발행 글 (6363)

🔍
100+ Compromised Websites Use Fake Cloudflare Checks to Deliver LunexStealer
The Hacker News 2026. 10. 7. 15:57

우크라이나 침해사고대응팀(CERT-UA)은 2026년 9월, 가짜 클라우드플레어(Cloudflare) 확인 페이지를 통해 정보 탈취 악성코드인 루넥스스틸러(LunexStealer)를 유포하는 100개 이상의 손상된 웹사이트를 발견했다. UAC-0277 위협 그룹으로 추정되는 이 공격은 사용자가 사람임을 증명하도록 속여 악성 명령을 실행하게 만드는 '클릭픽스(ClickFix)' 기법과 스마트 컨트랙트를 활용하는 '이더하이딩(EtherHiding)' 기법을 사용했다. 유포된 악성 MSI 패키지는 보안 소프트웨어를 무력화하거나 DLL 사이드로딩을 통해 루넥스스틸러를 실행하며, 쿠키 및 자격 증명을 훔치는 악성 브라우저 확장 프로그램인 LUNARAXE를 추가로 설치한다.

Android’s October 2026 Updates Patch 25 Vulnerabilities
SecurityWeek 2026. 10. 7. 15:55

구글은 프레임워크 및 시스템 구성 요소에 존재하는 25개의 취약점을 해결하는 안드로이드 2026년 10월 보안 업데이트를 발표했습니다. 이번 패치에는 사용자 상호 작용 없이 로컬 권한 상승(EoP)을 유발할 수 있는 가장 심각한 시스템 취약점을 포함하여 총 7개의 심각(critical) 수준 버그가 수정되었습니다. 이 외에도 픽셀(Pixel) 기기와 안드로이드 오토모티브 OS(Android Automotive OS)를 위한 추가적인 권한 상승 및 정보 유출 취약점 패치도 함께 제공되었으며, 현재까지 실제 악용 사례는 언급되지 않았습니다.

"공격자 눈으로 본다"...보안 스타트업 하드리안, 3600만유로 투자 유치
디지털투데이 - 전체기사 2026. 10. 7. 15:50

네덜란드 기반 보안 스타트업 하드리안 시큐리티가 3600만유로 규모의 투자를 유치했다. 하드리안은 공격자가 악용할 수 있는 취약점을 찾는 AI 에이전트를 제공하며, 외부 공격 표면을 파악하는 '아틀라스'와 침투 테스트를 수행하는 '노바'로 플랫폼이 구성된다. 확보한 자금은 유럽, 중동, 아프리카, 미국 등 해외 시장 확대와 엔지니어링 및 연구 조직 강화에 사용될 예정이다.

[금융권 연쇄 침해사고 종합분석] “코어뱅킹 아닌 주변 시스템·인증·인가 허점 노렸다”
데일리시큐 - 전체기사 2026. 10. 7. 15:36

엔키화이트햇은 최근 신한은행, KB국민은행 등 국내 7개 금융사에서 발생한 연쇄 침해사고를 분석한 백서를 발간했다. 분석 결과, 공격자들은 보안이 강력한 핵심 금융시스템 대신 대출모집인 및 직원이 사용하는 외부 노출 업무시스템을 집중적으로 노린 것으로 나타났다. 특히 인증 및 인가 과정의 허점을 악용해 개인정보와 법인정보를 유출했으며, 현재 금융당국이 정확한 피해 규모와 공격 주체 등을 조사하고 있다.

[디투피플] 미토스 이후 보안판 무게중심, 제품서 운영으로 전환...서비스형 SOC로 승부"
디지털투데이 - 전체기사 2026. 10. 7. 15:21

파고네트웍스의 권영목 대표는 AI의 확산과 앤트로픽의 '미토스' 출시 이후 보안 시장의 중심이 개별 제품의 역량에서 최적화된 운영으로 빠르게 전환되고 있다고 진단했다. 이에 따라 파고네트웍스는 기존 MDR(Managed Detection and Response) 서비스를 넘어, AI와 사람의 역할을 분배하는 휴먼인더루프 방법론을 적용한 서비스형 보안 운영센터(SOC) 모델로 사업을 확장하고 있다. 그 일환으로 탐지·대응 및 위협 식별 역량을 AI 중심으로 재구성한 '파고 딥액트 디펜스' 등 3가지 새로운 보안 브랜드를 선보였다.

[2026 국감] 진료 영상 유출에 北 해킹까지…구멍 뚫린 '보건 안보'
전자신문 - 속보 2026. 10. 7. 15:11

국정감사에서 산부인과 진료 영상 유출, 병원 랜섬웨어 감염, 북한 해킹 조직의 서울대병원 환자 정보 탈취 등 보건의료 분야의 심각한 사이버보안 취약성이 지적됐다. 여야 의원들은 다수 병원의 정보보안 예산 부족과 공격형 사이버 보안 도입 부재를 비판하며 방어 체계 점검을 촉구했다. 정은경 보건복지부 장관은 보안 부족을 인정하며, 유출 경로로 지목된 IP 카메라 보안 보완 및 민관 합동의 획기적인 보안 강화 방안을 조속히 마련하겠다고 밝혔다.

사이버다임, 문서중앙화에 DLP 통합...외부 유출 차단 기능 강화
데일리시큐 - 전체기사 2026. 10. 7. 15:10

문서중앙화 솔루션 기업 사이버다임이 지난해 팬타랩을 인수한 후 기존 솔루션에 DLP 기능을 통합했다. 이를 통해 기존의 중앙 관리 및 접근 통제 기능에 더해 문서의 외부 반출 과정에서 발생하는 정보 유출 경로까지 통제할 수 있게 되었다. 또한 기존 관리자 환경에서 DLP 정책을 함께 관리할 수 있도록 하여 관리자의 편의성을 높이고 일관된 보안 정책 유지를 지원한다.

세일포인트 "사람보다 AI 신원이 100배 더 많다"
디지털투데이 - 전체기사 2026. 10. 7. 14:31

세일포인트는 비인간 신원이 급증하는 AI 에이전트 시대에 맞춰 기업 신원보안의 중심을 정기 점검에서 실시간 통제로 전환하는 전략을 발표했다. 이에 따라 사람과 에이전트의 접근 권한을 단일 정책 체계로 관리하기 위해 기존 아이덴티티 시큐리티 클라우드를 에이전틱 패브릭과 휴먼 패브릭으로 확장했다. 또한, 자율형 에이전트 세트를 도입해 권한 이탈을 실시간으로 탐지 및 차단하고, 상시 권한 대신 조건부 적시 권한 부여를 적용하여 보안을 강화할 계획이다.

AI Agent Gateway: Open-source tool keeps credentials out of agent configs
Help Net Security 2026. 10. 7. 14:30

Tuskira의 AI Agent Gateway는 AI 에이전트와 서비스 간의 통신을 중개하여 에이전트 설정 파일에 자격 증명이 저장되는 것을 방지하는 오픈소스 솔루션이다. 이 게이트웨이는 에이전트의 요청 시 권한을 확인한 후 암호화된 저장소에서 실제 자격 증명을 가져와 연결하며, 승인되지 않은 도구 호출은 백엔드에 도달하기 전에 차단한다. 또한 Anthropic, AWS Bedrock, OpenAI, Gemini 등의 모델 트래픽을 처리하여 토큰 및 예상 비용을 기록하고, 기본적으로 클라우드 메타데이터 주소 및 비공개 주소로의 연결을 차단하여 보안을 유지한다.

쿠팡 개인정보 유출 피해자들, 美 소송 자진 취하…8개월 만에 종결
전자신문 - 속보 2026. 10. 7. 14:21

쿠팡 개인정보 유출 피해자들이 미국 뉴욕동부연방법원에서 쿠팡Inc와 김범석 의장을 상대로 제기했던 500만 달러 배상 소송을 자진 취하하며 사건이 약 8개월 만에 종결됐다. 원고 측은 재제소 권리를 유지한 채 소송을 취하했으며, 관할권을 둘러싼 공방으로 인해 미국 법원의 증거 개시 제도를 활용하려던 전략 실행이 어려워진 것으로 나타났다. 한편, 이번 개별 소송 취하와 별개로 쿠팡의 개인정보 유출과 관련된 증권집단소송은 계속 진행 중이다.

산업부, 산업기술 유출 방지 총력… 불법수익 환수·처벌 대폭 강화
전자신문 - 속보 2026. 10. 7. 14:19

정부는 국가핵심기술 등 산업기술 유출 범죄에 대응하기 위해 불법 수익 환수와 처벌을 대폭 강화하는 내용의 '제6차 산업기술보호 종합계획'을 조속히 발표하고 '산업기술보호법' 개정을 추진할 예정이다. 이를 통해 기술유출로 얻은 불법 수익 몰수 대상을 전면 확대하고, 재판 시 법원이 산업부에 산업기술 여부를 확인받을 수 있는 법적 근거를 마련한다. 또한 국가정보원, 경찰청, 법무부 등과 정보 공유를 활성화하여 범정부 대응 체계를 구축하고, 중소기업과 대학에 보안 설비 구축 및 컨설팅 지원을 확대할 계획이다.

OpenSSH 10.6 enables a post-quantum signature algorithm, so experimental keys need replacing
Help Net Security 2026. 10. 7. 14:12

OpenSSH 팀은 버그 수정을 사용자에게 더 신속히 제공하기 위해 릴리스 주기를 단축한 버전 10.6을 10월 6일에 출시했습니다. 이번 업데이트에서는 셸 주입을 방지하기 위해 명령줄에서 달러 기호($)나 백슬래시(\)가 포함된 사용자 이름의 사용을 거부하며, 암호문 길이 변화를 이용한 정보 유출 공격을 막기 위해 LZ77 압축 기능을 비활성화했습니다. 또한 하이브리드 포스트 양자 서명 알고리즘인 'ssh-mldsa44-ed25519'를 활성화함에 따라, 기존의 실험적 지원으로 생성된 키는 다시 생성하거나 제거해야 합니다.