발행 글 (2443)

📰 기사 📄 주간 리포트
🔍
Microsoft Fixes 200 CVEs in June Patch Tuesday
InfoSecurity Magazine 2026. 6. 10. 17:00

마이크로소프트가 6월 패치 튜스데이를 통해 공개적으로 알려진 제로데이 취약점 3개를 포함해 총 200개의 취약점을 수정했습니다. 해결된 취약점 중 33개는 심각(critical) 등급으로, 이 가운데 28개는 원격 코드 실행(RCE) 결함입니다. 공개된 제로데이에는 웹 서버에 서비스 거부(DoS)를 일으키는 'HTTP/2 Bomb'(CVE-2026-49160), 윈도우 비트라커 보안 우회(CVE-2026-50507), CTFMON 권한 승격(CVE-2026-45586) 취약점이 포함되었습니다.

원문 보기 →
GenAI Is Both Hunter and Hunted at Pwn2Own Berlin 2026
Trend Micro Research 2026. 6. 10. 09:00

Pwn2Own Berlin 2026 대회에서 참가자들은 취약점을 찾기 위해 대형언어모델(LLM)과 AI 코딩 도구를 활용함과 동시에 Claude Code, OpenAI Codex, Cursor 등 AI 도구 자체를 공격 대상으로 삼았습니다. AI 도구의 취약점은 과도한 개발자 도구 권한과 에이전트-사용자 간의 과도한 신뢰 문제에서 비롯되었으며, 높은 오탐률에도 불구하고 분석 속도 향상에 크게 기여했습니다. 아울러 Ollama, ChromaDB, Nvidia Container Toolkit 등의 취약점을 공격할 경우 AI 모델뿐만 아니라 하위 호스트 시스템까지 장악할 수 위험이 지적되었습니다.

원문 보기 →
75% of Firms Deploy Vulnerable Code Amid Pressure on CISOs, Report Finds
InfoSecurity Magazine 2026. 6. 10. 00:30

체크마크스(Checkmarx)가 발표한 보고서에 따르면, CISO의 95%가 비즈니스 마감일 맞추기 등의 이유로 보안 문제 보고를 유예하거나 후순위로 미루라는 압박을 받은 것으로 나타났습니다. 이로 인해 조사 대상 조직의 75%가 취약점이 존재하는 코드를 운영 환경에 알면서도 배포한 적이 있다고 답했습니다. 또한 90일 이내에 취약점의 90% 이상을 해결하는 조직은 9%에 불과하며, AI 생성 코드 도입 확대로 보안 취약점 위험이 더해지고 있습니다.

원문 보기 →
AI Coding Adoption Hits 97% but Governance Lags Behind
InfoSecurity Magazine 2026. 6. 10. 00:00

소프트웨어 개발 팀의 97%가 AI 코딩 어시스턴트를 도입했으나, 이를 완전히 관리·통제(거버넌스)하는 곳은 30%에 불과한 것으로 나타났습니다. AI 코딩 도구를 통해 개발 시간을 절약하고 있지만, 팀의 90%가 수동 코드 리뷰 및 보안 테스트 등 생성된 코드와 관련된 차질을 경험하고 있습니다. 응답자의 64%가 보안 결함 유입을 우려하고 있으며, 전문가들은 AI 생성 코드를 정책과 보안 검증으로 관리해야 하는 공급망 위험 요소로 다룰 것을 조언하고 있습니다.

원문 보기 →
Critical phpBB Flaw Lets Attackers Hijack Any Account with One Request
InfoSecurity Magazine 2026. 6. 9. 23:00

phpBB 포럼 소프트웨어에서 단 한 번의 인증되지 않은 요청으로 관리자를 포함한 모든 계정을 탈취할 수 있는 치명적인 취약점(PTT-2026-004, CVSS 9.4)이 공개되었습니다. 이 결함은 3.3.16 이하의 모든 phpBB 버전과 4.0.0 알파 버전에 영향을 미치며, OAuth 로그인 방식을 악용하는 또 다른 계정 탈취 취약점(PTT-2026-005, CVSS 8.3)도 함께 발견되었습니다. phpBB 개발진은 6월 6일 발표한 3.3.17 버전에서 두 문제를 수정하고 관리자들에게 업그레이드를 권고했습니다.

원문 보기 →
NIST Mathematical Proof Supports Transition to a Continuous-Monitor-and-Update Security Model for AI Systems
NIST News 2026. 6. 9. 21:00

미국 국립표준기술연구소(NIST)의 아포스톨 바실레프 수석 과학자는 쿠르트 괴델의 불완전성 정리에 기반하여 AI 시스템을 완전히 안전하게 보호할 수 없다는 수학적 증명을 발표했습니다. 이 증명은 유한한 수의 가드레일 규칙만으로는 적대적 프롬프트를 통한 보안 우회를 완전히 막는 것이 불가능함을 보여줍니다. 공격자가 보안 메커니즘을 우회해 AI 탈옥에 성공하면 사이버 공격이나 데이터 유출과 같은 실질적인 위험이 발생할 수 있습니다.

원문 보기 →
Google Releases Patch for Chrome Vulnerability Exploited in the Wild
InfoSecurity Magazine 2026. 6. 9. 19:15

구글이 실제 공격에 악용 중인 고위험 취약점을 포함해 총 74개의 크롬(Chrome) 취약점을 수정하는 긴급 업데이트를 발표했습니다. 악용된 취약점인 CVE-2026-11645는 V8 엔진의 경계 외 읽기/쓰기 결함으로, 공격자가 조작된 HTML 페이지를 통해 샌드박스 내에서 임의 코드를 실행할 수 있게 합니다. 구글은 4월 27일 해당 취약점을 보고한 보안 연구자에게 5만 5천 달러의 버그 바운티를 포상했으며, 윈도우, 맥, 리눅스 이용자에게 패치를 배포할 예정입니다.

원문 보기 →
Check Point Warns Critical Auth Bypass Bug Exploited in the Wild
InfoSecurity Magazine 2026. 6. 9. 18:30

체크포인트(Check Point)는 자사의 원격 접속 VPN 및 모바일 접속 솔루션에서 실제 악용 중인 치명적인 제로데이 인증 우회 취약점(CVE-2026-50751, CVSS 점수 9.3)에 대한 패치를 당부했습니다. 구형 IKEv1 프로토콜 환경에 영향을 미치는 이 취약점은 유효한 비밀번호 없이 VPN 연결을 생성할 수 있게 하며, 킬린(Qilin) 랜섬웨어 연계 세력 등이 전 세계 수십 개 기관을 공격하는 데 악용한 것으로 확인됐습니다. 체크포인트는 조사 과정에서 중간자 공격 가능성이 있는 또 다른 취약점(CVE-2026-50752)도 발견했으며, 모든 영향 받는 제품에 핫픽스를 즉시 적용할 것을 권고했습니다.

원문 보기 →
Infosecurity Europe: Why JLR’s CISO Enforced In-Person Password Resets Following Cyber-Attack
InfoSecurity Magazine 2026. 6. 9. 18:00

2025년 9월 재규어 랜드로버(JLR)가 대규모 사이버 공격을 받았을 당시, 당시 JLR의 그룹 CISO였던 아시시 슈레스타는 3만 명 이상의 전 직원에게 직접 현장에 방문하여 비밀번호를 재설정하도록 명령했습니다. 그는 원격 재설정 시 발생할 수 있는 계정 탈취 위험을 방지하고, 다중 인증(MFA)을 포함한 사용자 신원을 직접 검증하여 온라인 통신의 신뢰성을 확보하기 위해 이러한 결정을 내렸다고 밝혔습니다. 이 공격으로 JLR은 수주일 동안 생산 및 판매가 중단되었으며, 영국 경제에 약 19억 파운드의 손실을 입힌 것으로 추정됩니다.

원문 보기 →
Cybercriminals: the 'auditors' you never hired
WeLiveSecurity (ESET) 2026. 6. 9. 17:50

일상편향(normalcy bias)은 위협 속에서도 상황을 과소평가하고 일상이 계속될 것이라고 믿는 심리적 경향으로, 많은 조직이 명확한 경고가 없다는 이유로 보안 위험을 무시하는 원인이 되고 있다. NCSC의 2025 연례 보고서에 따르면 2025년 8월까지 12개월 동안 국가적으로 중요한 사이버 공격은 204건으로 전년(89건) 대비 130% 증가했다. 전체 429건의 사건 중 18건은 매우 심각한 사건으로 분류되어 고위험 사건 역시 50% 증가한 것으로 나타났다.

원문 보기 →
WhatsApp Discovers NSO Group-Linked Spearphishing Attempts
InfoSecurity Magazine 2026. 6. 9. 17:15

왓츠앱은 자사 이용자를 겨냥하지 못하도록 한 영구 금지 명령을 위반했다며 이스라엘 스파이웨어 기업 NSO 그룹을 법정모독죄로 처벌해 줄 것을 미국 법원에 요청했습니다. 왓츠앱은 이용자를 악성 외부 웹사이트로 유인하려는 NSO 그룹 관련 피싱 시도와 테스트 계정 생성을 찾아내 차단했다고 밝혔습니다. 아울러 해당 피싱 캠페인에 사용된 도메인 3개를 공개하고 시민사회단체를 지원하는 스파이웨어 대응 기금에도 기여했다고 전했습니다.

원문 보기 →
North Korean Hackers Use Fake Coding Tasks to Steal Crypto
InfoSecurity Magazine 2026. 6. 9. 00:00

프루프포인트(Proofpoint) 분석에 따르면, UNK_DeadDrop으로 추적되는 북한 연계 추정 위협 주체가 100여 개 조직의 소프트웨어 개발자를 대상으로 가짜 채용 및 코드 리뷰를 빌미로 한 피싱 공격을 진행했습니다. 공격자는 GitHub 또는 GitLab 저장소에 악성 tasks.json 파일을 숨겨두어, 피해자가 VS Code나 Cursor 등 코드 편집기에서 해당 폴더를 열면 자동으로 실행되도록 설정했습니다. 이 공격의 주요 목적은 암호화폐 지갑 정보, 브라우저 저장 비밀번호, 자격 증명 등을 탈취하는 것으로 확인되었습니다.

원문 보기 →