발행 글 (2234)

📰 기사 📄 주간 리포트
🔍
NIST Mathematical Proof Supports Transition to a Continuous-Monitor-and-Update Security Model for AI Systems
NIST News 2026. 6. 9. 21:00

미국 국립표준기술연구소(NIST)의 아포스톨 바실레프 수석 과학자는 쿠르트 괴델의 불완전성 정리에 기반하여 AI 시스템을 완전히 안전하게 보호할 수 없다는 수학적 증명을 발표했습니다. 이 증명은 유한한 수의 가드레일 규칙만으로는 적대적 프롬프트를 통한 보안 우회를 완전히 막는 것이 불가능함을 보여줍니다. 공격자가 보안 메커니즘을 우회해 AI 탈옥에 성공하면 사이버 공격이나 데이터 유출과 같은 실질적인 위험이 발생할 수 있습니다.

원문 보기 →
Google Releases Patch for Chrome Vulnerability Exploited in the Wild
InfoSecurity Magazine 2026. 6. 9. 19:15

구글이 실제 공격에 악용 중인 고위험 취약점을 포함해 총 74개의 크롬(Chrome) 취약점을 수정하는 긴급 업데이트를 발표했습니다. 악용된 취약점인 CVE-2026-11645는 V8 엔진의 경계 외 읽기/쓰기 결함으로, 공격자가 조작된 HTML 페이지를 통해 샌드박스 내에서 임의 코드를 실행할 수 있게 합니다. 구글은 4월 27일 해당 취약점을 보고한 보안 연구자에게 5만 5천 달러의 버그 바운티를 포상했으며, 윈도우, 맥, 리눅스 이용자에게 패치를 배포할 예정입니다.

원문 보기 →
Check Point Warns Critical Auth Bypass Bug Exploited in the Wild
InfoSecurity Magazine 2026. 6. 9. 18:30

체크포인트(Check Point)는 자사의 원격 접속 VPN 및 모바일 접속 솔루션에서 실제 악용 중인 치명적인 제로데이 인증 우회 취약점(CVE-2026-50751, CVSS 점수 9.3)에 대한 패치를 당부했습니다. 구형 IKEv1 프로토콜 환경에 영향을 미치는 이 취약점은 유효한 비밀번호 없이 VPN 연결을 생성할 수 있게 하며, 킬린(Qilin) 랜섬웨어 연계 세력 등이 전 세계 수십 개 기관을 공격하는 데 악용한 것으로 확인됐습니다. 체크포인트는 조사 과정에서 중간자 공격 가능성이 있는 또 다른 취약점(CVE-2026-50752)도 발견했으며, 모든 영향 받는 제품에 핫픽스를 즉시 적용할 것을 권고했습니다.

원문 보기 →
Infosecurity Europe: Why JLR’s CISO Enforced In-Person Password Resets Following Cyber-Attack
InfoSecurity Magazine 2026. 6. 9. 18:00

2025년 9월 재규어 랜드로버(JLR)가 대규모 사이버 공격을 받았을 당시, 당시 JLR의 그룹 CISO였던 아시시 슈레스타는 3만 명 이상의 전 직원에게 직접 현장에 방문하여 비밀번호를 재설정하도록 명령했습니다. 그는 원격 재설정 시 발생할 수 있는 계정 탈취 위험을 방지하고, 다중 인증(MFA)을 포함한 사용자 신원을 직접 검증하여 온라인 통신의 신뢰성을 확보하기 위해 이러한 결정을 내렸다고 밝혔습니다. 이 공격으로 JLR은 수주일 동안 생산 및 판매가 중단되었으며, 영국 경제에 약 19억 파운드의 손실을 입힌 것으로 추정됩니다.

원문 보기 →
Cybercriminals: the 'auditors' you never hired
WeLiveSecurity (ESET) 2026. 6. 9. 17:50

일상편향(normalcy bias)은 위협 속에서도 상황을 과소평가하고 일상이 계속될 것이라고 믿는 심리적 경향으로, 많은 조직이 명확한 경고가 없다는 이유로 보안 위험을 무시하는 원인이 되고 있다. NCSC의 2025 연례 보고서에 따르면 2025년 8월까지 12개월 동안 국가적으로 중요한 사이버 공격은 204건으로 전년(89건) 대비 130% 증가했다. 전체 429건의 사건 중 18건은 매우 심각한 사건으로 분류되어 고위험 사건 역시 50% 증가한 것으로 나타났다.

원문 보기 →
WhatsApp Discovers NSO Group-Linked Spearphishing Attempts
InfoSecurity Magazine 2026. 6. 9. 17:15

왓츠앱은 자사 이용자를 겨냥하지 못하도록 한 영구 금지 명령을 위반했다며 이스라엘 스파이웨어 기업 NSO 그룹을 법정모독죄로 처벌해 줄 것을 미국 법원에 요청했습니다. 왓츠앱은 이용자를 악성 외부 웹사이트로 유인하려는 NSO 그룹 관련 피싱 시도와 테스트 계정 생성을 찾아내 차단했다고 밝혔습니다. 아울러 해당 피싱 캠페인에 사용된 도메인 3개를 공개하고 시민사회단체를 지원하는 스파이웨어 대응 기금에도 기여했다고 전했습니다.

원문 보기 →
North Korean Hackers Use Fake Coding Tasks to Steal Crypto
InfoSecurity Magazine 2026. 6. 9. 00:00

프루프포인트(Proofpoint) 분석에 따르면, UNK_DeadDrop으로 추적되는 북한 연계 추정 위협 주체가 100여 개 조직의 소프트웨어 개발자를 대상으로 가짜 채용 및 코드 리뷰를 빌미로 한 피싱 공격을 진행했습니다. 공격자는 GitHub 또는 GitLab 저장소에 악성 tasks.json 파일을 숨겨두어, 피해자가 VS Code나 Cursor 등 코드 편집기에서 해당 폴더를 열면 자동으로 실행되도록 설정했습니다. 이 공격의 주요 목적은 암호화폐 지갑 정보, 브라우저 저장 비밀번호, 자격 증명 등을 탈취하는 것으로 확인되었습니다.

원문 보기 →
OpenAI Unveils ChatGPT Account Security Controls
InfoSecurity Magazine 2026. 6. 8. 23:00

OpenAI가 프롬프트 인젝션을 통한 데이터 유출 방지 및 계정 로그인 추적을 위한 두 가지 신규 보안 제어 기능인 'Lockdown Mode'와 'Active Sessions'를 도입했습니다. Lockdown Mode는 프롬프트 인젝션 공격이 외부로 데이터를 보낼 때 사용되는 아웃바운드 네트워크 요청을 차단하여 민감한 정보를 보호하지만, 실시간 커넥터 접근과 일부 기능 사용이 제한됩니다. Active Sessions 기능을 통해 사용자는 로그인된 기기, 대략적인 위치, 로그인 시간 등을 확인하고 개별 세션 또는 전체 세션을 원격으로 종료할 수 있습니다.

원문 보기 →
Infosecurity Europe: Prompt Injection Remains Unsolved, OWASP Researcher Warns
InfoSecurity Magazine 2026. 6. 8. 19:30

OWASP 기여자인 아리엘 포겔은 Infosecurity Europe 2026에서 프롬프트 주입(Prompt Injection)이 아직 근본적으로 해결되지 않은 아키텍처적 문제라고 경고했습니다. 대형언어모델(LLM)이 입력을 단일 토큰 시퀀스로 처리함에 따라 시스템 프롬프트와 사용자 질의, 수집된 콘텐츠 간의 권한 경계를 강제하기 어렵다고 설명했습니다. 특히 에이전틱 AI가 다양한 도구 접근 권한을 얻으면서 프롬프트 주입 공격이 단순한 부적절한 답변을 넘어 실제 시스템 침해로 이어질 위험이 커졌다고 지적했습니다.

원문 보기 →
Two-Thirds of Open Source Community Unaware of Cyber Resilience Act
InfoSecurity Magazine 2026. 6. 8. 18:00

OpenSSF 보고서에 따르면 2027년 12월 EU 사이버 복원력 법안(CRA) 준수 시한을 앞두고 글로벌 제조업체 및 개발자의 66%가 해당 법안에 대해 잘 알지 못하는 것으로 나타났습니다. 응답 기업의 41%는 규정 적용 여부를 결정하지 못했으며, 모든 제품에 대해 소프트웨어 자재명세서(SBOM)를 생성하는 제조사는 32%에 불과했습니다. 또한 많은 기업이 보안 문제 해결을 위해 평균 86개의 사설 포크를 유지하면서 상당한 기술적 부채와 비용 부담을 안고 있는 것으로 지적되었습니다.

원문 보기 →
Infosecurity Europe: How DSIT Protects Thousands of UK Orgs from Cyber Vulnerabilities
InfoSecurity Magazine 2026. 6. 8. 17:15

영국 과학혁신기술부(DSIT)는 수천 개 정부 기관과 50만 개 이상의 도메인을 사이버 취약점으로부터 보호하는 역할을 수행하고 있습니다. DSIT의 닉 우드크래프트 취약점 모니터링 서비스 오너는 복잡한 기술적 내용 대신 발생 가능한 문제 상황을 직관적으로 설명함으로써 비전문가 담당자들이 보안 조치의 우선순위를 쉽게 정하도록 돕는다고 밝혔습니다. 또한 DSIT는 SIEM 솔루션과 온라인 리소스 등을 활용하여 취약점 정보 분석 및 전달 체계를 효율화하고 있습니다.

원문 보기 →
Meta AI Bug Exposes Over 20,000 Instagram Accounts
InfoSecurity Magazine 2026. 6. 8. 17:00

Meta의 인스타그램 계정 복구 AI 도구(HTS)에서 발생한 오류로 인해 약 20,225개의 계정이 무단 접근 피해를 입었습니다. 시스템이 비밀번호 재설정을 요청한 이메일과 계정에 등록된 이메일의 일치 여부를 제대로 확인하지 않아 제3자에게 재설정 링크가 발송되었으며, 2단계 인증이 비활성화된 계정들이 침해되었습니다. Meta는 해당 도구 및 코드를 비활성화하고 기존 재설정 링크를 무효화했으며, 피해 계정에 대한 강제 보안 절차를 적용했습니다.

원문 보기 →