SANS ISC는 지난 3개월간 관찰된 조직적인 SSH 무차별 대입 공격(Brute Force Attack)의 행동 패턴을 분석한 게스트 다이어리를 발표했습니다. 해당 보고서는 SANS.edu BACS 프로그램 인턴인 아담 네이슨이 작성하여 관련 위협 동향을 공유합니다.
원문 보기 →
국내 OTT 플랫폼 티빙의 해킹으로 인한 개인정보 유출 피해 규모가 초기 예상치를 크게 웃도는 1,953만 명으로 최종 집계되었습니다. 정부는 유출 규모가 실제 활성 이용자 수를 초과한 점을 고려해 탈퇴 및 휴면 계정의 무단 방치 여부를 집중 조사 중입니다. 최근 티빙의 정보보호 투자액 감소와 보안 책임자 직급 문제 등 보안 불감증이 원인으로 지적되며, 피해 가입자들의 집단 손해배상 소송도 본격화되고 있습니다.
원문 보기 →AWS가 소프트웨어 개발 수명주기(SDLC) 전반의 보안 위협을 완화하는 AI 기반 솔루션 '컨티뉴엄(Continuum)'을 공개했습니다. 이 솔루션은 취약점 스캐닝, 우선순위 지정, 검증, 완화 및 복구의 네 단계로 작동하여 비즈니스에 치명적인 취약점을 식별하고 실제 악용 가능성을 입증합니다. 또한 보안 에이전트 기반의 침투 테스트와 코드 스캐닝 기능을 통합해, 발견된 취약점을 신속하게 수정하고 영구적인 보안 조치를 적용할 수 있도록 지원합니다.
원문 보기 →Oracle PeopleSoft PeopleTools에서 인증 전 원격 코드 실행(RCE) 취약점(CVE-2026-35273, CVSS 9.8)이 발견되었습니다. 공격자는 PSIGW 게이트웨이의 SSRF를 통해 내부 관리 서블릿에 접근한 뒤 Java XMLDecoder 역직렬화를 이용해 JVM 내부에서 코드를 실행합니다. 영향 대상은 PeopleTools 8.61 및 8.62 버전으로, 자식 프로세스를 생성하지 않아 기존 탐지 시스템을 우회하며 Oracle은 2026년 6월 10일 이에 대한 긴급 패치를 발표했습니다.
원문 보기 →포티넷 기기의 취약점인 '포티블리드(FortiBleed)'를 악용한 공격으로 인해 삼성, 오라클 등 전 세계 수천 개 기업과 정부기관이 침해를 당했다. 공격자들은 이전에 유출된 자격 증명과 구형 해싱 메커니즘의 약점을 이용해 무차별 대입 공격을 감행했으며, 최신 패치가 적용되고 복잡한 암호를 사용하는 기기들까지 피해를 입었다. 보안 전문가들은 포티OS 관리 인터페이스의 인터넷 노출을 차단하고, 최신 버전 업데이트 후 관리자 재로그인을 통한 암호 재해싱 및 다단계 인증(MFA) 적용을 권고했다.
원문 보기 →
아마존웹서비스(AWS)가 크라우드스트라이크가 주도하는 프런티어 인공지능(AI) 보안 연합 '프로젝트 퀼트웍스'에 합류했습니다. 이 프로젝트는 프런티어 AI의 보안 취약점 발견 속도를 높이고 악용 위험에 대응하기 위한 협력 체계입니다. AWS의 참여로 퀼트웍스는 클라우드 워크로드 인프라 영역까지 포괄하게 되어, 기업들은 클라우드 환경의 AI 관련 취약점에 더 효과적으로 대비할 수 있게 되었습니다.
원문 보기 →
Roblox 개발자들이 게임 전체를 악성마이어웨어 공격으로 잃었습니다. 이 공격은 개발자의 계정을 대상으로하며, 게임 자체를 탈취하는 것이 목표입니다. 개발자들은 Discord에서 제공된 직급 제안에 속해 특정 파일을 설치했고, 그로 인해 로보克斯 계정이 해제되고 2단계 인증 및 패스키를 변경되었습니다.
원문 보기 →INC 랜섬웨어는 기본적인 전략을 통해 성공적으로 운영되며, 의료분야와 같은 랜섬웨어 사고가 즉각적인 보안 지불 압력을 가하는 분야에서 이 기법이 잘 적용되고 있습니다.
원문 보기 →
Fortinet의 약 75,000개의 보안 장치가 공격으로부터 비밀번호를 빼앗기면서 대형 해킹이 발생했습니다. 이 해킹은 전 세계 194개국에서 다수의 기업에 영향을 미쳤으며, 이를 포함해 Foxconn, Samsung, Comcast 등 많은 기업의 계정 정보가 포함되었습니다. 비밀번호를 즉시 변경하고 멀티 테이터 인증을 활성화하는 것이 중요합니다.
원문 보기 →
Malwarebytes Labs 연구진이 악성 앱 'Rokarolla'에 대해 분석을 했는데, 이 앱은 사용자의 스마트폰을 점령하고 은행 계정 정보와 비트코인 로그인 정보를 빼앗는 기능을 가지고 있습니다. Rokarolla는 200개 이상의 앱에서 은행 계정과 비트코인 로그인 정보를 빼앗을 수 있으며, 사용자의 PIN, 패턴, 비밀번호 등을 잠재력 있게 수집합니다. 또한, Android의 Accessibility 기능을 이용해 디바이스의 활동을 추적하며, 페이스북 메시지와 전화를 감청하고, 보안 경고를 가려내는 등의 기능도 가지고 있습니다.
원문 보기 →
FortiBleed은 Fortinet 및 FortiGate VPN 자격 증명이 포함된 약 73,932개의 보안 장치 URL을 세계 여러 조직에서 노출시킨 데이터 누설입니다. 이는 Bob Diachenko라는 보안 연구자로 인해 발견되었습니다. 그는 또한 이 공격은 다중 운영체제 테리어 그룹이 FortiGate SSL VPN 장치에 대한 자격 증명을 수집하고, 암호화된 자격 즓名을 해독하여 내부 Active Directory 환경으로 이동하는 것이라는 사실도 밝혔습니다.
원문 보기 →
리스크 지능 기업 Nisos는 자신들에게 지원한 가짜 IT 워커를 통해 북한의 위장 취업 공작을 내부 파악하고 세부 내용을 공개했습니다. 지원자는 면접 중 AI 도구로 답변을 제공받고 존재하지 않는 허리케인 질문에 거짓 응답을 하여 발각되었으며, 조작된 노트북 카메라를 통해 미국 내 '노트북 팜'에서 약 40대의 기기가 원격 제어되는 현장이 확인되었습니다. 조사 결과 이들은 도용된 신분과 PiKVM, Tailscale VPN 등을 활용해 동시에 여러 기업에 취업했으며, 벌어들인 임금은 미국 은행 계좌를 거쳐 북한으로 송금된 것으로 나타났습니다.
원문 보기 →