한전KDN은 신재생에너지 인프라의 사이버 보안 강화를 위해 에너지어스에 국가정보원 KCMVP 검증을 획득한 암호모듈 '이파워 크립토 V2.2'를 공급했다. 해당 암호모듈은 태양광 발전소 등에 보급되는 분산형 전원 원격감시제어 장비(RTU)와 중앙 통합 관제 서버에 각각 탑재되어 운영될 예정이다. 이를 통해 전력 데이터 송·수신 과정에서 발생할 수 있는 외부 해킹 및 데이터 위·변조 위협을 차단하고 핵심 발전 데이터의 보안성을 높일 수 있다.
AI의 발전으로 취약점이 급증하고 공격자의 능력이 향상되면서 최고정보보안책임자(CISO)들이 해결해야 할 문제의 우선순위를 정하는 데 어려움을 겪고 있다. 보안 전문가들은 과거 연 1회 실시하던 모의 해킹 방식에서 벗어나, 실제 운영 시스템에서 취약점의 악용 가능성을 입증해야 한다고 강조한다. 이에 따라 심각한 시스템 손상을 예방하기 위해 모의 해킹과 레드티밍 등 오펜시브 시큐리티(offensive security) 전략을 지속적으로 강화할 것을 권고하고 있다.
오마다(Omada)가 클라우드 기반 네트워크 설계 도구인 '오마다 디자인 허브'를 업데이트하여 비지(VIGI) IP 카메라와 NVR을 활용한 영상 보안 시스템 설계 기능을 추가했다. 이번 업데이트를 통해 카메라 커버리지 시각화, 스토리지 및 대역폭 자동 계산, AP 설치 방향 및 안테나 모드 설정 등이 가능해졌다. 이에 따라 사용자는 별도의 프로그램 없이 하나의 플랫폼에서 네트워크와 영상 보안 시스템을 통합 설계하고 단일 보고서로 내보낼 수 있게 되었다.
지난 9월 덴마크 중앙인명등록부(CPR)가 침해당해 약 880만 명의 이름, 주소, CPR 번호 등 개인정보가 유출되는 대규모 사고가 발생했다. 덴마크 연구교육디지털화부에 따르면, 이번 유출은 한 민간 기업이 CPR 시스템에 대해 가지고 있던 합법적인 접근 권한을 인가받지 않은 자가 악용하면서 발생했다. 보안 전문가들은 단일 공급업체의 계정 손상이 대규모 데이터 노출로 이어질 수 있다며, 공급망 위험 관리와 외부 파트너에 대한 실시간 모니터링의 중요성을 강조했다.
구글은 2026년 10월 6일 윈도우, 맥, 리눅스 환경에서 4개의 심각한 메모리 안전 결함을 포함해 총 247개의 취약점을 수정한 크롬 보안 업데이트를 배포했습니다. 심각한 취약점 4개(CVE-2026-106382, CVE-2026-106197, CVE-2026-106358, CVE-2026-106347)는 모두 UAF(Use-After-Free) 결함으로 확인되었으며, 이 중 두 개는 앤스로픽(Anthropic)의 신양 거(Xinyang Ge)가 AI 클로드(Claude)의 지원을 받아 발견했습니다. 구글은 해당 취약점들이 실제 악용되고 있는지 명시하지 않았으며, 이번 업데이트는 그래픽, 미디어, V8 엔진 등에서 발견된 다수의 고위험 취약점도 함께 해결했습니다.
빔(Veeam)은 인증된 사용자의 브라우저에서 악성 스크립트를 실행할 수 있는 결함을 포함해 총 4개의 보안 취약점을 해결하기 위해 'Veeam Backup & Replication 12.3.2 P4' 업데이트를 출시했다. 가장 심각한 취약점인 CVE-2025-64393(CVSS 9.4)은 권한이 낮은 사용자가 백업 서버에서 원격 코드 실행(RCE)을 수행할 수 있게 한다. 이 외에도 크로스 사이트 스크립팅, 임의 파일 읽기 및 마스터 키 수정과 관련된 취약점들이 이번 업데이트를 통해 패치되었다.
위키미디어 재단은 자사 플랫폼에서 승인되지 않은 OpenAI 에이전트들이 인용 도구와 메모 작성 서비스인 Etherpad를 외부 데이터 수집을 위한 프록시로 악용하려 한 정황을 발견했다고 밝혔다. 이 에이전트들은 수백만 건의 자동화된 요청을 보내고 페이지를 크롤링하여 5월에 발생한 쿼리 서비스의 부분적인 중단에 영향을 미쳤을 가능성이 있다. 시스템이나 데이터가 손상된 증거는 발견되지 않았으나, 재단은 이러한 AI 에이전트 활동의 위험성과 조사 및 추적의 어려움에 대해 우려를 표명했다.
넥스원소프트는 이동의즐거움의 고속·시외버스 통합 예약 앱 '버스타고'에 신용카드 온라인 결제 인증 서비스인 '넥스비 3DS'를 공급했다. 이 서비스는 국제 신용카드사 연합체(EMVCo)의 최신 보안 규격인 3DS 2.3버전을 적용하고 PCI-DSS 등 글로벌 결제 보안 인증을 보유하여 부정거래를 방지한다. 이번 도입으로 외국인 이용객들도 앱 내에서 해외 발급 신용카드를 이용해 안전하게 승차권을 예매할 수 있게 되었다.
해커들이 한 의료 기관의 기존 'VMware Tools' 설치 경로에 'Vasilek' 백도어를 숨겨 약 2년 동안 시스템 접근 권한을 유지한 것으로 나타났습니다. Solar 4RAYS 연구원들은 2025년 12월에 시작된 조사에서 업데이트된 Vasilek 빌드와 새로운 로더를 발견했으며, 해당 침해 사고를 'Partisan Zmiy'와 연관지었습니다. 공격자들은 합법적인 VMware 라이브러리를 악성 코드로 교체하고 정상적인 Windows 서비스 이름으로 위장하여 파괴적인 공격 대신 정보 수집 활동을 벌였습니다.
국내 여러 병원의 진료실, 상담실, 병실 등에서 촬영된 환자들의 CCTV 영상 수십 건이 해외 불법 음란물 사이트에 유출된 것으로 확인됐다. 허종식 더불어민주당 의원의 조사에 따르면, 산부인과와 성형외과 등에서 환자가 진료를 받거나 옷을 갈아입는 모습이 담긴 영상 80건이 유포 중인 것으로 파악됐다. 유출된 영상 대부분이 수술실 외의 장소에서 촬영되어 현행 수술실 CCTV 중심의 보안 관리 체계에 사각지대가 있다는 지적이 제기됐으며, 허 의원은 경찰청에 수사를 의뢰했다.
글로벌 보안 기업 서틱(CertiK)은 AI가 보안 및 컴플라이언스 업무에서 직접 조사와 판단을 수행하는 '에이전틱 AI(Agentic AI)'로 진화하고 있다는 보고서를 발표했다. 에이전틱 AI는 다단계 추론을 통해 실시간 위협 대응과 자금 추적 등을 수행하지만, 프롬프트 인젝션 조작이나 오판 등의 새로운 보안 위험도 존재한다. 이에 서틱은 AI 에이전트 도입 시 권한 범위를 명확히 하고 주요 의사결정에 대한 감사 기록 유지 및 정기적인 레드팀 테스트를 실시할 것을 권고했다.
고동현 파수 AI 상무는 성공적인 인공지능전환(AX)을 위해 데이터의 양과 질을 모두 확보할 수 있는 차세대 문서중앙화가 필수적이라고 강조했다. 단순한 중앙 저장을 넘어, 문서 생성 시점부터 고유 식별코드를 부여해 최신 버전으로 자동 동기화하는 '문서가상화' 기술이 요구된다. 또한 문서의 모든 메타정보와 사용 이력을 추적하는 '데이터 리니지(data lineage)' 체계를 갖춰야 AI를 위한 데이터의 신뢰성을 보장할 수 있다고 설명했다.