발행 글 (2443)

📰 기사 📄 주간 리포트
🔍
DraftKings hacker 'Snoopy' sentenced to 18 months in prison
BleepingComputer 2026. 6. 25. 06:55

DraftKings 계정 해킹에 가담한 '스누피'라는 별명의 네이선 오스타드가 18개월의 징역형을 선고받았습니다. 그는 공범들과 함께 6만 개의 계정을 침해하고 1,600개 계정에서 결제 수단을 추가하여 60만 달러를 훔친 혐의를 인정했습니다. 오스타드는 또한 46만 5천 달러 상당의 암호화폐 자산을 보유하고 있었으며, 46만 3천 달러 이상의 몰수와 130만 달러 이상의 배상을 명령받았습니다.

Mandiant reveals how Cisco SD-WAN zero-day attacks gained root access
BleepingComputer 2026. 6. 25. 06:29

Mandiant는 시스코 SD-WAN 관리자의 제로데이 취약점(CVE-2026-20245)이 악용되어 공격자가 대상 장치에서 루트 권한을 획득하고 악의적인 구성 변경을 수행했음을 밝혔습니다. 공격자는 먼저 인증 우회 취약점을 통해 초기 액세스를 얻은 후, 루트 권한 상승을 위해 악성 CSV 파일을 업로드하는 방식으로 이 취약점을 악용했습니다. 시스코는 이 취약점에 대한 보안 업데이트를 배포했으며, 고객들에게 즉시 업그레이드를 권고했습니다.

Malicious Edge extension abuses Native Messaging as bridge to malware
BleepingComputer 2026. 6. 25. 05:58

새로운 악성 Microsoft Edge 확장 프로그램인 'Edgecution'이 브라우저 샌드박스를 탈출하여 파이썬 기반 백도어를 배포하는 데 사용되었습니다. 이 공격은 IT 지원 담당자로 위장한 공격자가 스팸 필터 업데이트를 위장하여 악성 확장 프로그램을 설치하도록 유도하는 방식으로 시작됩니다. Edgecution은 Chrome 네이티브 메시징 프로토콜을 악용하여 로컬 시스템에 접근하며, Payouts Kings 랜섬웨어 작전과 연관된 것으로 추정됩니다.

Microsoft uses AI to link two malware operations in racketeering suit
The Register Security 2026. 6. 25. 02:42

마이크로소프트는 AI를 활용하여 StealC와 Amadey라는 두 악성코드 운영을 연계하고, 200개 이상의 C2 서버와 도메인을 차단하는 등 사이버 범죄 공급망을 교란하는 새로운 접근 방식을 사용했습니다. 이번 작전에는 국제 법 집행 기관과 여러 보안 업체가 참여했으며, 이를 통해 4,700만 달러 상당의 암호화폐 자산이 동결되고 2,700만 개의 탈취된 자격 증명이 복구되었습니다.

When Information Becomes the Attack Surface – Understanding AI Agent Traps
SecurityWeek 2026. 6. 25. 02:37

AI 에이전트는 웹사이트 검색, 이메일 확인 등 자율적인 작업을 수행할 수 있습니다. 그러나 악의적으로 설계된 정보는 AI 에이전트가 잘못된 판단을 내리거나 의도치 않은 행동을 하도록 유인할 수 있습니다. 구글 딥마인드 연구진은 이러한 함정을 콘텐츠 주입, 의미론적 조작 등 6가지 유형으로 분류했으며, AI 에이전트의 안전한 사용을 위해 이러한 함정을 이해하고 완화하는 것이 중요합니다.

PixelSmash flaw turns video files into attack tools
Malwarebytes Labs 2026. 6. 25. 02:23

FFmpeg의 MagicYUV 디코더에서 PixelSmash라는 치명적인 취약점(CVE-2026-8461)이 발견되었습니다. 공격자는 특수하게 조작된 비디오 파일을 통해 시스템 충돌을 유발하거나 잠재적으로 코드를 실행할 수 있습니다. 이 취약점은 FFmpeg를 사용하는 수백만 개의 시스템에 영향을 미칠 수 있으며, 특히 썸네일 생성, 메타데이터 추출, 비디오 재생 시 위험합니다.

Researchers Trick AI Browsers Into Leaking Credentials
InfoSecurity Magazine 2026. 6. 25. 01:05

LayerX 연구진은 AI 기반 웹 브라우저와 플러그인이 가상의 게임 상황에 속아 안전 가드레일을 우회하고 사용자 데이터를 유출하도록 하는 'BioShocking' 공격 기법을 시연했습니다. 개념 증명 공격에서 AI 에이전트들은 피해자의 GitHub 리포지토리에서 SSH 자격 증명을 복사하여 전송했으나 이를 규칙 위반으로 인식하지 못했습니다. OpenAI는 관련 취약점을 수정했으나, Anthropic의 패치는 실패했으며 일부 벤더는 응답하지 않거나 조치 없이 보고서를 종결했습니다.

CISA warns of max severity Ubiquiti flaws exploited in attacks
BleepingComputer 2026. 6. 24. 23:35

미국 CISA는 Ubiquiti UniFi OS와 Lantronix 시리얼-투-이더넷 서버의 심각한 취약점을 악용한 해킹 공격에 대해 경고했습니다. 해당 취약점들은 원격 코드 실행 및 시스템 완전 장악으로 이어질 수 있으며, CISA는 연방 기관에 3일 내 보안 업데이트 적용을 지시했습니다. Ubiquiti와 Lantronix는 이미 패치를 배포했으며, 관리자들에게 신속한 업데이트를 권고하고 있습니다.

Amadey, StealC malware operations disrupted in Operation Endgame action
BleepingComputer 2026. 6. 24. 23:35

국제 공조 작전 '엔드게임'을 통해 악성코드 '아마데(Amadey)'와 '스틸C(StealC)' 운영에 사용된 인프라가 성공적으로 와해되었습니다. 이 작전으로 326개의 서버와 142개의 도메인이 차단되었으며, 범죄 활동과 관련된 4,100만 유로 이상의 암호화폐와 385,000개 이상의 시스템에서 탈취된 2,700만 개의 자격 증명이 회수되었습니다. 이번 작전은 사이버 범죄자들이 시스템에 초기 침투하고, 자격 증명을 훔치며, 궁극적으로 랜섬웨어를 배포하거나 금융 사기를 저지르는 데 사용하는 인프라를 무력화하는 데 중점을 두었습니다.

Watch out for renewal scams pretending to be Malwarebytes
Malwarebytes Labs 2026. 6. 24. 23:18

Malwarebytes는 최근 고객들에게 발송되는 가짜 구독 갱신 이메일 사기에 대해 경고했습니다. 이 사기는 실제 Malwarebytes 고객을 대상으로 하며, 발신자 이메일 주소를 확인하고 과도하게 높은 금액 청구 및 의심스러운 전화번호나 링크에 주의해야 합니다. 이러한 피싱 및 기술 지원 사기는 매년 수백만 달러의 손실을 초래합니다.

Securing the service desk: Why social engineering attacks keep succeeding
BleepingComputer 2026. 6. 24. 23:02

서비스 데스크를 대상으로 한 사회 공학적 공격은 기업 시스템 접근에 여전히 효과적인 방법으로 남아 있습니다. 공격자들은 직원이나 외부 서비스 데스크 담당자로 위장하여 계정 재설정, 다중 인증 비활성화 등을 유도하며, 이는 기술적 방어를 우회하는 쉬운 경로를 제공합니다. 이러한 공격의 지속적인 성공은 기술적 취약점보다 인간의 취약점을 공략하는 것이 더 용이함을 보여줍니다.

macOS Backdoor Uses Prompt Injection to Evade AI Triage
InfoSecurity Magazine 2026. 6. 24. 23:00

북한 연계된 macOS 백도어 'macOS.Gaslight'가 AI 기반 분석 도구를 속이기 위한 프롬프트 주입 기법을 사용한 것으로 나타났습니다. 이 악성코드는 38개의 가짜 시스템 메시지를 포함하여 AI 분석가가 분석을 중단하거나 거부하도록 유도합니다. 또한, 텔레그램 봇 API를 사용하여 데이터를 암호화하고, 자체적으로 로그에서 텔레그램 봇 토큰을 삭제하는 등 탐지를 회피하는 기능을 갖추고 있습니다.