발행 글 (2448)

📰 기사 📄 주간 리포트
🔍
New TrojPix Attack Leaks Data From Air-Gapped Systems via Video Cable Emissions
The Hacker News 2026. 7. 6. 17:50

중국 산둥대학교 연구원들이 네트워크와 완전히 분리된 '에어 갭' 시스템에서 데이터를 유출하는 새로운 기법 'TrojPix'를 공개했습니다. 이 공격은 대상 컴퓨터에 이미 설치된 악성웨어를 통해 화면 픽셀을 미세하게 조정하여, 비디오 케이블에서 방출되는 미세한 무선 신호를 근처 수신기가 해독하는 방식으로 작동합니다. 실험에서 TrojPix는 최대 8.1Mbps의 속도와 208미터의 도달 거리를 기록했으며, 모니터가 꺼진 것처럼 보이는 상태에서도 데이터 전송이 가능합니다.

원문 보기 →
‘ISEC Training Course’, LLM 활용해 사이버 위협 파이프라인 구축하는 ‘RAG’ 활용법 배운다
보안뉴스 - SECURITY 2026. 7. 6. 17:46

2026년 8월 11일부터 12일까지 'ISEC 2026'의 동시 행사로 전문 교육 과정인 'ISEC Training Course'가 개최됩니다. 이번 교육은 대형 언어 모델(LLM)과 검색 증강 생성(RAG) 기술을 활용해 사이버 위협 예측 파이프라인을 구축하는 방법을 다룹니다. 참가자들은 실습을 통해 LLM의 환각 현상을 제어하고, 스스로 추론하며 보안 도구를 활용하는 AI 에이전트를 만드는 방법을 배우게 됩니다.

원문 보기 →
Researchers Claim First Fully Agentic Ransomware: JadePuffer
InfoSecurity Magazine 2026. 7. 6. 17:30

클라우드 보안 기업 시스딕(Sysdig)이 대규모 언어 모델(LLM)에 의해 완전히 자동화된 최초의 랜섬웨어 캠페인 '제이드퍼퍼(JadePuffer)'를 발견했습니다. 이 공격은 인터넷에 노출된 랭플로우(Langflow) 인스턴스의 취약점을 통해 시작되었으며, AI 에이전트가 사람의 개입 없이 정찰, 자격 증명 탈취, 내부 이동, 데이터 파괴 등 다단계 공격을 자율적으로 수행했습니다. 공격자는 데이터베이스 설정을 암호화하고 원본을 삭제했으며, 암호화 키를 저장하지 않아 몸값을 지불해도 복구가 불가능하게 만들었습니다.

원문 보기 →
“랜섬웨어, 즉시 신고시 일사천리 지원”…정부, 랜섬웨어 복구 돕는다
전자신문 - SW/보안 2026. 7. 6. 17:30

과학기술정보통신부와 한국인터넷진흥원(KISA)이 변종 랜섬웨어에 감염된 중소기업 2곳의 데이터 100% 복구를 지원했습니다. KISA는 경찰청과 공조해 랜섬웨어의 암호학적 결함을 분석하고 복구 도구를 개발하여, 기업들이 해커에게 대가를 지불하지 않고 업무를 정상화할 수 있도록 도왔습니다. 정부는 랜섬웨어 피해 발생 시 전문기관에 즉시 신고하는 것이 피해를 줄이는 데 중요하다고 강조했습니다.

원문 보기 →
Opera GX Flaw Let Malicious Sites Auto-Install Mods to Steal Data From Visited Pages
The Hacker News 2026. 7. 6. 16:27

게이밍 브라우저 오페라 GX에서 악성 웹사이트가 사용자 동의 없이 '모드(Mod)'를 자동으로 설치할 수 있는 취약점이 발견되었습니다. 설치된 모드는 범용 CSS 삽입(XS-Leak) 기법을 통해 사용자가 방문하는 모든 페이지에서 이메일 주소와 같은 민감한 데이터를 유출할 수 있었습니다. 오페라는 이 문제를 해결한 패치를 배포했으며, 실제 공격에 사용된 증거는 없다고 밝혔습니다.

원문 보기 →
개인정보 전송요구권, 교육·고용 분야로 확대…대학 성적·구직정보 활용 가능
데일리시큐 - 전체기사 2026. 7. 6. 15:27

개인정보보호위원회가 개인정보 전송요구권 적용 분야를 교육 및 고용 분야로 확대하는 개인정보 보호법 시행령 개정안을 입법예고했습니다. 이에 따라 국민은 대학의 학적·성적 정보나 공공기관의 고용·구직 정보를 본인이 지정한 기관으로 직접 전송하도록 요구할 수 있게 됩니다. 이번 개정으로 취업 준비생 등은 증명서를 직접 발급받을 필요 없이 관련 정보를 취업 플랫폼 등에 안전하게 전달하여 맞춤형 채용 서비스를 이용할 수 있을 전망입니다.

원문 보기 →
[정보보안 연재소설-로그아웃되지 않는 밤] 제2화 프롤로그 · 새벽 세 시의 경보
데일리시큐 - 전체기사 2026. 7. 6. 15:05

데일리시큐가 정보보안을 주제로 한 연재소설 '로그아웃되지 않는 밤'을 시작했습니다. 이 소설은 화려한 디지털 서비스 이면에서 보이지 않는 위협과 맞서는 보안 담당자들의 현실과 고뇌를 생생하게 담아냅니다. 제2화에서는 주인공이 수많은 거짓 경보(오탐) 속에서 진짜 공격을 놓치지 않기 위해 밤을 새우는 모습을 통해 보안 전문가의 고독한 사투를 묘사합니다.

원문 보기 →
개인정보위, 개인정보 처리방침 평가 착수…52개 서비스 대상
전자신문 - SW/보안 2026. 7. 6. 14:24

개인정보보호위원회가 '제3기 개인정보 처리방침 평가위원회'를 구성하고 본격적인 평가에 착수했습니다. 이번 평가는 공공앱, 대학교, 채용 플랫폼 등 7개 분야 52개 서비스를 대상으로, 처리방침이 법규를 준수하고 이용자가 이해하기 쉽게 작성되었는지 등을 종합적으로 살핍니다. 개인정보위는 평가 결과를 바탕으로 자율 개선을 유도하고, 필요시 개선권고 등 후속 조치를 추진할 계획입니다.

원문 보기 →
Product showcase: Is that text a scam? Malwarebytes Mobile Security can help you find out
Help Net Security 2026. 7. 6. 14:00

Malwarebytes Mobile Security for iPhone은 스캠 방지, 개인정보 보호, 신원 모니터링 기능을 통합한 모바일 보안 앱입니다. 이 앱은 웹 보호, 통화 보호, 사기 방지(Scam Guard) 및 VPN 기능을 통해 사용자의 보안 상태를 평가하고 개선 방안을 제시합니다. 특히 AI 기반 '스캠 가드'는 의심스러운 메시지, 이메일, 링크를 분석하여 사용자가 사기 여부를 판단하도록 돕습니다.

원문 보기 →
OAuth, guest accounts, and weak MFA drive SaaS risk
Help Net Security 2026. 7. 6. 13:30

Kaseya의 보고서에 따르면, 관리되지 않는 게스트 계정, OAuth 통합, 취약한 다중 인증(MFA)이 SaaS 환경의 주요 보안 위험으로 지적되었습니다. 필요 이상으로 활성 상태로 남아있는 게스트 계정은 공격 표면을 크게 확장시키며, 손상된 OAuth 연동 앱은 비밀번호 변경 후에도 지속적인 접근을 허용할 수 있습니다. 또한, 다수 기업에서 MFA 적용률이 낮아 많은 계정이 피싱 및 자격 증명 도용 공격에 취약한 상태로 남아있습니다.

원문 보기 →
블로세이프, 2026년 강화된 ISMS 인증 획득
보안뉴스 - SECURITY 2026. 7. 6. 13:24

가상자산 수탁사 블로세이프가 2026년 개정 심사 기준이 적용된 정보보호 관리체계(ISMS) 인증을 획득했습니다. 이는 2025년 가상자산사업자(VASP) 인가에 이은 성과로, 회사는 자체 다자간연산(MPC) 기술과 화이트해커 조직을 통해 AI 기반 해킹 위협 등 신종 사이버 공격에 대한 방어 체계를 구축했다고 밝혔습니다.

원문 보기 →
안랩블록체인컴퍼니-BNK부산은행, 디지털 지역화폐 인프라 검증
보안뉴스 - SECURITY 2026. 7. 6. 13:09

안랩블록체인컴퍼니가 참여한 'K-STAR' 얼라이언스가 BNK부산은행과 함께 블록체인 기반 디지털 지역화폐 결제·정산 인프라 기술 검증(PoC)을 성공적으로 완료했습니다. 이번 검증은 스마트콘트랙트 기술을 이용해 화폐에 사용처나 유효기간 같은 정책 조건을 내장하고, 발행부터 유통, 결제, 정산까지 전 과정을 통합 구현했습니다. 또한 자금세탁방지(AML) 및 이상거래탐지(FDS) 솔루션을 적용해 거래 투명성을 확보했으며, 부하 테스트에서 100% 거래 성공률을 기록하며 안정성을 입증했습니다.

원문 보기 →