쿠팡Inc가 한국 개인정보보호위원회의 대규모 과징금 부과에 불복해 서울행정법원에 행정소송을 제기할 예정이다. 과징금 규모는 총 4억1000만달러로, 데이터 유출 사건과 제삼자 광고 프로그램 관련 위반 사유로 부과되었다.
오케스트로 AGI는 엑셈과 컨소시엄을 통해 경기 AI 학습데이터 통합 관리체계 구축 사업을 수주했다. 이 사업은 행정 데이터를 체계화하고, 분산된 데이터 자산을 통합 관리하며, 데이터 리니지와 온톨로지를 활용한 검색 체계를 구축하여 AI 서비스의 신뢰성을 강화한다.
카스퍼스키는 한국 시장 공략을 위해 인공지능 기반 보안 솔루션을 강화하고 있다. 금융·제조·공공 등 산업에서 지능형 지속 위협(APT) 공격과 AI를 활용한 스피어피싱, 공급망 침투가 증가하고 있어 통합 보안 시스템이 필요하다는 판단이다. 이를 위해 카스퍼스키는 엔드포인트부터 클라우드까지 전방위적인 보안 체계를 구축할 계획이며, 이를 통해 기업의 핵심 시스템에 깊숙이 작동하는 보안 솔루션의 투명성과 책임성을 강조하고 있다. 또한 APAC 지역에서도 비밀번호 탈취 악성코드 및 스파이웨어 등 사이버 위협이 증가함을 인식하고, 이를 해결하기 위한 전략을 발표했다.
TrendAI Vision One™은 Anthropic의 Claude Compliance API와 통합되어 인라인 통제 없이도 Claude Enterprise 사용 환경을 관리할 수 있는 가시성을 제공합니다. 데이터 위험 및 규제 요구사항에 따라 선택 가능한 두 가지 수집기를 제공하며, 자체 환경에서 작동하여 민감 데이터 노출과 프롬프트 주입 공격을 탐지하는 셀프 호스티드 수집기와 SIEM 기반으로 XDR 연동 및 내부자 리스크를 감지하는 TrendAI Vision One™ 수집기로 구성됩니다. 이를 통해 기업은 업무 방해 없이 AI 대화 내 민감 정보 유출을 모니터링하고 감사 및 규제 준수 기록을 확보할 수 있습니다.
사이버보안 그룹 ShinyHunters가 오라클 PeopleSoft의 제로데이 취약점(CVE-2026-35273)을 악용하여 대학 시스템을 침해하고 데이터를 탈취했습니다. 이 공격은 특히 대학을 대상으로 했으며, 공격자들은 데이터를 공개하지 않는 대가로 금전을 요구했습니다. 오라클은 해당 취약점에 대한 패치를 발표했지만, 즉각적인 완화 조치가 권고되었습니다.
Oracle은 PeopleSoft PeopleTools의 심각한 제로데이 취약점(CVE-2026-35273)을 경고하며, 이 취약점이 인증 없이 원격 코드 실행을 허용하고 ShinyHunter 데이터 탈취 공격에 악용되고 있다고 밝혔습니다. Oracle은 긴급 완화 조치를 발표했으며, 곧 패치가 제공될 예정입니다. 이 취약점을 통해 공격자는 100개 이상의 조직에서 300개 인스턴스의 데이터를 훔친 것으로 추정됩니다.
보안 그룹 ShinyHunters가 오라클 PeopleSoft의 제로데이 취약점(CVE-2026-35273)을 악용하여 노팅엄 대학교를 포함한 100개 이상의 조직을 침해했다고 주장했습니다. 이 공격으로 수십만 명의 학생 개인 정보와 청구 기록이 유출되었으며, Google 위협 인텔리전스 보고서도 이를 뒷받침했습니다. 해당 취약점은 원격 인증 없이도 시스템을 완전히 장악할 수 있는 심각도를 가지고 있습니다.
최근 연구에 따르면 인기 있는 자체 호스팅 AI 에이전트인 OpenClaw가 공격자가 제어하는 코드를 실행하거나 민감한 데이터를 유출하도록 유도될 수 있습니다. 한 연구팀은 공유 연락처, vCard, 위치 정보 등에 악의적인 지침을 숨겨 에이전트가 이를 실행하도록 만들었으며, 다른 연구팀은 일반적인 이메일을 통해 에이전트가 AWS 키와 같은 민감한 정보를 외부로 전송하도록 속였습니다. 첫 번째 문제는 패치되었지만, 두 번째 문제는 에이전트의 과도한 신뢰성과 접근 권한으로 인해 발생하는 근본적인 취약점입니다.
미국 사이버보안·인프라보안국(CISA)은 연방 기관이 CVSS 심각도 점수 대신 실제 위험도를 기준으로 취약점을 패치하도록 하는 구속력 있는 운영 지침(BOD 26-04)을 발령했습니다. 새 지침은 자산 노출도, 알려진 악용 취약점(KEV) 등록 여부, 공격 자동화 수준, 기술적 영향의 4가지 요소를 평가하며, 가장 위험한 결함에 대해 3일 이내의 패치와 포렌식 점검을 요구합니다. 연방 기관들은 약 12월 7일까지 180일 이내에 지침의 대응 시한을 전면 준수해야 합니다.
위협 행위자들이 AI 학습 가이드 및 개발자용 자료로 위장하여 AsyncRAT 악성코드를 유포하는 다단계 공격을 진행하고 있다. 이 공격은 LNK 파일과 가짜 문서, Realtek 서비스로 위장한 AutoHotkey 등을 활용해 시스템 내 정상 프로세스에 악성코드를 주입하는 프로세스 허로잉 기법을 사용한다. 또한 코드 내 주석 등을 볼 때 생성형 AI가 악성코드 개발 속도를 높이는 데 활용된 것으로 분석된다.
ISC2가 전 세계 대기업 보안 리더 약 1,000명을 대상으로 조사한 결과, 응답자의 73%가 지난 1년간 사이버보안 교육 예산을 늘렸고 47%가 인공지능(AI) 관련 역량을 가장 시급한 교육 과제로 꼽았습니다. 그러나 응답자의 98%가 근무 시간 내 교육 참여를 허용함에도 불구하고, 53%는 일상적인 업무 부담과 시간 부족 등으로 인해 실제 교육에 참여하는 데 어려움을 겪고 있다고 답했습니다. 최신 교육 콘텐츠 유지나 강사 부족 등의 장애요인이 존재하지만, 대다수 보안 리더들은 이러한 교육 프로그램이 조직의 주요 프로세스를 개선하는 데 매우 효과적이었다고 평가했습니다.
인터폴이 주도한 '램즈 작전(Operation Ramz)'을 통해 서비스형 피싱(PhaaS) 플랫폼인 'SniperDz'가 차단되고 알제리에서 주개발자가 체포되었습니다. 2015년부터 운영되어 온 SniperDz는 2만 개 이상의 고유 도메인을 통해 페이팔, 페이스북 등 30개 이상의 주요 글로벌 기관을 사칭하며 피싱 키트와 인프라를 제공해 왔습니다. 이번 인터폴 작전을 통해 총 201명의 피의자가 체포되고 53대의 서버가 압수되었습니다.