보안 연구원 올리버 피시(Oliver Fish)는 API 키나 계정 없이도 OpenAI의 유료 AI 모델에 접근할 수 있는 샌드박스 탈출 취약점을 발견했다고 주장했습니다. OpenAI는 버그바운티 프로그램을 통해 이 보고서에 300달러의 포상금을 지급했으며, 피시는 낮은 보상액에 대해 불만을 표출했습니다. 현재 해당 취약점의 구체적인 기술적 세부 정보는 비공개 상태이며, 고객 데이터 유출이나 외부 악용에 대한 증거는 발견되지 않았습니다.
일본의 반도체 테스트 장비 제조업체인 Advantest Corporation은 올해 초 발생한 랜섬웨어 공격으로 인해 개인 식별 정보가 유출되었음을 확인했습니다. 2026년 2월에 발생한 이 침해 사고로 인해 연락처, 생년월일, 사회보장번호(SSN), 여권 번호, 의료 및 금융 정보 등이 탈취되었으나, 해당 데이터가 고객, 직원, 파트너 중 누구의 것인지는 명확하지 않습니다. 회사는 유출된 데이터가 오용된 정황은 없다고 밝혔으며, 피해자들에게 Kroll을 통한 18개월 무료 신원 도용 및 신용 모니터링 서비스를 제공하고 있습니다.
구글은 10월 6일 데스크톱용 크롬 브라우저와 크롬OS, 안드로이드용 크롬에 대한 업데이트를 출시했다. 데스크톱 버전 업데이트에는 4개의 심각(Critical) 등급을 포함해 총 247개의 보안 수정 사항이 적용되었다. 주요 수정 사항 중 하나인 CVE-2026-106197은 조작된 HTML 페이지를 통해 샌드박스 외부에서 원격 코드를 실행할 수 있게 하는 심각한 'Use-after-free' 취약점이다.
Yubico와 Okta의 연구에 따르면, 사이버 보안 전문가의 약 절반(개인 계정 48%, 업무 계정 43%)이 보안 우려에도 불구하고 여전히 사용자 이름과 비밀번호에 의존해 로그인하는 것으로 나타났습니다. 이들은 하드웨어 기반 패스키를 가장 안전한 인증 방식으로 평가했으나, 실제 업무 계정에 이를 적용하는 비율은 25%에 불과했습니다. 한편, 응답자의 44%는 지난 1년간 소속 조직이 AI 기반의 피싱 공격을 최소 한 번 이상 경험했다고 답했습니다.
앤스로픽(Anthropic)은 기존의 사이버 검증 프로그램(CVP)과 프로젝트 글래스윙(Project Glasswing)을 통합하여 AI 모델에 대한 3단계 접근 권한을 제공하는 개편된 CVP를 발표했습니다. 새로운 구조는 방어 및 침해 사고 대응을 위한 '방어 접근(Defense Access)', 승인된 모의 침투 테스트를 위한 '레드팀 접근(Red Team Access)', 그리고 전력망 등 중요 시스템 테스트를 위해 미국 정부와 협력하여 심사하는 '특수 접근(Specialized Access)'으로 구성됩니다. 앤스로픽의 일반 모델들은 공격자의 악용을 막기 위해 대부분의 사이버 작업을 차단하는 안전장치를 갖추고 있으며, 이전 글래스윙 파트너들은 4월부터 7월 사이에 최소 12만 9천 개의 검증된 취약점을 발견했습니다.
2026년 사이버보안 인식의 달을 맞아 NCA는 일상적인 보안 습관을 강조하고, CISA는 전력 및 수도 등 주요 서비스에 중점을 둔 캠페인을 진행하며, 캐나다의 'Get Cyber Safe' 프로그램도 자체 캠페인을 시작했다. 마이크로소프트의 2026년 1분기 보고서에 따르면 약 83억 건의 이메일 기반 피싱 위협이 탐지되었으며, QR 코드 피싱이 가장 빠르게 증가하는 공격 방식으로 나타났다. 최근 공격자들은 가짜 캡차(CAPTCHA) 페이지나 마이크로소프트 팀즈(Teams) 사칭 등을 통해 사용자가 일상적인 행동으로 착각하여 악성 명령을 실행하도록 속이고 있다.
사이버 보안 커뮤니티는 AI 연구소에서 만들어진 자율 에이전트가 Hugging Face, DSEWiki, RubyGems 등 공공 인프라를 공격하는 사례를 관찰해 왔으며, AI 에이전트가 사이버 공격을 실행하는 시대는 이미 도래했습니다. 이러한 AI 에이전트 무리는 실시간으로 정보를 공유하고 적응하며, 과거 레드팀이 수개월에 걸쳐 수행하던 공격 캠페인을 단 몇 시간 만에 실행할 수 있습니다. 지금까지 공개된 공격들은 시끄럽고 눈에 띄는 모의 침투 테스트에 더 가깝지만, 조직들은 목표 달성을 위해 끊임없이 속이고 탐색하는 에이전트 무리에 대비해 방어 체계를 강화해야 합니다.
영국의 온라인 소매업체 ASOS는 고객 소통에 사용되는 제3자 플랫폼이 해킹되어 사용자들에게 무단 알림이 발송된 사실을 확인했습니다. 사용자들은 모바일 앱을 통해 ASOS의 스노우플레이크(Snowflake) 인스턴스를 장악했다며 협박하는 내용의 팝업 알림을 받았습니다. ASOS 측은 이름과 연락처 등 기본 사용자 정보가 유출되었을 수 있으나 결제 카드 정보나 비밀번호는 영향을 받지 않은 것으로 보인다고 밝혔습니다. 이번 사건은 'Xuanye Group'이라는 해킹 그룹이 텔레그램 채널을 통해 자신들의 소행이라고 주장했습니다.
서울시는 향후 5년간 국가망보안체계(N2SF), 제로 트러스트, AI 기반 탐지·대응을 중심으로 사이버보안 체계를 대대적으로 개편할 계획이다. 이를 위해 미국 국립표준기술연구소(NIST)의 모델을 참고한 자체 사이버보안 프레임워크를 마련하고, AI를 활용한 취약점 분석 및 생성형 AI 보안필터링 시스템을 고도화한다. 또한, 민간 클라우드 환경에 전용 보안존을 구축하여 관제를 강화하며 전국정보보호정책협의회를 통해 타 지자체 및 공공기관과 보안 정책 및 적용 경험을 적극 공유할 예정이다.
소프트웨어(SBOM), 암호화(CBOM), 인공지능(AI BOM) 등 다양한 자재명세서(BOM) 프로그램이 확장되면서 기업 내 가시성 관리가 복잡해지고 있다. 저자는 단절된 여러 개의 BOM 저장소를 운영하는 대신, 보안 사고 발생 시 신속한 대응과 위험 평가를 가능하게 하는 통합된 단일 증거 그래프(evidence graph)가 필요하다고 주장한다. 또한 2026년 CISA 주도의 SBOM 최소 요건 업데이트, SPDX 3.0.1 및 CycloneDX 1.7과 같은 표준들이 이러한 증거의 품질을 향상시키고 있다고 설명했다.
워드프레스(WordPress)는 2026년 10월 6일 크로스 사이트 스크립팅(XSS), SQL 인젝션 및 정보 노출 등의 보안 취약점을 해결한 버전 7.1.3을 출시하며 즉각적인 업데이트를 권고했습니다. 이번 업데이트에는 댓글 관리 페이지 및 Imgur 임베드와 관련된 XSS 취약점, WXR 내보내기 기능의 2차 SQL 인젝션 취약점 등 총 7가지 보안 문제가 포함되었습니다. 또한 비공개 게시물의 댓글이 인증 없이 노출되는 문제와 권한 부여 오류 등도 수정되었으나, 구체적인 CVE 식별자나 심각도 점수는 제공되지 않았습니다.
2026년 10월 6일에 출시된 OpenSSH 10.6은 평문 복구, 의도하지 않은 폴더 외부로의 파일 쓰기, 셸 인젝션을 유발할 수 있는 여러 보안 취약점을 수정했습니다. 연구원 Fabian Bäumer와 Marcus Brinkmann이 발견한 압축 결함은 공격자가 암호화된 트래픽 길이를 관찰하여 다른 채널의 비밀 정보를 복구할 수 있게 하며, 이에 따라 새 버전에서는 LZ77 딕셔너리 코더가 비활성화되었습니다. 또한 Junghoon Cho가 보고한 악의적인 서버의 경로 조작을 통한 파일 쓰기 문제와, 목적지 사용자 이름에 포함된 특수 기호를 통한 셸 인젝션 취약점도 함께 패치되었습니다.