발행 글 (2231)

📰 기사 📄 주간 리포트
🔍
하모니, 익스플로잇 의혹 속 ONE 공급 급증…롤백 검토
디지털투데이 - 전체기사 2026. 8. 12. 16:28

레이어1 블록체인 플랫폼 하모니가 승인되지 않은 ONE 토큰 대량 발행 의혹에 대응하여 거래소와 협력해 자금 동결을 추진하고 블록체인 롤백을 검토 중입니다. 공격자가 네트워크를 악용해 전체 공급량의 약 26%에 해당하는 약 40억 개의 ONE을 발행했다는 주장이 제기되었으나, 하모니 측은 정확한 원인과 발생 물량을 공식 확인하지 못했습니다. 한편 무단 발행된 토큰 중 상당수가 이미 거래소로 이동해 매도되었을 가능성이 제기되고 있습니다.

원문 보기 →
ShieldBreak Zero-Day PoC Claims Microsoft Defender Patch Bypass With SYSTEM Access
The Hacker News 2026. 8. 12. 15:41

보안 연구원 Chaotic Eclipse가 마이크로소프트 디펜더(Microsoft Defender)의 기존 취약점 패치를 우회하는 제로데이 취약점 'ShieldBreak'의 개념 증명(PoC) 코드를 공개했습니다. 이 취약점은 CVE-2026-50656(RoguePlanet)에 대한 완벽한 패치 우회 공격으로, 성공 시 공격자가 SYSTEM 권한을 획득하여 임의의 코드를 실행할 수 있습니다. 해당 연구원은 윈도우 11 25H2 및 윈도우 서버 2025 최신 버전에서 100%의 성공률을 기록했으며 윈도우 10 역시 영향을 받는다고 주장했습니다.

원문 보기 →
스텝하우, ISO 9001·ISO/IEC 27001 동시 획득
데일리시큐 - 전체기사 2026. 8. 12. 15:13

스텝하우가 품질경영시스템(ISO 9001)과 정보보안경영시스템(ISO/IEC 27001) 인증을 동시에 획득했다고 밝혔다. 국제인증기관 ICR의 심사를 통해 취득한 이번 인증 범위는 AI 기반 문서 워크플로우 자동화 및 지식관리 SaaS의 개발 및 운영이다. 이를 통해 스텝하우는 위슬리 AI를 포함한 서비스 전반의 정보보호 관리 역량과 품질관리 체계가 국제 기준에 부합함을 검증받았다.

원문 보기 →
Post-quantum migration gets harder when every user holds a key
Help Net Security 2026. 8. 12. 15:00

Quantus의 CEO 크리스토퍼 스미스는 은행과 병원의 암호화 자산 조사 과정에서 기본 비밀번호, 전 직원이 여전히 보유한 관리자 키, 기기 캐시의 비밀번호 해시 등이 자주 발견된다고 설명했습니다. 또한 양자후 암호 도입으로 늘어난 키 및 서명 크기가 IPsec, SSH, TLS, libp2p 등 기존 프로토콜의 패킷 크기나 메모리 제한을 초과해 문제를 일으킬 수 있다고 지적했습니다. 아울러 암호화 민첩성을 확보하려면 조직 및 제품 경계를 아우르는 복잡한 레이어 적용이 필요하며 블록체인이 가장 업그레이드하기 어려운 시스템 중 하나라고 언급했습니다.

원문 보기 →
Ready-made $500 kit puts a crypto scam within anyone’s reach
Help Net Security 2026. 8. 12. 13:30

Malwarebytes 연구진은 사이버범죄 포럼에서 500달러에 판매 중인 일체형 암호화폐 스캠 키트를 발견했습니다. 'xrep'이라는 판매자가 제공하는 이 키트는 Tesla를 모방한 가짜 $TSLA 토큰 사전 판매 페이지와 피해자 추적 및 가짜 잔액 표시 기능이 포함된 관리자 패널을 제공합니다. 해당 스캠은 X 사용자명을 활용한 맞춤형 사회공학 기법과 카운트다운 타이머 등으로 긴박감을 조성한 뒤, 피해자의 12자리 복구 문구를 탈취하거나 암호화폐 직접 송금을 유도하여 자금을 갈취합니다.

원문 보기 →
AI deployments are stretching enterprise security to its limits
Help Net Security 2026. 8. 12. 13:00

NetFoundry 조사에 따르면 CISO와 CTO들은 향후 1년 동안 AI 도입으로 인해 조직의 공격 접점이 평균 14% 증가할 것으로 예상하고 있습니다. 응답자의 90%는 승인되지 않은 AI 도구 사용을 우려하고 있으며, 기존 보안 도구가 AI 도입을 충분히 보호할 수 있다고 매우 확신하는 비율은 15%에 불과했습니다. 과거 보안 투자가 주로 인간 식별에 집중되었기 때문에 AI 에이전트, API, 기계 간 통신과 같은 비인간 식별자 및 위험을 보호하는 데 한계가 지적되고 있습니다.

원문 보기 →
Microsoft Outlook Vulnerability Allows Attackers to Execute Malicious Code Remotely
Cyber Security News 2026. 8. 12. 12:40

마이크로소프트가 Outlook에서 정수 오버플로 문제로 인해 발생하는 원격 코드 실행 취약점(CVE-2026-70329, CVSS 8.8)을 공개했습니다. 공격자는 악성 첨부파일이 포함된 이메일을 수신자가 열도록 유도해 임의 코드를 실행하고 시스템 제어권을 확보할 수 있습니다. 현재까지 실제 악용 사례나 사전 공개는 확인되지 않았으나, Microsoft 365 Apps, Office 2019, Office LTSC 등 영향을 받는 제품 사용자는 신속히 보안 패치를 적용해야 합니다.

원문 보기 →
Lazarus Hackers Actively Exploiting Windows AFD.sys Zero-Day to Deploy FudModule Rootkit
Cyber Security News 2026. 8. 12. 12:23

체크포인트 리서치에 따르면 북한 라자루스 해킹 그룹이 윈도우 커널의 AFD.sys 제로데이 취약점(CVE-2026-68820)을 악용해 업그레이드된 FudModule 루트킷을 배포했습니다. 이번 공격은 방위산업, 항공우주 등의 분야를 겨냥한 '오퍼레이션 드림잡' 캠페인의 일환으로, 채용 담당자로 위장해 DLL 사이드로딩 및 변조된 PDF 뷰어를 활용하는 방식을 사용했습니다. 최종 실행되는 MISTPEN 다운로더는 마이크로소프트 그래프 API를 악용해 추가 모듈을 내려받고 권한 상승을 유도합니다.

원문 보기 →
Metabase SQLi exploit grants attackers total access
CSO Online 2026. 8. 12. 11:40

비즈니스 인텔리전스(BI) 플랫폼 Metabase에서 심각도 최고 점수인 10점을 받은 제로데이 SQL 인젝션 취약점(CVE-2026-72898)이 발견되었습니다. 버전에 따라 영향을 받는 이 취약점(/api/session/reset_password)은 공격자에게 전체 데이터베이스에 대한 원격 접근 권한을 부여하여 자격 증명, 토큰, API 키 등을 유출할 수 있게 합니다. Metabase 측은 관련 취약점을 패치하고 영향받은 세션 및 자격 증명을 폐기했으며, 자체 호스팅 이용자들에게 신속한 패치를 권고했습니다.

원문 보기 →
고려대-국민대 공동연구팀, 실제 차량 해킹 데이터셋으로 ‘USENIX VehicleSec 2026’ 최우수상 수상
데일리시큐 - 전체기사 2026. 8. 12. 11:36

고려대학교와 국민대학교 공동연구팀이 차량 보안 국제학술대회 'USENIX VehicleSec 2026'에서 실제 차량 사이버보안 데이터셋인 'AutoHack Dataset' 관련 논문으로 최우수 아티팩트상을 수상했다. 해당 데이터셋은 실제 차량의 3개 CAN 버스 트래픽을 마이크로초 단위로 동기화하여 수집했으며, 차량 침입탐지시스템(IDS)의 성능 검증에 활용될 수 있다. 데이터셋과 벤치마크 코드는 학술자료 공유 플랫폼 Zenodo를 통해 공개되었다.

원문 보기 →
폴란드 열병합발전소, 사설이동통신망 악용한 은닉형 사이버공격 뒤늦게 확인
보안뉴스 - SECURITY 2026. 8. 12. 11:23

폴란드 침해사고대응팀(CERT Polska)은 지난 겨울 주민 5만 명에게 난방을 공급하는 열병합발전소를 겨냥한 정교한 사이버공격을 확인했습니다. 해커들은 풍력발전소 방화벽을 발판 삼아 사설이동통신망을 통해 기본 비밀번호가 방치된 발전소 제어기에 침투한 뒤, 제어기를 마비시키고 포렌식 증거를 파괴했습니다. 조기 수습으로 난방 중단 피해는 면했으나, 당국은 사설망에 대한 보안 감사와 기본 비밀번호 변경 등 강도 높은 보안 통제를 권고했습니다.

원문 보기 →
[신간] AI 해커 시대, CEO는 무엇을 준비해야 하나…'대표님, 보안은 IT가 아니라 경영입니다' 출간
데일리시큐 - 전체기사 2026. 8. 12. 11:16

AI를 활용한 사이버 공격이 고도화되는 상황에서 보안을 기업 경영의 핵심 과제로 다룬 신간 《대표님, 보안은 IT가 아니라 경영입니다》가 출간되었습니다. 이 책은 AI·클라우드 환경의 새로운 보안 위험과 CEO 및 경영진이 직접 점검해야 할 보안 대응 체계 및 리스크 관리 전략을 다룹니다. 김인순 테크 커뮤니케이션 전문가와 수산아이앤티 정은아 대표가 공동 집필하였으며, 경영 관점에서의 실천적인 보안 가이드를 제시합니다.

원문 보기 →