다고 밝혔다. 이를 기반으로 글로벌 HSM 기업 엔트러스트에 제품을 공급하며, 양자물리 기반 엔트로피 기술과 256비트 보안강도를 지원한다. 크립토립 v1.2는 SEED·KDF·빅엔디안 기능을 추가해 금융·공공·국방 및 클라우드 환경에서 적용할 수 있게 되었다.

원문 보기 →
RSA, 생성형 AI 피싱 대응…'RSA ID Plus'로 패스워드리스 인증 제공
전자신문 - SW/보안 2026. 7. 21. 10:05

보안 전문기업 RSA 는 생성형 AI 가 피싱 메일을 자동 제작해 기존 인증 방식의 취약점을 악용할 수 있는 환경에 대응하기 위해 'RSA ID Plus'를 제공한다고 밝혔다. 이 솔루션은 FIDO2 기반 모바일 패스키와 생체인식, QR 코드 등 다양한 요소를 활용하는 패스워드리스 인증을 지원하며 제로 트러스트 보안 체계 구축과 다단계 인증의 복원력 강화를 목표로 한다.

원문 보기 →
오픈텍스트, FIFA 월드컵에서 찾은 사이버 복원력 전략 제시
ITWorld 2026. 7. 21. 10:01

오픈텍스트는 FIFA 월드컵 우승팀의 철저한 준비를 비유하며, 기업들도 랜섬웨어 공격이나 시스템 장애 등 다양한 위협에 대비하기 위해 사전 데이터 보호 전략이 필수적이라고 강조했다. 오픈텍스트는 많은 기업이 백업만 있으면 충분하다고 생각하지만 현대 IT 환경에서는 신속한 검증 복구 능력을 포함한 사이버 복원력 확보가 중요하다고 설명했다. 이를 위한 핵심 요소로는 변경 불가능 백업, 자동 복구 오케스트레이션, 엔드포인트 보안 및 지속적인 복구 검증이 있으며, 데이터 프로텍터 등 제품군을 통해 온프레미스와 클라우드 환경을 아우르는 비즈니스 연속성을 지원한다.

원문 보기 →
Volume Is Not Risk: Making Sense of the 'Vulnpocalypse'
Trend Micro Research 2026. 7. 21. 09:00

NIST NVD 데이터 분석에 따르면 공개되는 CVE 취약점 건수는 크게 늘고 있으나 치명적인 취약점 비율은 2024년 약 13%에서 2025년 약 7%로 줄었으며 실제 악용되는 비율은 1% 미만을 유지하고 있습니다. CVE 수치 급증은 소프트웨어의 보안성 악화가 아닌 AI 기반 오류 탐지 및 보고 체계 변화 등 구조적 요인에 기인한 것입니다. 이로 인해 NVD의 분석 지연이 발생하면서 NIST는 모든 CVE 대신 위험 등급에 따라 우선순위를 두어 분석을 진행하고 있습니다.

원문 보기 →
Hackers steal $23.7 million in crypto from Ostium in off-chain attack
BleepingComputer 2026. 7. 21. 07:22

Ostium 플랫폼의 오프체인 가격 공급 인프라가 침해되어 유동성 제공자 보트에 약 2375 만 달러가 탈취당했다. 공격자는 위장된 가격 보고서를 제출하고 대규모 포지션을 급격히 조작하여 이익을 발생시켰으며, 일반 트레이더의 담보 자산은 영향을 받지 않았다고 밝혔다. Ostium 는 지난 16 일 거래를 일시 정지했으며 현재는 피해 인프라 보안을 강화하는 작업을 진행하고 있다.

원문 보기 →
JadePuffer agentic attacks now target AI model data with ransomware
BleepingComputer 2026. 7. 21. 06:08

JadePuffer 자율 에이전트는 EncForge라는 맞춤형 말웨어를 탑재하여 AI 자산인 학습 데이터셋, 벡터 데이터베이스 및 모델 체크포인트를 암호화하는 데 집중하고 있습니다. Sysdig에 따르면 공격자는 기술적 어려움을 실시간으로 극복하며 침투 기작을 최적화했고, Go 기반의 EncForge는 현대적인 AI/ML 스택에서 약 180 개의 파일 확장자를 대상으로 합니다. 초기 페이로드 다운로드 실패 후 운영자는 단 5 분 만에 6 개의 파이썬 스크립트를 개발하여 최종 배포를 완료했으며, 이 과정에서 노출된 Docker 소켓을 통해 루트 권한 제어에 접근했습니다.

원문 보기 →
The Odyssey piracy scams surface hours after its theatrical debut
Help Net Security 2026. 7. 21. 03:59

Christopher Nolan 감독의 영화 '오디세이' 극장 개봉 직후, Malwarebytes 연구원들은 복제된 불법 다운로드 사이트에서 작동하는 두 가지 사기 캠페인을 발견했습니다. 첫 번째는 가짜 브라우저 경고 팝업을 통해 방문자를 광고 네트워크로 유도하고 악성 소프트웨어를 설치하도록 만드는 방식이며, 두 번째는 영화 파일 대신 .exe 실행 파일을 배포하여 사용자의 컴퓨터에 해로운 프로그램을植入시키는 방법입니다.

원문 보기 →
📰
Selectively log network activity events by identity in AWS CloudTrail
Recent Announcements 2026. 7. 21. 02:34

AWS 는 VPC 엔드포인트를 통한 네트워크 활동 이벤트에 대한 향상된 필터링 기능을 출시했습니다. 이제 고객은 IAM 사용자 정체성에 따라 어떤 네트워크 활동 이벤트를 로깅할지 제어할 수 있으며, 신뢰되지 않은 사용자의 접근 거부 사건만 기록하는 등 선택적 로깅이 가능합니다. 이 기능은 AWS 관리 콘솔, 명령줄 인터페이스 및 SDK 를 통해 모든 클라우드 트레일 네트워크 활동 이벤트 지원 지역 에서 사용할 수 있습니다.

원문 보기 →
Cruciferra Crypter Uses Process Ghosting to Evade Detection
InfoSecurity Magazine 2026. 7. 21. 00:00

Proofpoint 연구에 따르면, 다수의 사이버 범죄 그룹이 사용하는 Cruciferra라는 크립터 서비스는 프로세스 가스팅 (process ghosting), 커널 드라이버 남용 및 90 개 이상의 암호화 루틴을 활용하여 상품성 악성코드를 은폐하고 있습니다. 이 서비스는 Exploit 포럼에서 판매되었으며, AsyncRAT, Remcos 등 수십 개의 캠페인을 뒷받침하는 역할을 하고 있으며, 접근 권한은 월 $450 에서 $2,000 사이로 계층화되어 있습니다.

원문 보기 →
ClickFix Campaign Delivers Modular TELEPUZ Malware With 36 Remote Commands
Cyber Security News 2026. 7. 20. 23:20

클릭픽스 페이지를 통해 악성 명령을 실행하도록 속이는 새로운 공격 캠페인이 TELEPUZ이라는 경량 원격 접근 멀웨어를 배포하고 있습니다. 이 멀웨어는 초기에는 작은 크기로 유지된 후 필요 시 추가 기능을 다운로드하는 모듈화 구조로 설계되어 있으며, 웹소켓 프로토콜과 다양한 C2 인프라를 통해 운영자에게 36 가지 명령을 수행할 수 있는 광범위한 제어를 제공합니다.

원문 보기 →