OpenAI, Anthropic, Google 등 주요 AI 제공업체의 LLM API에서 내부 '생각의 사슬(chain-of-thought)' 추론 데이터를 노출시킬 수 있는 보안 취약점이 발견되었습니다. API가 반환하는 암호화된 추론 엔벨롭이 특정 모델에 암호학적으로 귀속되지 않고 전역 키로 인증되어, 공격자가 이를 가드가 약한 하위 모델에 재전송(replay)하여 은닉된 추론 과정을 평문으로 추출할 수 있습니다. 연구진은 플래그십 모델의 암호화된 추론 블록을 가벼운 모델에 주입해 내부 생각을 출력하도록 유도함으로써 해당 공격을 증명했습니다.
클라우드플레어의 최신 데이터에 따르면, 우크라이나 및 이란 전쟁과 월드컵 등으로 인해 미디어·생산·출판 분야가 DDoS 공격의 주요 표적이 되며 전체 공격의 14.2%를 차지했습니다. 언론 및 출판사에 대한 DDoS 공격은 금융 수익 도용보다는 검열, 정보 억제, 시기적 혼란을 목적으로 이루어집니다. 이란과의 전쟁 발발 및 핵티비스트 활동 증가와 맞물려 사이버 범죄와 DDoS 공격 건수가 크게 증가한 것으로 나타났습니다.
장삼봉 작가의 정보보안 소설 《로그아웃되지 않는 밤》에서는 인증 심사를 위해 수백 개의 증빙 항목을 정리하는 정책팀 세아의 이야기를 다룬다. 세아는 다른 팀들에 증빙 자료를 요청하며 서류 작업이 실제 보안을 높이는지에 대해 회의감을 느낀다. 이에 권영석은 수백 개의 점검 항목이 과거 보안 사고들을 다시 겪지 않기 위해 쌓인 기록이라고 설명한다.
Ivanti는 Ivanti Endpoint Manager(EPM) 2024 SU6 및 이전 버전에서 원격 공격자가 에이전트 서비스를 중단시키거나 클라우드 설정을 탈취하고 데이터베이스 자격 증명을 유출할 수 있는 고위험 취약점 3개를 공개했습니다. 공개된 취약점 중 CVE-2026-18125는 인증되지 않은 공격자가 에이전트 서비스를 중단시킬 수 있게 하며, CVE-2026-18127은 Amazon S3 버킷에 대한 쓰기 권한을 허용하고, CVE-2026-18129는 중간자 공격을 통해 외부 SQL 데이터베이스 자격 증명을 유출할 수 있습니다. Ivanti는 관련 보안 위험을 방지하기 위해 사용자가 최신 2024 SU7 빌드로 지체 없이 업데이트할 것을 권고했습니다.
AI 거버넌스는 규제가 완비될 때까지 미루지 않고 경영진이 선제적으로 주도해야 하는 핵심 과제로 지목되고 있습니다. 조사에 따르면 46%의 기업이 AI 거버넌스 및 규제 준수 문제를 AI 성과 저하의 원인으로 꼽았습니다. 파편화된 규제 및 딥페이크·AI 생성 허위 정보 등 위협이 늘어나는 상황에서 기업은 규제 확정만을 기다리기보다 실질적인 AI 안전 사용 정책과 대응력을 구축해야 합니다.
소나타입(Sonatype)은 공격자가 제어하는 이더리움 지갑의 블록체인 트랜잭션에서 명령 제어(C2) 주소를 추출하여 악성코드를 실행하는 6개의 npm 패키지를 발견했습니다. 해당 지갑 주소는 북한 라자루스 그룹과 연관된 'Contagious Interview' 캠페인의 'NullReceiver' 기법에 사용된 것과 일치합니다. 발견된 패키지 중 3개(@kolbo/mcp, agentgui, godot-kit)는 계정 탈취를 통한 하이재킹 형태였으며, 나머지 3개는 처음부터 악성코드가 포함된 채 유포되었습니다.
Cursor의 명령어 기반 AI 코딩 에이전트에서 클론된 저장소가 개발자의 신뢰 확인을 받기 전이자 샌드박스를 우회하여 임의 명령을 실행할 수 있는 취약점이 발견되었습니다. Manifold Security에 따르면 이 문제는 에이전트의 격리된 워크트리(worktree) 설정 단계가 저장소 내 구성 파일 내용을 검증 없이 셸로 전달하면서 발생했습니다. Cursor 측은 보고를 받은 지 3일 만에 패치를 배포했으나, 이후 보안 영향이 없다는 이유로 해당 제보를 'informative'로 분류하고 마감했습니다.
Claroty Team82 연구진은 슈퍼마켓과 병원 등에 쓰이는 코플랜드(Copeland)의 XWEB Pro 감독용 컨트롤러에서 23개의 취약점을 발견했다고 밝혔습니다. 이 중 21개는 고위험 취약점으로, 인증되지 않은 공격자가 네트워크를 통해 기기의 루트 수준 권한을 탈취할 수 있도록 허용합니다. 공격자는 로그인 우회 및 예측 가능한 비밀번호 생성 취약점 등을 악용하여 온도 표시 화면은 정상으로 유지한 채 냉각 팬을 꺼 내부 내용물을 부패시킬 수 있습니다.
SAP가 2026년 8월 패치 데이를 통해 28개의 신규 보안 노트를 공개했으며, 이 중 4건은 심각한(Critical) 수준의 취약점을 해결합니다. 가장 치명적인 결함은 SAP Commerce Cloud의 인증 우회 취약점(CVE-2026-58231, CVSS 10점)으로, 원격 공격자가 인증을 우회해 코드 실행 및 내부 구성 요소에 접근할 수 있게 합니다. 또한 임의 명령 실행이 가능한 제조 통합 및 인텔리전스(MII)의 코드 주입 결함 2건과 메모리 손상 취약점(CVE-2026-34265)도 함께 조치되었으며, 실제 악용 사례는 보고되지 않았습니다.
미국 상원의원들이 EPA에 사이버보안 평가 및 표준 수립 권한을 부여하고 매년 3억 달러의 기금을 지원하는 'Water Cyber Shield Act' 법안을 발의했습니다. 이와 함께 DEF CON Franklin과 미국 농촌수도협회(NRWA)는 소규모 유틸리티를 지원하기 위한 'Water Watch Center(WWC)'를 출범했습니다. WWC는 5개 사이버보안 기업과 협력해 관리형 탐지 및 대응 서비스를 제공하고, 밴더빌트 대학교와 협력하여 AI 기반 자동 방어 체계를 개발할 계획입니다.
미국 보안관제센터(SOC)팀들이 중복 감지, 낮은 신뢰도의 신호, 맥락 부족 및 오래된 침해지표(IOC) 등으로 인해 심각한 경보 피로를 겪고 있습니다. 이로 인해 분석가의 조사 업무가 지연되고 주요 위협이 대기열에 길게 남아있는 등 SOC의 대응 능력이 저하되고 있습니다. 이를 해결하기 위해 우수한 SOC는 최신 위협 인텔리전스를 활용해 고품질 신호의 우선순위를 정하고 불필요한 경보 노이즈와 반복적인 수동 작업을 줄이고 있습니다.
미국 연방수사국(FBI)은 범죄자들이 소셜 미디어와 개인 계정을 침입해 동의 없는 성적 이미지 및 영상(NCII)을 탈취하고 유포하는 범죄에 대해 경고했습니다. 범죄자들은 유출된 정보 기반의 비밀번호 추측, 가짜 고객 서비스 문자, 피싱 이메일 등 사회공학 기법과 계정 탈취 수단을 혼용하여 접근 권한을 얻습니다. FBI는 이에 대응해 비밀번호 관리자 사용, 다중 인증(MFA) 설정, 민감한 이미지 저장 자제, 의심스러운 계정 경고 링크 무시 등을 권고했습니다.