테넷(Tenet) 보안 연구진이 클라우드플레어, 데이터독, 센트리 등 신뢰할 수 있는 플랫폼의 로그나 알림에 악성 지시사항을 삽입해 AI 에이전트를 조작하는 '고스트재킹(Ghostjacking)' 공격 기법을 공개했습니다. 공격자는 차단된 웹 요청 로그나 유출된 데이터독 키로 생성한 가짜 알림에 악성 프롬프트를 주입하여 AI 에이전트가 이를 읽고 실행하도록 유도합니다. 테스트 결과 AI 에이전트인 클로드 코드(Claude Code)를 조종해 도메인 설정 변경, 악성 코드 실행, 클라우드 자격 증명 유출 등을 성공적으로 수행할 수 있는 것으로 나타났습니다.
아동과 청소년을 표적으로 삼는 사이버 범죄 집단 'The Com'의 회원인 저스틴 스와들이 전 세계 미성년자들을 대상으로 한 협박 및 성착취 혐의로 징역 2년형을 선고받았습니다. 영국 국립범죄청(NCA)은 스와들이 13세에서 17세 사이의 여성 피해자 117명의 개인정보를 이용해 사진 유포 등을 협박하고 자해 및 성적 행위를 강요했다고 밝혔습니다. 또한 압수된 기기에서 3세부터 17세 아동의 성학대물과 자해 흔적이 담긴 이미지 다수가 발견되었습니다.
마이크로소프트가 이번 달부터 에지(Edge) 브라우저에서 매니페스트 V2(MV2) 확장 프로그램 지원을 단계적으로 종료하며, 2026년 말까지 일반 사용자 전환 완료를 목표로 하고 있습니다. 이에 따라 향후 몇 달간 MV2 확장 프로그램이 기본적으로 비활성화될 예정이며, 인기 광고 차단 프로그램인 uBlock Origin을 비롯해 요청이나 헤더를 수정하는 주요 개인정보 보호 도구들이 영향을 받게 됩니다. MV3로의 전환은 브라우저 보안과 성능 향상을 목적으로 하지만, 규칙 수 제한 등으로 인해 복잡한 개인정보 보호 기능 구현에 제약이 발생하고 있습니다.
피쿠스 보안(Picus Security)의 보고서에 따르면, 랜섬웨어 공격자들은 파일 암호화 전에 EDR, 백업 서비스, 윈도우 원격 측정 기능을 비활성화하여 보안 팀의 탐지와 복구를 방해하고 있습니다. 조사 대상 10개 랜섬웨어 패밀리 중 Play가 13%, BlackByte가 25%로 가장 낮은 방지 점수를 기록했습니다. 특히 BabLock은 정품 언인스톨러 오용 및 이벤트 로그 삭제 기법을 사용하고 LockBit 5.0은 ETW를 방해하는 등 방어 체계를 무력화하는 행위가 랜섬웨어 공격의 일상적인 단계로 자리잡았습니다.
지난 주 세 가지 연구 팀이 암호학적 기반을 무너뜨리지 않고도 Passkey 보호를 우회하는 방법을 입증했다. SpecterOps 는 Windows 와 Microsoft Entra ID 체인을 통해 권한 있는 사용자를 사칭하고 피싱 저항형 MFA 를 만족시켰으며, Unit 42 은 Chrome 의 Google Password Manager 공격으로 동기화된 Passkey의 개인 키를 복구할 수 있음을 보여줬다. Dirk-jan Mollema는 실행 중인 말웨어가 사용자 PIN 또는 생체 인증 확인 없이 하드웨어에 묶인 Windows Hello for Business 키를 사용할 수 있다고 밝혔다.
영국 국방부의 정기 사이버 취약점 평가 중 해군의 무인 수상정(Kraken USV)에 탑재된 카메라가 중국 IP 주소로 작동 상태 신호(하트비트)를 전송한 사실이 확인되었습니다. 조사 결과 국방부 데이터나 시스템이 외부에 유출되거나 침해된 증거는 발견되지 않았습니다. 문제의 카메라는 공급업체인 Kraken이 제3자 업체로부터 조달한 부품으로, 군 장비 공급망 보안의 중요성이 제기되고 있습니다.
비트코인 전용 하드웨어 지갑 '콜드카드'에서 2021년 3월 펌웨어 통합 결함으로 인해 약 1,400 BTC가 탈취되는 보안 사고가 발생했습니다. 시드 프레이즈 생성 시 의사난수가 사용되는 취약점이 원인으로 밝혀졌으며 개발사인 코인카이트는 수정 펌웨어를 출시했습니다. 이 여파로 보안 우려가 커지면서 이용자들의 자금 이동과 신규 지갑 생성이 급증했습니다.
LexisNexis는 미상의 제3자 위탁업체가 관리하는 서버에서 이상 활동을 감지한 후 Diligence, Metabase API, Newsdesk 서비스를 오프라인으로 전환했습니다. 회사는 사이버보안 포렌식 기업의 지원을 받아 조사를 진행 중이며, 영향을 받은 시스템을 새로운 환경에 재구축한 후 서비스를 재개할 계획입니다. 한편, LexisNexis 측은 자사의 Nexis Metabase API 제품이 최근 제로데이 취약점 공격을 받은 Metabase Cloud와는 아무런 관련이 없다고 밝혔습니다.
ANY.RUN에 따르면 지난 한 주 동안 원격 제어 악성코드(RAT)와 정보 유출 프로그램 등의 악성코드 활동이 급증했습니다. AsyncRAT이 211건의 업로드로 1위를 기록했으며, Remcos RAT(196건)과 Xworm(183건)이 그 뒤를 이었습니다. Remcos RAT은 상위 3개 악성코드 중 가장 큰 증가 폭인 59건 증가를 기록했고, 실시간 웹캠 스트리밍과 키스트로크 전송 기능을 갖춘 새 변종이 관측되었습니다.
미국 CISA, FBI, DC3, NSA 등은 정부 기관 및 주요 기반 시설을 표적으로 하는 건라(Gunra) 랜섬웨어에 대한 공동 보안 권고문을 발표했습니다. 2025년 처음 등장한 건라는 2026년 서비스형 랜섬웨어(RaaS)로 확장되었으며, 데이터 암호화와 유출 데이터 공개를 결합한 이중 협박 방식을 사용합니다. 권고문은 인터넷 노출 시스템의 취약점 패치, 오프라인 백업 구축, 네트워크 분할 등의 권장 대응 조치와 침해 지표(IOC)를 포함하고 있습니다.
Varonis 연구원들은 Atlassian의 AI 비서 Rovo에서 단 한 번의 클릭으로 악성 지시사항을 주입할 수 있는 'RovoBlast' 취약점을 발견했습니다. 피해자가 공격자가 생성한 링크를 클릭하면 Rovo가 신뢰할 수 있는 입력으로 이를 수락하여 Jira, Slack, Google Workspace 등 연결된 내부 데이터에 접근할 수 있었습니다. 연구원들은 Rovo의 'ResearchAgent' 기능을 통해 내부 데이터를 외부로 유출할 수 있음을 확인했으며, 이 문제는 버그 바운티 프로그램을 통해 Atlassian에 보고되어 패치되었습니다.
애플의 프라이빗 클라우드 컴퓨팅(PCC)에서 루트 권한 파일 작성 및 AI 추론 텔레메트리 유출이 가능한 경로 이탈 취약점(CVE-2026-20685)이 발견되었습니다. 이 결함은 부팅 시 루트 권한으로 실행되는 darwin-init 프로세스가 아카이브 추출 중 경로 이탈 시퀀스를 올바르게 검증하지 않아 발생합니다. 센트리 보안의 연구원 드리노어(Drinor)가 이 취약점을 제보하여 15만 달러의 애플 보안 포상금을 받았습니다.