캐나다의 한 보건 서비스 기관이 직원들에게 추가 유급 휴가를 제공한다는 내용의 피싱 테스트 이메일을 보내 직원들의 공분을 샀습니다. 해당 기관은 직원들의 노고를 치하한다는 명목으로 이메일을 보냈으나, 이미 장시간 근무와 인력 부족으로 어려움을 겪고 있는 직원들에게는 매우 부적절하고 무례한 방식이었다는 비판을 받았습니다. 기관 측은 이에 대해 사과하고 향후 교육 방식에 대한 검토를 약속했습니다.
원문 보기 →
캐나다의 한 보건 서비스 기관이 직원들에게 추가 유급 휴가를 제공한다는 내용의 피싱 테스트 이메일을 보내 직원들의 공분을 샀습니다. 해당 기관은 직원들의 노고를 치하한다는 명목으로 이메일을 보냈으나, 이미 장시간 근무와 인력 부족으로 어려움을 겪고 있는 직원들에게는 매우 부적절하고 무례한 방식이었다는 비판을 받았습니다. 기관 측은 이에 대해 사과하고 향후 교육 방식에 대한 검토를 약속했습니다.
원문 보기 →
마이크로소프트에 따르면, 북한의 해킹 그룹 사파이어 슬리트가 지난주 141개의 NPM 패키지에 영향을 미친 마스트라 공급망 공격의 배후로 지목되었습니다. 이 공격은 6월 17일 발생했으며, 해커들은 'ehindero' NPM 관리자 계정을 탈취하여 악성 종속성 'easy-day-js'를 포함한 마스트라 패키지를 게시했습니다. 이 악성코드는 시스템 정보를 수집하고 160개 이상의 암호화폐 관련 브라우저 확장 프로그램을 대상으로 했습니다.
원문 보기 →
Fortinet 방화벽 및 SSL VPN 게이트웨이 장치를 대상으로 하는 대규모 캠페인 'FortiBleed'가 최소 8만 개 이상의 장치를 감염시킨 것으로 나타났습니다. 또한, Salesforce는 경쟁 정보 회사 Klue의 보안 사고로 인해 Klue 앱 통합을 비활성화했습니다. 이 사고는 Klue의 통합 서비스 연결을 통해 고객 데이터의 일부에 대한 무단 액세스가 발생한 것으로 추정됩니다.
원문 보기 →
최근 발생한 '샤이니헌터스' 집단의 침해 사고들은 공격자들이 전통적인 방어 체계를 우회하여 계정, 인증, SaaS 통합, 신뢰된 접근 경로 등을 직접적으로 노리고 있음을 보여줍니다. 이들은 탈취된 자격 증명, 손상된 OAuth 토큰, 사회 공학 기법 등을 사용하여 시스템에 침투하며, 이는 기업 보안에서 계정 정보가 핵심 전장이 되었음을 시사합니다.
원문 보기 →
비즈니스 인텔리전스 기업 클루(Klue)가 레거시 자격 증명 손상으로 인해 침해 사고를 당했으며, 공격자가 탈취한 OAuth 토큰을 활용해 고객사의 세일즈포스 계정에 무단 접근했습니다. 이로 인해 헌트리스(Huntress), 레코디드 퓨처(Recorded Future), 잼프(Jamf), 타니움(Tanium) 등의 사이버보안 기업들이 영향을 받았습니다. 클루 측은 관련 자격 증명과 토큰을 즉시 취소하고 크라우드스트라이크와 함께 조사를 진행 중이며, 피해 기업들은 자체 제품이나 서비스에는 영향이 없음을 확인했습니다.
원문 보기 →
보안 연구 기업 패러다임 시프트가 수백만 대의 아이폰에 영향을 미치는 새로운 부트롬(BootROM) 익스플로잇 'Usbliter8'를 공개했습니다. 이 익스플로잇은 USB 연결을 통해 A12 및 A13 칩이 탑재된 아이폰과 S4, S5 칩이 탑재된 애플 워치를 대상으로 하며, 소프트웨어 업데이트로는 패치가 불가능합니다. 공격자는 이를 통해 운영체제가 로드되기 전에 기기의 최저 수준에서 임의 코드를 실행할 수 있지만, 사용자 데이터 직접 접근은 불가능하며 보안 엔클레이브 프로세서(SEP) 자체는 직접적으로 침해되지 않습니다.
원문 보기 →
Gizmodo 웹사이트가 계정 침해로 인해 ClickFix 악성코드 유포에 노출되었습니다. 공격자는 가짜 CAPTCHA 창을 통해 사용자를 속여 악성 코드를 실행하도록 유도했으며, 특히 Windows 사용자는 NetSupport RAT 트로이 목마에 감염될 위험에 처했습니다. Gizmodo는 즉시 사이트를 차단하고 악성 스크립트를 제거하여 문제를 해결했습니다.
원문 보기 →
캐나다 정보보안국(CSIS)이 봇넷에 감염된 국내 기기들을 정화하기 위해 최초로 법원의 영장을 발부받아 사용했다. 이 영장은 CSIS가 감염된 서버, 라우터, IoT 기기 등의 데이터를 변경, 손상, 파기하고 네트워크에서 분리할 수 있도록 허용했다. 법원은 이번 조치가 캐나다의 안보에 대한 명확하고 임박한 위협에 대응하기 위한 필요하고 합리적인 조치라고 판단했으며, 개인을 대상으로 하지 않고 기기만을 대상으로 했다고 밝혔다.
원문 보기 →
싸이터는 국제 해양 안전대전에서 선박 설계부터 운항까지 전 생애주기에 걸친 사이버보안 솔루션을 공개했습니다. 이 솔루션은 국제선급연합회(IACS)의 UR E26, UR E27 요구사항 대응을 자동화하고, 인공지능 기반의 위협 탐지 및 예측 기능을 제공합니다. 이를 통해 선박의 사이버 회복력을 강화하고 해양 안전을 증진할 것으로 기대됩니다.
원문 보기 →
개인정보보호위원회가 '개인정보 처리방침'을 평가한 결과, 통신 분야가 가장 우수하고 생성형 AI 분야가 가장 미흡한 것으로 나타났습니다. 2025년 7개 분야 50개 기업을 대상으로 한 평가에서 전체 평균 점수는 71점으로 전년 대비 향상되었으며, 특히 해외 사업자의 처리방침이 국내 기업보다 미흡한 것으로 평가되었습니다. 또한, 공공기관 개인정보 보호수준 평가는 2026년 '내부자 보안'을 테마로 선정해 집중 점검할 계획입니다.
원문 보기 →
영국 국가사이버안보센터(NCSC)는 FortiGate 방화벽 및 SSL VPN 고객의 계정 정보 약 7만 5천 개가 유출된 'FortiBleed' 캠페인과 관련해 대응 가이드를 발표했습니다. 공격자들은 설정 데이터를 탈취한 뒤 무차별 대입 공격과 크리덴셜 스터핑 등을 통해 전 세계 194개국 기업들의 평문 비밀번호 및 계정 정보를 유출했습니다. NCSC는 영향을 받은 기기를 네트워크에서 즉시 격리하고, 로그 확보 후 공장 초기화를 수행하며 연계된 장치와 계정을 조사할 것을 권고했습니다.
원문 보기 →
중소벤처기업부의 창업 지원 플랫폼 '모두의 창업'에서 1기 합격자들의 개인정보와 창업 아이디어가 유출되는 사고가 발생했습니다. 이 여파로 당초 7월로 예정되었던 2기 모집 및 해외 진출 계획이 사실상 무기한 연기되었습니다. 중기부는 플랫폼 보안을 완벽히 보완하고 신뢰를 회복하는 것을 우선 과제로 삼고 있으며, 사고 원인에 대한 조사가 진행 중입니다.
원문 보기 →