Qualys의 Ivan Milenkovic는 보안 책임자들이 보안 결정에 대한 경제적 모델을 구축하는 방법을 설명했다. 그는 수많은 취약점에서 시작해 금전적 가치를 계산하려 하지 말고, 결제 플랫폼 중단이나 랜섬웨어 감염 등 조직에 실질적인 피해를 주는 손실 시나리오를 먼저 설정할 것을 제안했다. 또한 초기 모델은 완벽하지 않겠지만 실제 결과를 반영하며 개선될 것이며, 데이터 입력은 사람의 개입 없이 시스템에서 직접 이루어져야 한다고 강조했다.
Tensorlake 애플리케이션 및 클라우드 서비스를 위한 npm 패키지인 'tensorlake'가 ChainDrop / Shai-Hulud 공급망 공격의 일환으로 손상되었습니다. Socket에 따르면, 악성 버전인 0.5.144에는 자격 증명을 탈취하고, 지속성을 확보하며, 원격 코드를 실행하는 난독화된 웜 멀웨어가 포함되어 있습니다. 이 멀웨어는 AWS, GitHub, Kubernetes 등의 자격 증명과 암호화폐 지갑 데이터를 수집하며, 피해자의 패키지를 열거하고 손상된 버전을 재게시하여 스스로 전파되도록 설계되었습니다.
일본 군마 대학교(Gunma University)의 유사쿠 후지이(Yusaku Fujii) 교수는 거리 카메라 영상을 분석하는 AI의 오남용을 막기 위해 감사 및 처벌 시스템인 VRAIO(Verifiable Record of AI Output)를 설계했다. 이 시스템은 독립적인 '기록자(Recorder)'를 통해 운영자의 데이터 요청 목적을 법적 규칙과 대조하고, 영상 내용에 접근하지 않은 채 위변조 방지 원장에 기록한다. 불시 감사를 통해 운영자가 신고한 목적과 실제 사용 내역이 일치하는지 확인하며, 위반 시 행정 처분이나 형사 책임 등의 제재를 가해 오남용을 억제한다.
북대서양조약기구(나토)는 후양자암호(PQC) 도입과 양자 센서 실증을 포함한 '양자기술 로드맵'을 승인하고 시험 및 배치 일정을 구체화했다. 이에 따라 나토는 2027년 2분기에 산업계의 양자 안전 암호기술 준비 수준을 평가하고, '퀀텀 제로 비컨 프로젝트(QZBP)'를 통해 실제 운영 네트워크에서 PQC 솔루션을 검증할 계획이다. 확보한 검증 데이터와 기술 경험을 바탕으로 2030년 이전까지 양자 안전 암호기술의 광범위한 도입을 지원할 방침이다.
글로벌 사이버보안 기업 크라우드스트라이크는 한국 금융권을 겨냥한 연쇄 해킹 공격의 배후로 중국 광둥성에 거주하는 26세 인물을 지목했다. 이 공격자는 생성형 AI 도구로 이력서를 작성하는 과정에서 개인정보를 노출했으며, 홍콩 소재 서버와 AI 침투테스트 도구 등을 활용한 것으로 분석됐다. 현재 금융당국은 국내 7개 금융사에서 발생한 침해 사고가 이 동일 공격자에 의해 발생했을 가능성을 두고 조사하고 있다.
일본 개인정보보호위원회(PPC)는 잇따른 대규모 개인정보 유출 사고에 대응해 피싱 내성 다중인증과 EDR 도입, 불필요한 개인정보 삭제 등을 포함한 보안 강화책을 발표했다. 내년 4월 개정 예정인 가이드라인의 일부를 앞당겨 공개한 것으로, 대량의 민감정보를 보유한 사업자에게 한층 강화된 보호조치를 촉구했다. 위원회는 최근 발생한 '타임즈카' 유출 사고를 예로 들며, 이용할 필요가 없어진 데이터를 지체 없이 안전하게 삭제해 피해 규모를 줄여야 한다고 강조했다.
최근 금융권의 해킹 및 정보유출 사고에 대응하여 한국핀테크산업협회는 8일 서울 One IFC에서 핀테크 업권의 대응 사례 공유회를 개최했다. 금융위원회는 핀테크 업권에 금융감독원의 IT보안 자체점검 체크리스트를 활용한 점검을 요청했으며, 참석자들은 의심 IP 차단 및 외부 노출 자산 점검 등 선제적 보안 강화 방안을 논의했다. 협회는 앞으로도 회원사들과 침해위협 정보를 지속적으로 공유하고 업권 차원의 선제적 보안점검을 지원할 계획이다.
대부분의 사이버 보안 컴플라이언스 작업은 보안 향상보다는 증명에 집중되어 있으며, 중소기업의 경우 첫 해에만 5만 달러에서 30만 달러 이상의 막대한 비용이 발생한다. 중소기업의 부담을 완화하기 위해 7월 Department of War는 CMMC 2단계 시행을 중단하고 60일간의 검토에 들어갔으나, 자체 평가 점수 제출 등의 기본 의무는 여전히 유지되고 있다. 또한 조직은 SOC 2, ISO 27001 등의 규제를 준수하기 위해 20개 이상의 도구와 다양한 외부 서비스 제공업체를 결합하여 지속적인 보안 통제 및 문서화 작업을 수행해야 한다.
파이오링크는 최근 금융권 침해사고에 악용된 대규모언어모델(LLM) 기반 자율형 침투 테스트 도구 'ARTEX' 등 고도화된 AI 사이버 공격에 대응하기 위한 다층 방어 체계를 제시했다. 이 체계는 AI 에이전트 기반 위협 관리 플랫폼 '블루헌터'를 통한 지속적 위협 노출 관리(CTEM)와 웹방화벽 '웹프론트-K'를 결합해 선제적 검증 및 실제 공격 차단을 수행한다. 아울러 24시간 보안관제 센터를 통해 공격 징후를 식별하고 보안 정책 조정을 지원하여 비즈니스 연속성을 보장한다.
한국인터넷진흥원(KISA)은 과학기술정보통신부, 한국정보보호산업협회와 함께 '2026 인공지능(AI) 해킹 방어 대회(ACDC)' 예선 참가자를 10월 26일까지 모집한다. 올해 2회째인 이번 대회는 AI 기술 활용 보안, AI 자체 안전성, AI 플랫폼 보안 등 3대 영역을 다루며, 10월 31일 온라인 예선을 거쳐 상위 40개 팀이 12월 1일 본선에 진출한다. 만 19세 이상 대한민국 국적자라면 누구나 4인 1팀으로 참가할 수 있으며, 우수 팀에게는 과기정통부 장관상과 KISA 원장상 등이 수여된다.
국내 의료기관에서 발생한 사이버사고의 약 90%가 랜섬웨어 공격으로 나타났으며, 이로 인해 병원 전산망이 마비되어 진료 차질과 환자 안전 위협이 현실화되고 있다. 특히 강원대병원과 전남대병원에서는 랜섬웨어 공격으로 의료영상저장전송시스템(PACS) 장애가 발생해 진료가 중단되거나 정보가 유출되는 피해를 입었다. 의료기관의 보안 예산과 전담 인력이 부족한 가운데, 노후 의료장비의 보안 취약점 문제도 심각해 위험 기반의 보안 체계와 진료 연속성 확보가 시급하다는 지적이 제기된다.
IBM과 Red Hat은 자사의 오픈소스 코드 패치 프로그램인 Lightwell을 통해 널리 사용되는 Java 라이브러리에서 400개 이상의 알려지지 않은 취약점을 발견하고 수정했습니다. Lightwell은 기업이 기존에 사용 중인 구버전 라이브러리에 맞게 패치를 백포팅(backporting)하여 업그레이드 없이도 보안을 적용할 수 있도록 지원합니다. 두 기업은 영향을 받은 라이브러리의 이름이나 CVE 번호 등을 공개하지 않았으나, 업스트림에 적용되는 수정 사항은 책임 있는 공개 절차를 거쳐 오픈소스 프로젝트로 환원될 예정입니다.