발행 글 (2454)

📰 기사 📄 주간 리포트
🔍
OpenSSL Silently Fixes ‘HollowByte’ DoS Vulnerability
SecurityWeek 2026. 7. 20. 21:32

Okta의 레드팀이 OpenSSL 의 'HollowByte' 취약점을 발견했으며, 악성 페이로드만 11 바이트로 서버 메모리를 고갈시킴을 확인했습니다. 이 버그는握手 메시지 헤더에 선언된 데이터 크기에 기반하여 연결 전에 수신 버퍼를 미리 할당하는 방식에서 발생하며, patched 버전은 실제 도착한 바이트 수에 따라 버퍼 크기를 조정합니다.

New HollowGraph Malware Hijacks Microsoft 365 Calendars for Covert C2 Communications
InfoSecurity Magazine 2026. 7. 20. 21:30

Group-IB 연구진은 마이크로소프트 Graph API를 악용해 감염된 마이크로소프트 365 캘린더를 은밀한 C2 채널로 전환하는 윈도우 악성코드 'HollowGraph'를 발견했습니다. 이 악성코드는 Cavern 백도어 프레임워크의 일부로 분석되며, 이스라엘 기관을 표적으로 최소 12대의 시스템을 감염시킨 것으로 확인되었습니다. HollowGraph는 캘린더 일정을 활용해 파일 전송과 명령 수행을 수행하며, 이란 연계 위협 주체인 Lyceum과 유사성을 보입니다.

Hugging Face warns an autonomous AI agent hacked its network
BleepingComputer 2026. 7. 20. 20:56

Hugging Face는 자율 AI 에이전트를 이용해 내부 데이터셋과 자격 증명을 탈취한 침해 사고를 공개했습니다. 공격자는 악성 데이터셋을 활용하여 코드 실행 취약점을 이용하고, 클라우드 및 클러스터 자격 증명도난 후 여러 내부 클러스터를 가로지르는 방식으로 침투했습니다. Hugging Face는 공공용 모델이나 소프트웨어 공급망에 대한 조작 증거가 없으며, 해당 사고를 조사 중이며 피해자에게 직접 연락할 것이라고 밝혔습니다.

Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
Malwarebytes Labs 2026. 7. 20. 19:59

가짜 게임이나 소프트웨어 다운로드를 통해 RenPy Loader 가 설치되면 MSBuild 와 EtherHiding 기술을 활용하여 Amatera Stealer 를 전달합니다. 이 로더는 레지터미 개발 도구인 Ren'Py 를 악용해 유해 코드를 숨기고, C2 서버 주소를 공개 블록체인에 저장하는 방식으로 탐지를 어렵게 만듭니다.

📰
Amazon CloudWatch announces coding agent insights
Recent Announcements 2026. 7. 20. 18:51

Amazon CloudWatch 는 Claude apps gateway 와 연동하여 Claude Code 등 여러 코딩 에이전트의 측정을 수집하는 '코딩 에이전트 인사이트'를 출시했습니다. 이 기능은 OpenTelemetry 기반 지표와 기존 운영 데이터를 결합해 토큰 지출 추이, 팀별 접근 확대 효과, 그리고 모델의 비용 대비 효율을 분석할 수 있게 합니다.

Police Chiefs Cite TfL Hack in Push for Cybercrime Risk Orders
InfoSecurity Magazine 2026. 7. 20. 18:45

2024년 런던 교통공사(TfL) 해킹 사건과 관련해 오언 플라워스(19)와 탈하 주베어(20)가 컴퓨터 오용법(CMA) 위반으로 각각 징역 5년 6개월을 선고받았습니다. 영국 고위 경찰관들은 이번 판결을 계기로 더 강력한 사이버범죄 위험 명령(CCRO) 도입 등 법적 권한 강화의 필요성을 제기했습니다. 영국 국립범죄청(NCA)은 이번 사건이 영국 법원 사상 최대 규모의 사이버범죄 기소건이며, TfL에 수천만 파운드의 피해와 수입 손실을 입혔다고 밝혔습니다.

Chrome 150 Update Patches Severe Memory Safety Bugs
SecurityWeek 2026. 7. 20. 17:12

구글은 카메라 캡처, GPU, 네트워크 구성 요소의 세 가지 중중급 취약점과 캐스트, 오존, 아우라 구성 요소의 고위험도 문제를 해결하기 위해 Chrome 150 보안 업데이트를 출시했습니다. 또한 오픈AI 코덱이 발견한 V8 자바스크립트 엔진의 범위를 벗어난 읽기 및 쓰기 결함을 수정했으며, 구글은 이 취약점 보상 금액을 아직 결정하지 않았습니다.

라온시큐어, NH농협손해보험에 양자내성암호 솔루션 공급
데일리시큐 - 전체기사 2026. 7. 20. 15:57

라온시큐어는 NH농협손해보험의 디지털 채널 전환 사업에 모바일 앱 가상 키패드와 전자서명 솔루션을 적용한 양자내성암호(PQC) 보안 체계를 공급한다. 이를 통해 고객 정보 입력부터 거래 승인까지 핵심 구간에서 암호체계 위협에 대응할 수 있다.

North Korean Hackers Hide OTTERCOOKIE Malware in SVG Images to Backdoor Developers
Cyber Security News 2026. 7. 20. 15:31

북한 관련 해커들은 개발자 채용 테스트를 사칭하여 OTTERCOOKIE 기반 악성코드를 SVG 이미지 파일에 숨겨 배포하고 있다. 피해자는 작업용 프로젝트로 오인해 로컬 실행을 요청받았으나, 서버 시작 시 자동으로 재구성되는 조각화된 악성 코드가 작동한다. Elastic Security Labs 와 StepSecurity 는 이 공격이 REF9403으로 추적되며 Contagious Interview 운영과 연결되어 있다고 보고했다.

World's Largest AI Model Repository Hugging Face Breached by Autonomous AI Agent
The Hacker News 2026. 7. 20. 14:27

허깅페이스는 자율적 AI 에이전트 시스템이 공격하여 내부 데이터셋과 인증서에 대한 무단 액세스가 발생했다고 밝혔습니다. 해킹은 악성 데이터셋을 통해 원격 코드 로더와 템플릿 주입으로 코드를 실행하는 방식으로 시작되었으며, 이후 클러스터 내 권한 상승 및 수평 이동이 이루어졌습니다.

쿼드마이너, 정보보호공시 자율 이행…IT 투자액의 11.9% 정보보호에 투입
데일리시큐 - 전체기사 2026. 7. 20. 13:33

정보보호공시 의무 대상 기업이 아닌 쿼드마이너가 보안 전문기업으로서 책임성과 신뢰성을 높이기 위해 자율적으로 정보보호공시를 이행했다. 공시 내용에 따르면 2025 년 IT 투자액 약 38 억 4900 만원 가운데 정보보호 부문에 약 4 억 5900 만원을 투입해 비율은 11.9% 를 기록했으며, ISO/IEC 27001:2022 인증도 유지하고 있다.

원격으로 정보탈취하는 ‘크리스탈엑스 RAT’, 서비스형 악성코드로 유통 중
보안뉴스 - SECURITY 2026. 7. 20. 11:25

카스퍼스키 글로벌 연구분석팀(GReAT)이 원격제어 악성코드(RAT) '크리스탈엑스 RAT'를 발견했다고 20일 밝혔다. 이 악성코드는 정보 탈취, 키로거, 클리퍼, 스파이웨어 기능과 혼란을 유발하는 장난형 기능을 결합한 서비스형(MaaS) 형태로 유튜브와 텔레그램 등을 통해 유통되고 있다.