발행 글 (2449)

📰 기사 📄 주간 리포트
🔍
Suspected Chinese Threat Group Targets Universities via Vulnerable Roundcube Servers
InfoSecurity Magazine 2026. 7. 8. 00:40

중국 연계 추정 위협 그룹 'UNK_MassTraction'이 미국과 캐나다 대학의 취약한 Roundcube 메일 서버를 공격해 계정 정보를 탈취하고 네트워크 침투를 시도했습니다. 이들은 XSS 취약점(CVE-2024-42009)을 악용한 피싱 이메일로 'IceCube' 자바스크립트 페이로드를 실행하여 로그인 정보 및 인증 데이터를 수집했습니다. 이후 역직렬화 취약점(CVE-2025-49113)을 활용해 웹셸을 배포하고 'VShell' 백도어를 메모리에 설치하여 추가적인 원격 접근 권한을 확보했습니다.

원문 보기 →
Spain arrests suspected member of pro-Russian hacktivist groups
BleepingComputer 2026. 7. 8. 00:21

스페인 경찰이 친러시아 해킹 그룹 '사이버아미 오브 러시아 리본(CARR)'의 멤버로 의심되는 남성을 체포했습니다. 이 용의자는 다른 해커의 러시아 탈출을 돕고, 암호화된 메시징 앱을 통해 그룹 활동을 조정하는 등 물류 및 운영 지원을 제공한 혐의를 받습니다. FBI의 정보 제공으로 시작된 이번 수사를 통해 용의자의 자택에서 컴퓨터와 암호화폐 저장 장치가 압수되었습니다.

원문 보기 →
[MPIS 리더스 포럼 2026] “의료기관, AI 도입 전 과정에서 개인정보 위험 관리해야”
데일리시큐 - 전체기사 2026. 7. 7. 23:59

개인정보보호위원회는 'MPIS 리더스 포럼 2026'에서 AI 시대에 증가하는 개인정보 유출 위험에 대응하기 위해 사후 제재가 아닌 사전 예방 중심의 보호 체계로 전환해야 한다고 강조했습니다. 특히 진료기록 등 민감정보를 다루는 의료기관은 AI 도입 시 단순 동의를 넘어 데이터 수집, 학습, 접근권한 등 전 과정에 걸쳐 종합적인 위험 관리가 필수적입니다. 정부는 중대 위반에 대한 제재를 강화하는 한편, 기업의 자발적인 보호 투자를 유도하는 방향으로 정책을 추진할 계획입니다.

원문 보기 →
The GitHub Actions Attack Pattern Your CI Security Scanners Miss
BleepingComputer 2026. 7. 7. 23:01

깃허브 액션(GitHub Actions)에서 기존 보안 스캐너가 탐지하지 못하는 '코르디셉스(Cordyceps)'라는 새로운 CI/CD 공격 패턴이 발견되었습니다. 공격자는 'pull_request_target'과 같은 신뢰도가 높은 워크플로우가 신뢰할 수 없는 풀 리퀘스트의 데이터를 처리하도록 유도하여 명령어 주입, 코드 주입, 권한 상승 등을 유발할 수 있습니다. 이 취약점은 단일 파일이 아닌 여러 워크플로우 간의 상호작용에서 발생하므로 개별 파일을 검사하는 SAST/DAST 도구는 이를 놓치기 쉽습니다.

원문 보기 →
Scattered Spider’s Structure More Like a Cybercrime Collective Than a Unified Gang
InfoSecurity Magazine 2026. 7. 7. 23:00

Group-IB의 6월 7일 분석 보고서에 따르면 사이버 범죄 집단인 '스캐터드 스파이더(Scattered Spider)'는 단일 조직이 아닌 독립적인 클러스터들로 구성된 분산형 연합체로 재분류되었습니다. 이 집단은 중앙 계층 구조 없이 공통의 전술과 도구, 온라인 커뮤니티를 공유하며 활동하여 일부 구성원의 체포 후에도 공격이 지속되는 원인을 설명해 줍니다. 공격 주체별 차이에도 불구하고 IT·보안·HR 팀을 사칭하거나 Okta, Microsoft 등을 모방한 피싱 페이지를 활용하는 사회 공학적 기법이 공통된 핵심 공격 수단으로 파악되었습니다.

원문 보기 →
Webinar tomorrow: Why modern email attacks require a new approach to defense
BleepingComputer 2026. 7. 7. 21:12

블리핑컴퓨터가 최신 이메일 공격 방어에 대한 웨비나를 개최합니다. 이번 웨비나에서는 피싱, 비즈니스 이메일 침해(BEC), 계정 탈취(ATO) 등 기존 보안 솔루션을 우회하는 공격 기법들을 다룹니다. 특히 행동 기반 AI를 활용하여 비정상적인 통신 패턴을 식별하고 위협 탐지 및 대응을 자동화하는 방안에 대해 논의할 예정입니다.

원문 보기 →
New Januscape Linux flaw allows VM escape on Intel, AMD devices
BleepingComputer 2026. 7. 7. 21:06

16년 된 리눅스 커널 취약점 '야누스케이프'(Januscape, CVE-2026-53359)가 발견되었습니다. 이 취약점은 공격자가 가상 머신(VM)을 탈출하여 호스트 시스템에서 임의 코드를 실행할 수 있게 하는 게스트-호스트 탈출 결함입니다. 인텔과 AMD 프로세서 모두에 영향을 미치는 최초의 사례로, 다중 테넌트 퍼블릭 클라우드 환경에 심각한 위협이 됩니다. 공격자는 게스트 VM 내 루트 접근 권한만으로 호스트를 장악하거나 커널 패닉을 유발하여 동일 서버의 다른 모든 VM을 중단시킬 수 있습니다.

원문 보기 →
📰
Siemens SINEC OS | CISA
CISA Advisories 2026. 7. 7. 21:00

지멘스(Siemens) SINEC OS V4.0 이전 버전에서 다수의 취약점이 발견되었습니다. 이 취약점들은 RUGGEDCOM RST2428P 제품에 영향을 미치며, CVSS 9.8의 심각도를 가집니다. 지멘스는 새로운 버전을 출시했으며 사용자들에게 최신 버전으로 업데이트할 것을 권고했습니다.

원문 보기 →
📰
Siemens Mendix Studio Pro | CISA
CISA Advisories 2026. 7. 7. 21:00

지멘스(Siemens)의 Mendix Studio Pro V11.12 이전 버전에서 파일 파싱 취약점이 발견되었습니다. 공격자는 사용자가 특수하게 조작된 악성 프로젝트를 열도록 유도하여 해당 사용자 컨텍스트에서 임의의 코드를 실행할 수 있습니다. 지멘스는 영향을 받는 제품에 대한 업데이트를 출시했으며, 사용자들에게 최신 버전으로 업데이트할 것을 권고했습니다.

원문 보기 →
📰
CISA Adds Three Known Exploited Vulnerabilities to Catalog | CISA
CISA Advisories 2026. 7. 7. 21:00

미국 사이버보안 및 인프라 보안국(CISA)이 실제 공격에 악용되는 것이 확인된 3개의 신규 취약점을 '알려진 악용 취약점(KEV)' 카탈로그에 추가했습니다. 해당 취약점은 JoomShaper SP Page Builder, Langflow, Joomlack Page Builder에서 발견된 파일 업로드, 권한 우회, 접근 통제 관련 문제입니다. CISA는 연방 기관에 구속력 있는 운영 지침(BOD 26-04)에 따라 해당 취약점의 신속한 해결을 요구하고 모든 조직에 관련 조치를 권고했습니다.

원문 보기 →
AI가 실패 원인 분석해 공격 방법 스스로 수정...첫 자율형 랜섬웨어 ‘제이드퍼퍼’ 포착
데일리시큐 - 전체기사 2026. 7. 7. 20:46

클라우드 보안 기업 시스딕이 AI가 공격 전 과정을 스스로 수행하는 첫 자율형 랜섬웨어 '제이드퍼퍼(JADEPUFFER)'를 발견했습니다. 이 공격은 랭플로(Langflow) 서버의 취약점을 통해 침투한 뒤, 공격 실패 시 AI가 원인을 분석하고 방법을 수정하여 내부 시스템으로 이동하고 데이터를 암호화했습니다. 이는 AI가 여러 공격 단계를 연결하고 상황에 맞게 적응하는 새로운 위협의 등장을 의미하며, 관련 시스템의 즉각적인 업데이트와 접근 제어가 요구됩니다.

원문 보기 →
📰
Google Is Suing Chinese Scammers Who Are Using Gemini
Schneier on Security 2026. 7. 7. 19:43

구글이 '아웃사이더 엔터프라이즈'라는 중국 사기 조직을 상대로 소송을 제기했습니다. 이 조직은 텔레그램에서 서비스형 피싱(PhaaS)을 운영하며, 구글의 제미나이 AI를 악용해 구글, 유튜브, 정부 기관 등을 사칭하는 사기성 웹사이트 제작법을 제공한 혐의를 받고 있습니다. 구글은 이들의 피싱 문자를 차단하기 위해 통신사와 협력하고 있다고 밝혔습니다.

원문 보기 →