발행 글 (2234)

📰 기사 📄 주간 리포트
🔍
Old WinRAR Flaw Fuels Attacks on Ukraine: How Unmanaged Software Keeps the Door Open
Trend Micro Research 2026. 6. 8. 09:00

패치 발표 이후에도 Earth Dahu 및 SHADOW-EARTH-066 등 친러시아 계열 해킹 그룹들이 우크라이나 기관을 겨냥해 WinRAR 취약점(CVE-2025-8088)을 지속적으로 악용하고 있습니다. SHADOW-EARTH-066 그룹은 브라우저 비밀번호, 세션 쿠키, 주요 파일 등을 신속하게 탈취하는 GIFTEDCROOK 정보 유출 악성코드의 최신 버전을 배포했습니다. WinRAR은 중앙 집중식 업데이트 메커니즘이 없어 패치 이후에도 취약한 상태로 남아 조직 보안의 사각지대를 형성하고 있습니다.

Infosecurity Europe: Practical Lessons From Lloyds' Agentic AI Security Playbook
InfoSecurity Magazine 2026. 6. 5. 20:30

영국 로이즈 Banking Group은 에이전틱 AI 보안을 실질적인 엔지니어링 문제로 다루며 제품 수명 주기, 거버넌스 및 실시간 방어에 적용하는 'AI 안전 채택 전략'을 운용하고 있다. 이 전략은 개발부터 실시간 관찰, 폐기에 이르는 전체 수명 주기를 아우르며, 에이전트를 한곳에서 통제하고 보호하기 위한 내부 에이전트 마켓플레이스를 구축했다. 또한 보안, 준법 감시, 책임 있는 AI 담당자로 구성된 다학제적 팀을 구성하여 검증을 거친 AI 사용 사례만 서비스에 적용하고 있다.

Infosecurity Europe: OWASP Introduces Agentic AI Security Maturity Framework
InfoSecurity Magazine 2026. 6. 5. 19:45

OWASP가 에이전틱 AI 시스템 배포와 거버넌스 간의 격차를 줄이기 위한 새로운 보안 성숙도 프레임워크인 '기업 채택 성숙도 모델'을 발표했습니다. 이 프레임워크는 OWASP GenAI Security Project의 최신 보고서에 수록되었으며, Infosecurity Europe 2026의 OWASP GenAI Security Summit에서 소개되었습니다. 해당 모델은 섀도 AI부터 다중 에이전트 시스템에 이르는 AI 채택 단계와 임시 프로세스부터 자동화된 통제에 이르는 거버넌스 성숙도를 통합 평가하는 의사결정 도구를 제공합니다.

Infosecurity Europe: AI Coding Tools Need Built-In Security for Agentic Development Era
InfoSecurity Magazine 2026. 6. 5. 18:00

Ox Security의 필드 CTO 보아즈 바젤은 6월 4일 인포시큐리티 유럽에서 AI 에이전트가 매일 수백 건의 코드 변경을 생성함에 따라 AI 코딩 도구 자체에 보안이 직접 내재화되어야 한다고 주장했습니다. 그는 AI 에이전트가 입력, 도구, 실행, 출력이라는 4가지 새로운 공격 표면을 유발한다고 지적했습니다. 이에 대응하기 위해 코딩 에이전트와 함께 작동하는 보안 에이전트를 도입하여 자동 모의 침투 테스트와 지속적인 검증을 수행하는 예측형 보안 체계로 전환해야 한다고 강조했습니다.

Infosecurity Europe: Reactive Security Is Failing Healthcare Organizations, Experts Warn
InfoSecurity Magazine 2026. 6. 5. 17:00

6월 4일 열린 Infosecurity Europe에서 전문가들은 의료 기관이 위협을 빠르게 포착하고 차단하기 위해 AI 기반 보안 도구를 적극적으로 도입해야 한다고 경고했습니다. 레거시 운영체제를 15~20년 이상 사용하는 의료 기기와 네트워크의 복잡성으로 인해 위협이 가중되고 있으며, Proofpoint 조사에 따르면 2025년 의료 기관의 93%가 최소 한 번 이상의 사이버 공격을 경험했습니다. 전문가들은 경보 과부하를 유발하는 기존의 수동적 대응에서 벗어나 AI를 활용한 지속적인 모니터링, 신속한 이상 탐지, 위협 우선순위 자동화 등 선제적 보안 체계로 전환해야 한다고 강조했습니다.

Everest Forms Pro Vulnerability Allows Remote Code Execution on WordPress Sites
InfoSecurity Magazine 2026. 6. 5. 01:15

워드프레스용 Everest Forms Pro 플러그인에서 인증되지 않은 공격자가 원격으로 PHP 코드를 실행하고 사이트를 탈취할 수 있는 심각한 취약점(CVE-2026-3300, CVSS 9.8)이 발견되어 활발히 악용되고 있습니다. 이 취약점은 1.9.12 이하 버전의 'Complex Calculation' 기능이 활성화된 폼에 영향을 미치며, 개발사는 1.9.13 버전에서 패치를 발표했습니다. Wordfence는 약 2만 9,300건 이상의 공격 시도를 차단했으며, 관리자 계정 생성 및 웹쉘 설치 위험이 있어 즉각적인 업데이트가 권장됩니다.

Chinese-Speaking Actor TA4922 Widens Its Global Reach
InfoSecurity Magazine 2026. 6. 4. 23:00

Proofpoint 분석에 따르면 중국어를 사용하는 금전 목적의 사이버 범죄 집단 'TA4922'가 기존 동아시아에서 유럽과 아프리카 영역으로 공격 대상을 확장했습니다. 이 집단은 세무 및 HR 관련 현지화된 피싱 유인책을 사용하고 피해자를 메시징 앱으로 유인해 사회공학적 공격을 수행합니다. 또한 Atlas RAT, RomulusLoader 등의 신종 악성코드를 유포하고 있으며 파이썬 기반 악성코드 제작에 대형언어모델(LLM)을 활용하는 것으로 평가되었습니다.

Infosecurity Europe: AI Adoption Creates New Opportunities for Attackers to Distribute Malware, Microsoft Warns
InfoSecurity Magazine 2026. 6. 4. 23:00

마이크로소프트 탐지 및 대응 팀(DART)은 6월 3일 인포시큐리티 유럽 행사에서 AI 활용 증가에 따른 사이버 위협 대응 방안을 경고했습니다. 연구진은 AI 코드의 절반 가까이에 결함이 존재하여 공격에 악용될 수 있으며, 합법적인 AI 보조 프로그램으로 위장한 'JustAskJacky' 공격 캠페인이 실제 발생했다고 전했습니다. 이 악성 프로그램은 정교한 인터페이스와 디지털 서명으로 감시를 피하면서 자바 기반 백도어를 설치하고 4시간마다 예약된 작업을 실행하여 악성코드를 유포합니다.

Infosecurity Europe: Mythos Outperforms GPT5.5 on Google Chrome Vulnerability Exploits, Says New Benchmark
InfoSecurity Magazine 2026. 6. 4. 22:00

Bugcrowd가 카네기멜론대학교 연구진 등과 협력하여 출시한 취약점 공격 평가 벤치마크 'ExploitBench' 테스트 결과, Anthropic의 Claude Mythos가 OpenAI의 GPT-5.5보다 실제 구글 크롬 취약점 공격 능력에서 더 높은 성과를 기록했습니다. Mythos는 41개 취약점 중 21개에서 최고 단계를 달성하며 평균 9.90점을 기록한 반면, GPT-5.5는 평균 5.51점과 2개 사례에서만 최고 단계에 도달했습니다. Bugcrowd의 데이비드 브럼리는 Mythos가 크롬의 1일(One-day) 취약점을 약 50%의 확률로 공격할 수 있으며 최고 수준의 해커조차 놓친 공격 해법을 찾아냈다고 설명했습니다.

Infosecurity Europe: How Proton Fights Against Cybercriminals Using Its Services
InfoSecurity Magazine 2026. 6. 4. 21:30

Proton은 종단간 암호화로 인해 메시지 내용 확인이나 사용자 위치 추적이 불가능함에 따라 계정 수준의 행동 방어 체계를 구축하여 범죄자들의 서비스 악용에 대응하고 있습니다. Proton의 전담 안티어뷰즈 팀은 머신러닝 모델을 활용해 봇 기반의 자동 대량 가입 등 의심스러운 계정 생성 패턴을 사전에 감지하고 차단합니다. 불법 행위에 대한 사법 기관의 요청은 인터폴이나 스위스 연방 경찰의 정식 검증 과정을 거쳐 정당성이 확인된 경우에만 계정 폐쇄 및 메타데이터 전달 등의 조치가 취해집니다.

Lessons for life: Why children’s data is a long-term identity risk
WeLiveSecurity (ESET) 2026. 6. 3. 17:50

어린이의 개인정보와 디지털 계정 데이터는 깨끗한 신용 점수를 보유하고 있어 신원 도용범들의 주요 표적이 되고 있으며, 장기간 범죄 사실이 발각되지 않는 위험이 있습니다. 도용된 데이터는 신규 대출이나 합성 신원 생성 등에 악용되어 피해 아동에게 장기적인 신용 문제를 일으킬 수 있습니다. FTC에 따르면 어린이 신원 도용 사건은 2021년에서 2024년 사이에 40% 증가했습니다.

How Android helps keep you safe from impersonation scams with fake call detection
Google - Security 2026. 6. 3. 03:00

안드로이드는 AI 딥페이크 및 번호 위조를 이용한 사칭 사기로부터 사용자를 보호하기 위해 '가짜 전화 탐지(fake call detection)' 기능을 도입합니다. 발신자와 수신자가 모두 'Phone by Google' 앱을 사용할 때 스푸핑된 것으로 의심되는 전화를 감지하여 경고해 줍니다. 이를 통해 지인의 번호 위장과 AI 음성 복제 기술이 결합된 정교한 사칭 공격에 대한 추가적인 방어층을 제공합니다.