발행 글 (6363)

🔍
최신 패치·복잡한 암호도 무력화···'포티블리드', 전 세계 기업 위협
데이터넷 - 전체기사 2026. 6. 18. 08:19

포티넷 기기의 취약점인 '포티블리드(FortiBleed)'를 악용한 공격으로 인해 삼성, 오라클 등 전 세계 수천 개 기업과 정부기관이 침해를 당했다. 공격자들은 이전에 유출된 자격 증명과 구형 해싱 메커니즘의 약점을 이용해 무차별 대입 공격을 감행했으며, 최신 패치가 적용되고 복잡한 암호를 사용하는 기기들까지 피해를 입었다. 보안 전문가들은 포티OS 관리 인터페이스의 인터넷 노출을 차단하고, 최신 버전 업데이트 후 관리자 재로그인을 통한 암호 재해싱 및 다단계 인증(MFA) 적용을 권고했다.

AWS, 크라우드스트라이크 AI 보안 연합 합류
전자신문 - SW/보안 2026. 6. 18. 06:57

아마존웹서비스(AWS)가 크라우드스트라이크가 주도하는 프런티어 인공지능(AI) 보안 연합 '프로젝트 퀼트웍스'에 합류했습니다. 이 프로젝트는 프런티어 AI의 보안 취약점 발견 속도를 높이고 악용 위험에 대응하기 위한 협력 체계입니다. AWS의 참여로 퀼트웍스는 클라우드 워크로드 인프라 영역까지 포괄하게 되어, 기업들은 클라우드 환경의 AI 관련 취약점에 더 효과적으로 대비할 수 있게 되었습니다.

Roblox developers are losing entire games to malware attacks
Malwarebytes Labs 2026. 6. 18. 05:22

Roblox 개발자들이 게임 전체를 악성마이어웨어 공격으로 잃었습니다. 이 공격은 개발자의 계정을 대상으로하며, 게임 자체를 탈취하는 것이 목표입니다. 개발자들은 Discord에서 제공된 직급 제안에 속해 특정 파일을 설치했고, 그로 인해 로보克斯 계정이 해제되고 2단계 인증 및 패스키를 변경되었습니다.

📰
INC Ransomware Thrives by Mastering the Basics
Dark Reading 2026. 6. 18. 04:46

INC 랜섬웨어는 기본적인 전략을 통해 성공적으로 운영되며, 의료분야와 같은 랜섬웨어 사고가 즉각적인 보안 지불 압력을 가하는 분야에서 이 기법이 잘 적용되고 있습니다.

Massive password-stealing attack hits 75k Fortinet firewalls
The Register Security 2026. 6. 18. 02:27

Fortinet의 약 75,000개의 보안 장치가 공격으로부터 비밀번호를 빼앗기면서 대형 해킹이 발생했습니다. 이 해킹은 전 세계 194개국에서 다수의 기업에 영향을 미쳤으며, 이를 포함해 Foxconn, Samsung, Comcast 등 많은 기업의 계정 정보가 포함되었습니다. 비밀번호를 즉시 변경하고 멀티 테이터 인증을 활성화하는 것이 중요합니다.

Rokarolla Android malware can take over your phone and steal banking logins
Malwarebytes Labs 2026. 6. 18. 00:34

Malwarebytes Labs 연구진이 악성 앱 'Rokarolla'에 대해 분석을 했는데, 이 앱은 사용자의 스마트폰을 점령하고 은행 계정 정보와 비트코인 로그인 정보를 빼앗는 기능을 가지고 있습니다. Rokarolla는 200개 이상의 앱에서 은행 계정과 비트코인 로그인 정보를 빼앗을 수 있으며, 사용자의 PIN, 패턴, 비밀번호 등을 잠재력 있게 수집합니다. 또한, Android의 Accessibility 기능을 이용해 디바이스의 활동을 추적하며, 페이스북 메시지와 전화를 감청하고, 보안 경고를 가려내는 등의 기능도 가지고 있습니다.

FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.
BleepingComputer 2026. 6. 18. 00:12

FortiBleed은 Fortinet 및 FortiGate VPN 자격 증명이 포함된 약 73,932개의 보안 장치 URL을 세계 여러 조직에서 노출시킨 데이터 누설입니다. 이는 Bob Diachenko라는 보안 연구자로 인해 발견되었습니다. 그는 또한 이 공격은 다중 운영체제 테리어 그룹이 FortiGate SSL VPN 장치에 대한 자격 증명을 수집하고, 암호화된 자격 즓名을 해독하여 내부 Active Directory 환경으로 이동하는 것이라는 사실도 밝혔습니다.

North Korean Hiring Fraud Runs on AI and US Laptop Farms
InfoSecurity Magazine 2026. 6. 18. 00:00

리스크 지능 기업 Nisos는 자신들에게 지원한 가짜 IT 워커를 통해 북한의 위장 취업 공작을 내부 파악하고 세부 내용을 공개했습니다. 지원자는 면접 중 AI 도구로 답변을 제공받고 존재하지 않는 허리케인 질문에 거짓 응답을 하여 발각되었으며, 조작된 노트북 카메라를 통해 미국 내 '노트북 팜'에서 약 40대의 기기가 원격 제어되는 현장이 확인되었습니다. 조사 결과 이들은 도용된 신분과 PiKVM, Tailscale VPN 등을 활용해 동시에 여러 기업에 취업했으며, 벌어들인 임금은 미국 은행 계좌를 거쳐 북한으로 송금된 것으로 나타났습니다.

Estonia plans government IDs giving AI agents rights and responsibilities
CSO Online 2026. 6. 17. 23:51

에스토니아는 정부 ID를 발급하는 AI 애저가의 권한과 책임을 명시할 수 있는 디지털 ID 제도를 제안했습니다. 이 제안은 인공 지능이 개인이나 기관 대신 온라인 작업을 수행할 때 이를 명확히 할 수 있도록 합니다.

Webinar Today: How Modern Breaches Bypass MFA and Evade Detection
SecurityWeek 2026. 6. 17. 23:07

현대적인 침입은 더 이상 발생하지 않습니다. 공격자는 이제는 로그인을 사용합니다. 이 webinar에서는 최근의 침입이 인증, 식별 확인 및 액세스 관리 프로세스에서 취약점을 이용해 통합 환경 내에서 감지되지 않고 워크플로를 통해 무단으로 이동하는 방법에 대해 분석합니다.

Serverless Phishing Kit on GitHub Targets Mexican Banks
InfoSecurity Magazine 2026. 6. 17. 23:00

그룹-IB는 GitBait라는 카탈ysts가 암호화폐 금융 기관을 대상으로 한 폐쇄적 phishing 캠페인에 대한 새로운 분석을 발표했습니다. 이 공격은 GitHub Pages를 통해 가짜 은행 웹사이트를 배포하고, Google Sheets로 로그인 정보를 전송하는 방법으로 고객 데이터를 빼앗았습니다. 그룹-IB는 악용자들이 오픈 그래프 태그를 사용하여 메시지 플랫폼에서 링크를 클릭하도록 유도된다고 추측했습니다.

Sensitive Enterprise Data Uploads to AI Models Double in a Year
InfoSecurity Magazine 2026. 6. 17. 22:15

지스케일러(Zscaler)가 발표한 보고서에 따르면, 지난 1년간 직원들이 AI 및 머신러닝 애플리케이션으로 기업 데이터를 전송한 규모가 전년 대비 93% 증가했습니다. 이러한 데이터 전송의 절반 이상은 그래머리(38%)와 챗GPT(21%)를 이용하는 과정에서 발생했으며, 총 전송량은 18,033TB에 달했습니다. 지스케일러는 재무 기록과 소스 코드 등 민감 정보와 관련된 챗GPT의 데이터 손실 방지(DLP) 정책 위반을 4억 1,000만 건 이상 감지했다고 밝혔습니다.