macOS의 취약점을 이용하면 일반 사용자 계정으로도 엔드포인트 탐지 및 대응(EDR) 및 모바일 기기 관리(MDM) 솔루션을 비활성화할 수 있습니다. 이 취약점은 XPC 통신 방식의 허점을 이용하며, 공격자는 합법적인 앱의 신뢰도를 도용하여 보안 도구를 무력화할 수 있습니다. 이로 인해 포렌식 추적이 거의 불가능하며, CrowdStrike와 Kandji 등 주요 보안 솔루션에 영향을 미쳤습니다.
원문 보기 →
macOS의 취약점을 이용하면 일반 사용자 계정으로도 엔드포인트 탐지 및 대응(EDR) 및 모바일 기기 관리(MDM) 솔루션을 비활성화할 수 있습니다. 이 취약점은 XPC 통신 방식의 허점을 이용하며, 공격자는 합법적인 앱의 신뢰도를 도용하여 보안 도구를 무력화할 수 있습니다. 이로 인해 포렌식 추적이 거의 불가능하며, CrowdStrike와 Kandji 등 주요 보안 솔루션에 영향을 미쳤습니다.
원문 보기 →
블랙 카이트(Black Kite)의 보고서에 따르면 2026년 첫 4개월 동안 유럽 내 랜섬웨어 공격이 전년 동기 대비 55.1% 증가해 월평균 171건을 기록했습니다. 독일, 영국, 프랑스, 이탈리아, 스페인 5개국이 전체 랜섬웨어 사건의 70%를 차지했으며, 가장 많은 공격을 받은 분야는 제조업(28%)이었습니다. 공격에 가장 많이 쓰인 랜섬웨어는 372건의 사건을 일으킨 킬린(Qilin)이었으며, 아키라(Akira)와 세이프페이(SafePay)가 그 뒤를 이었습니다.
원문 보기 →
한국인터넷진흥원(KISA)이 협력업체와의 상생 협력을 강화하기 위해 간담회를 개최했다. 이번 간담회에서는 약 120개 협력업체가 참석하여 계약 제도 및 지원 제도에 대한 안내를 받고 현장의 애로사항과 개선 의견을 전달했다. KISA는 수렴된 의견을 바탕으로 계약 절차의 공정성과 투명성을 높이고 동반 성장 체계를 강화할 계획이다.
원문 보기 →
가짜 도메인 갱신 이메일을 통해 웹사이트 소유자들을 속여 사기꾼에게 돈을 지불하게 만드는 새로운 사기가 등장했습니다. 이 사기는 도메인 만료에 대한 두려움을 이용하여 전문적으로 보이는 가짜 웹사이트로 사용자를 유인합니다. 사용자가 '지금 갱신'을 클릭하면 개인 정보와 결제 정보를 요구하는 여러 페이지를 거치게 됩니다.
원문 보기 →
국내 정보보호 및 개인정보관리체계(ISMS-P) 인증 제도에 수탁자를 위한 기준이 없어 보강이 필요하다는 지적이 제기되었습니다. 국제 표준인 ISO/IEC 27701에는 위탁자와 수탁자 기준이 모두 포함되어 있으나, 국내 ISMS-P는 위탁자 기준만 있어 수탁 기업이 자율적으로 보안 역량을 검증받기 어렵습니다. 이는 위탁 기업의 공급망 보안 검증 부담을 가중시키고 실효성을 떨어뜨릴 수 있다는 우려가 나옵니다.
원문 보기 →전 세계적으로 랜섬웨어 공격이 잠시 주춤했으나, 유럽연합(EU) 회원국 및 관련 공급업체들이 새로운 주요 공격 대상으로 떠오르고 있습니다. 랜섬웨어 공격 그룹들은 유럽을 새로운 수익 창출의 기회로 삼고 있습니다.
원문 보기 →
엘리트 네트워크인 '다이얼로그'의 회원 수백 명의 개인 정보가 노출되어 해킹 피해를 입었다고 발표했습니다. 노출된 정보에는 생년월일, 비상 연락처, 휴대폰 번호, 정치 성향, 내부 평가 등이 포함되어 있으며, 이는 앱 배포 사이트에서 누구나 접근 가능한 상태였습니다. 다이얼로그 측은 이를 미국에서 수배 중인 범죄자에 의한 해킹이라고 주장했으나, 실제로는 웹페이지 링크 클릭만으로 접근 가능했던 것으로 보입니다.
원문 보기 →
WhatsApp가 안드로이드 및 iOS에서 사용자가 낯선 전화번호와 채팅을 시작하기 전에 경고 화면을 표시하는 새로운 기능을 도입합니다. 이 기능은 전화번호의 국가 코드, 연락처 저장 여부, 공통 그룹 등을 확인하여 사용자가 사기꾼을 피하도록 돕는 것을 목표로 합니다. 그러나 이 시스템이 완벽하지는 않으며, 알려진 연락처나 정상적인 이유로 번호를 변경한 경우에도 경고가 나타나지 않을 수 있습니다.
원문 보기 →
ESET 연구진에 따르면, 러시아 연계 APT 그룹 가마레돈(Gamaredon)이 2025년 내내 우크라이나 정부 및 군사 기관을 집중 공격했습니다. 이들은 35건의 스피어피싱 캠페인을 전개하고 6개의 새로운 악성 PowerShell 도구를 개발 및 배포했습니다. 또한 정보 탈취 도구를 클라우드 스토리지로 데이터 유출이 가능하도록 업그레이드하고, C&C 서버를 은닉하기 위해 제3자 서비스 및 데드 드롭(dead drop) 방식을 활용했습니다.
원문 보기 →
최근 G7 정상회의에서 이재명 대통령과 트럼프 대통령의 사진을 두고 딥페이크 논란이 있었으나, 실제로는 윤석열 전 대통령과 트럼프 대통령의 사진이 가짜로 밝혀졌다. 이는 딥페이크 기술이 실제 사진을 가짜로 둔갑시키는 방식으로 여론 조작 및 정치적 사회공학적 공격에 사용될 수 있음을 보여주는 사례이다. 과거 홍콩과 UAE에서 발생한 딥페이크 사기 사건처럼, 이제는 진짜 사진을 가짜로 주장하는 방식으로까지 진화하여 그 심각성이 더해지고 있다.
원문 보기 →
지란지교시큐리티 이상준 CTO는 AI로 정교해진 악성코드와 공급망 위협에 대응하기 위해 CDR(콘텐츠 무해화)을 '콘텐츠 차원의 제로트러스트'로 정의했다. CDR은 문서 내 액티브 콘텐츠를 악성 여부 판단 없이 전수 제거·재조립하여 보안의 시작점을 앞당기는 시프트 레프트 전략으로 활용될 수 있다. 지란지교시큐리티는 백신과 CDR을 함께 도입하여 제로데이 공격에 효과적으로 대응하는 방안을 제시했다.
원문 보기 →
최근 통신사 관리자 계정을 해킹하거나 악성 앱을 이용해 발신 번호를 조작하는 보이스피싱 범죄가 기승을 부리고 있습니다. 범죄 조직은 자녀나 공공기관을 사칭하여 급전을 요구하는 수법을 사용하며, 의심스러운 전화는 반드시 다시 걸어 본인 확인을 해야 합니다. 이러한 사회공학적 기법을 이용한 피싱 범죄는 기술 발전과 상관없이 여전히 많은 피해자를 양산하고 있습니다.
원문 보기 →