발행 글 (6362)

🔍
FTC warns of record $3.5 billion losses to imposter scams in 2025
BleepingComputer 2026. 6. 16. 22:42

미국 연방거래위원회(FTC)는 2025년에 사칭 사기로 인한 피해액이 35억 달러에 달하며, 이는 2020년 이후 거의 세 배 증가한 수치라고 경고했습니다. 특히 은행이나 정부 기관을 사칭하는 사기가 가장 큰 피해를 야기했으며, 소셜 미디어가 가장 효과적인 공격 경로로 나타났습니다. FTC는 이러한 사기를 근절하기 위해 모든 수단을 동원할 것이라고 밝혔습니다.

Rokarolla Trojan Combines Banking Fraud With Device Surveillance
InfoSecurity Magazine 2026. 6. 16. 22:15

Zimperium의 연구 조직인 zLabs가 발견한 새로운 안드로이드 금융 트로이목마 'Rokarolla'는 217개의 금융 및 암호화폐 앱을 겨냥하며 기기 제어권을 탈취합니다. 이 악성코드는 TikTok이나 Google Chrome으로 위장한 악성 웹사이트를 통해 유포되며, 기본 전화 및 문자 처리 프로그램으로 설정되어 은행의 경고 메시지나 일회용 인증번호 수신을 차단합니다. 또한 안드로이드 접근성 서비스를 악용하여 가짜 로그인 화면을 띄워 계정 정보를 탈취하고, 클립보드의 암호화폐 지갑 주소를 변조하며 스크린샷을 촬영해 유출합니다.

코인베이스·AWS, 퍼블리셔들에 AI 에이전트로 콘텐츠 요금 부과 지원
디지털투데이 - 전체기사 2026. 6. 16. 21:10

코인베이스와 아마존웹서비스(AWS)가 협력하여, 퍼블리셔들이 AI 에이전트를 통해 콘텐츠 이용 요금을 받을 수 있도록 지원한다. 이 기능은 AWS 클라우드프론트와 웹 애플리케이션 방화벽을 사용하는 퍼블리셔들을 대상으로 한다.

Over Two-Thirds of Security Pros Say Cyber Is Getting Harder
InfoSecurity Magazine 2026. 6. 16. 21:00

ISSA와 Omdia가 보안 전문가 380명을 대상으로 진행한 조사에 따르면, 응답자의 68%가 지난 2년간 사이버보안 업무가 더 어려워졌다고 답했습니다. 응답자의 70% 이상은 주요 기술 결정 과정에서 배제되는 문제를 겪고 있으며, 47%는 업무 스트레스로 인해 최근 12~18개월 동안 이직이나 퇴직을 고려한 것으로 나타났습니다. 또한 자사 사이버보안 문화를 높은 수준으로 평가한 비율은 29%에 불과해 적절한 자원 투자와 인력 교육 등 개선이 필요한 것으로 지적됐습니다.

Chainguard, JPMorgan, BNY Team Up to Secure Open Source from AI Threats
InfoSecurity Magazine 2026. 6. 16. 20:00

오픈소스 보안 기업 체인가드(Chainguard)는 AI 공격으로부터 오픈소스 소프트웨어를 보호하기 위해 BNY, 시스코, JPMorganChase 등 다수의 기업과 함께 신규 업계 연합체 '아테나(Athena)'를 발족했다고 6월 16일 발표했습니다. 아테나는 최첨단 AI 모델이 발견한 오픈소스 프로젝트의 취약점 정보를 공유하고 보완하는 플랫폼과 도구를 제공합니다. 연합 참여사들은 취약점을 비공개로 수정한 후 사전 완화 조치를 적용하여, 취약점이 공개되기 전에 생태계 전반에 패치를 반영하는 방식으로 운영됩니다.

개인정보위, 공공기관 개인정보 보호수준 평가 현장 지원 본격화
데일리시큐 - 전체기사 2026. 6. 16. 19:46

개인정보보호위원회는 공공기관의 개인정보 보호 수준을 평가하고 현장 컨설팅 지원에 나선다. 이는 최근 공공부문에서 발생한 개인정보 유출 사고를 막기 위한 것이다. 평가 대상 기관들은 올해부터 시행된 새로운 평가 체계를 이해하고, 이를 통해 실제 보호 수준을 확인하는 방향으로 강화된다. 현장 컨설팅은 지역별로 진행되며, 공공기관의 애로사항을 직접 듣고 개선 방안을 제시한다.

개인정보위, 공공부문 개인정보 관리실태 현장 점검 본격화
데일리시큐 - 전체기사 2026. 6. 16. 19:42

개인정보보호위원회가 공공부문 개인정보 관리실태 현장 점검을 본격화했다. 이번 점검은 예방 중심의 개인정보 관리체계 전환 계획의 후속 조치로, 한국지역정보개발원(KLID)을 시작으로 공공기관 전반으로 확대될 예정이다. 개인정보위는 공공기관의 개인정보 처리 시스템 운영 및 안전 조치 이행 현황을 점검하고 개선을 지원하여 국민이 안심할 수 있는 공공부문 개인정보 보호 체계를 구축할 방침이다.

“API 키·접근키 저장 금지”…개인정보위, 클라우드 자격증명 관리 강화 권고
데일리시큐 - 전체기사 2026. 6. 16. 19:39

개인정보보호위원회가 클라우드 환경 및 개발 협업 도구에서 API 키, 접근 키 등 자격증명 관리 강화를 권고했습니다. 최근 자격증명 노출 및 탈취로 인한 개인정보 유출 사고가 증가함에 따라, 소스코드에 자격증명을 저장하거나 외부에 노출하지 않도록 관리 체계를 강화하고 임시 자격증명 사용을 권장했습니다. 또한, 노출된 자격증명은 즉시 폐기 및 교체하고, 다중 인증 및 최소 권한 원칙 적용을 강조했습니다.

Attackers Exploit Three Fortinet FortiSandbox Flaws, One Patched Last Week
The Hacker News 2026. 6. 16. 19:30

공격자들이 Fortinet FortiSandbox의 세 가지 취약점(CVE-2026-39813, CVE-2026-39808, CVE-2026-25089)을 악용하고 있습니다. 이 중 두 가지는 이미 패치되었으며, 마지막 취약점은 최근에 수정되었습니다. 특히 CVE-2026-25089에 대한 익스플로잇은 AI 모델로 개발된 것으로 보이며, 아직 공개되지 않은 상태입니다.

Ransomware gang abuses Microsoft Teams relays to hide malicious traffic
BleepingComputer 2026. 6. 16. 19:18

DragonForce 랜스로마인 악성코드는 Microsoft Teams의 relay 인프라를 이용해 명령과제 통신을 숨기기 위해 Backdoor.Turn이라는 커스텀 마이크로게임 기반 RAT을 사용했습니다. 이 공격은 2025년에 Praetorian에서 Ghost Calls라는 새로운 기법으로 처음 보여졌으며, Teams와 Zoom의 임시 TURN 콜을 훔치고 신뢰할 수 있는 컨퍼런스 인프라를 통해 숨겨진 통신 트래픽을 생성하는 것이었습니다. Symantec은 Backdoor.Turn이 Microsoft Teams의 TURN 리플레이어 서버를 이용해 명령과제 통신을 숨기기 위한 첫 번째 알려진 악성코드라고 설명했습니다.

Cisco patches SD-WAN flaw amid evidence of active exploitation
CSO Online 2026. 6. 16. 18:45

시스코는 SD-WAN Manager 소프트웨어의 취약점(CVE-2026–20262)에 대한 패치를 발표했습니다. 이 취약점은 인증된 공격자가 시스템 파일을 조작하여 루트 권한을 얻을 수 있게 합니다. 시스코는 이 취약점이 이미 제한적으로 악용되고 있다는 증거를 확인했으며, 모든 배포 유형에 영향을 미치므로 즉시 소프트웨어 업데이트를 권고했습니다.

FishMonger’s arsenal upgraded: SprySOCKS for Windows
WeLiveSecurity (ESET) 2026. 6. 16. 17:54

ESET 연구진은 I-SOON이 운영하는 것으로 추정되는 FishMonger 그룹의 SprySOCKS 백도어에서 미공개 윈도우 변종 2종(WIN_DRV, WIN_PLUS)을 새로 발견했습니다. 해당 악성코드는 2023년부터 2024년 사이 온두라스, 대만, 태국, 파키스탄의 정부 기관을 주요 대상으로 공격 활동을 펼쳤습니다. 두 변종은 30개 이상의 명령 수행과 다중 프로토콜 통신을 지원하며, 특히 WIN_DRV 변종은 커널 드라이버를 활용해 프로세스와 파일, 네트워크 연결을 은닉하고 트래픽을 우회시킵니다.