Varonis Threat Labs가 아틀라시안(Atlassian)의 기업용 AI 비서 '로보(Rovo)'에서 원클릭 취약점인 '로보블라스트(RovoBlast)'를 공개했습니다. 이 취약점은 악성 URL 매개변수를 통해 공격자의 지시 사항을 사용자의 AI 세션에 직접 주입하는 방식을 사용합니다. 공격자는 Rovo의 자율 웹 연구 도구(ResearchAgent)를 악용해 지라, 컨플루언스, 셰어포인트 등의 내부 데이터를 외부로 유출할 수 있었으며, 아틀라시안은 해당 취약점을 패치했습니다.
보안 연구원 조나단 브로사드(endrazine)가 DEF CON 34에서 원조 Bugtraq 메일링 리스트의 부활을 발표했습니다. 1993년에 설립된 Bugtraq은 사이버 보안 취약점, 완화 조치 및 기술을 공유하는 플랫폼으로, 상업적 목적이나 제한 없이 무료로 운영됩니다. 이번 재론칭을 통해 기존 메일링 리스트와 함께 AI 연구 및 형식 검증 전용 리스트가 제공됩니다.
PortSwigger의 가레스 헤이즈 연구원은 이메일 내부의 CSS와 HTML을 악용해 웹메일 인터페이스 경계를 우회하고 비밀번호와 토큰을 탈취하는 새로운 공격 기법을 공개했습니다. Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail 등 주요 웹메일 서비스에서 비밀번호 탈취, 로그인 토큰 유출, AI 도구 조작 등이 가능한 것으로 확인되었습니다. 일부 문제는 수정되었으나 게시 당시 일부 우회 기법은 동작 중이었으며, 연구진은 HTML 이메일을 샌드박스 처리된 iframe에 격리하고 CSS 제약을 강화할 것을 권장했습니다.
세계적인 해킹 축제인 데프콘 34(DEF CON 34)가 라스베이거스 컨벤션센터에서 개최되었다. 메인 해킹대회(CTF) 본선에는 예선을 통과한 12개 팀 중 7개 팀이 한국 해커가 이끄는 팀으로 출전해 활약 중이다. 현장에서는 메인 CTF 외에도 AI, 선박, 하드웨어, 클라우드 등 다양한 테마별 빌리지에서 주제별 CTF, 강연, 기술 시연 등 다양한 콘텐츠가 진행된다.
데프콘 34의 해킹대회(CTF) 본선이 현지시간 7일 라스베이거스에서 시작되었습니다. 686개 팀이 출전한 예선을 통과해 본선에 진출한 12개 팀 중 7개 팀의 리더가 한국 해커입니다. 현장에서는 한국 참가 팀들이 CTF에 몰입하는 모습과 함께 KISA가 한국팀 해커들에게 도시락을 지원하는 모습이 공개되었습니다.
메타베이스(Metabase)는 비즈니스 인텔리전스 소프트웨어의 최대 중대성 보안 취약점이 실용화되어 인증 없이 관리자 접근을 허용하는 것으로 경고했다. 이 CVSS 점수 10.0 의 제로데이 취약점은 권한 부여되지 않은 원격 공격자가 SQL 주입을 통해 데이터베이스에 대한 관리자 액세스를 얻게 하며, 이를 바탕으로 애플리케이션 설정 변경 및 연결된 데이터베이스의 자격 증명 탈취와 모든 데이터를 읽거나 내보낼 수 있다.
이스트시큐리티와 퓨리오사AI는 차세대 K-AI 보안 솔루션 개발 및 기술 협력을 위한 업무협약을 체결했다. 양사는 AI 에이전트 기반 알약 EDR 등에 퓨리오사AI의 2 세대 AI 추론 가속기 RNGD 와 소프트웨어 스택을 적용하며, 독자 AI 파운데이션 모델 사업을 LG AI 연구원 컨소시엄과 함께 진행하고 있다.
고려대학교 김승주 교수는 생성형 AI 와 AI 에이전트의 발전으로 소프트웨어 취약점 분석 및 공격 코드 개발의 기술적 장벽이 낮아졌다고 우려한다. 이는 과거보다 훨씬 빠르게 실제 공격에 활용될 수 있음을 의미하며, 이에 따라 패치 기한을 획일적으로 정하는 방식보다는 위험도에 따른 차등화된 대응이 필요하다고 지적한다.
OpenAI는 출시 예정인 AI 모델 'Astra'가 심각한 해를 미칠 수 있는 강력한 사이버 역량을 보유했을 가능성이 있다고 밝혔다. 이에 따라 OpenAI는 격리된 테스트 환경, 네트워크 접근 제한, 모델 가중치 보호 및 암호화, 샌드박스 실행 등 한층 강화된 보안 통제책을 시행하기로 했다. 또한 사전 출시 단계에서 위험 행위와 부적응을 감지하기 위해 모델의 사유 과정(Chain of Thought)을 모니터링하고 고위험 활동을 중단하는 시스템을 적용할 계획이다.
리그 오브 레전드(LoL) 플레이어를 대상으로 게임 종료 직후 라이엇 클라이언트에서 친구 요청을 보낸 뒤 접근하는 AI 챗봇 기반 사회공학 기법이 확산하고 있습니다. 이 계정들은 칭찬 메시지와 함께 친밀감을 쌓은 뒤, 라이엇의 채팅 감시를 피하기 위해 대화를 디스코드로 이동시킵니다. 이후 디스코드에서 수위 높은 사진과 친밀한 대화를 이어가다 최종적으로 온리팬스(OnlyFans) 유료 구독 링크를 전송하는 방식으로 유인합니다.
미국 뉴멕시코주 법원은 페이스북과 인스타그램이 미성년 사용자에게 피해를 주고 플랫폼 안전성에 대해 소비자를 기만했다며 메타(Meta)에 총 9억 4,200만 달러를 지불하라고 명령했습니다. 법원은 메타가 아동의 정신 건강 및 성적 착취 위험성을 인지하고도 은폐했다고 판결했으며, 메타 측은 결과에 동의하지 않고 항소할 예정이라고 밝혔습니다. 이번 판결로 메타는 2년 내 13세 미만 예측 모델을 개발하고 추정 미성년자의 개인정보를 삭제하는 등 뉴멕시코주 내 제품 안전 및 연령 확인 조치를 강화해야 합니다.
메타베이스는 버전 1.58 이상에서 발견된 미공개 SQL 인젝션 취약점을 악용한 데이터 탈취 공격이 발생했다고 발표했습니다. 이 취약점은 인증 없이 원격으로 관리자 접근을 허용하며, 메타베이스 클라우드 및 자체 호스팅 설치 모두에 영향을 미치는 것으로 확인되었습니다.