발행 글 (6362)

🔍
Flax Typhoon Exploits Five Flaws as CISA Sets October 11 Deadline for Federal Agencies
The Hacker News 2026. 10. 9. 21:21

미국 사이버보안 및 인프라 보안국(CISA)은 중국과 연계된 위협 행위자 'Flax Typhoon'이 악용한 5개의 보안 취약점을 알려진 악용 취약점(KEV) 목록에 추가했습니다. 이 중에는 부적절한 접근 제어를 허용하는 ProFTPD의 취약점(CVE-2015-3306)이 포함되어 있습니다.

In Other News: AI Used in Korean Bank Breaches, Poem-Guided Botnet, Empire Admin Gets 40 Years
SecurityWeek 2026. 10. 9. 21:03

Black Lotus Labs는 깃허브(GitHub)에 게시된 시에서 키워드를 추출해 C&C 서버 IP 주소를 파악하는 'PoeLLM' 악성코드를 발견했습니다. 또한 GitGuardian은 'GhostAction' 공급망 공격 캠페인이 772개의 공개 깃허브 저장소에 확산되어 클라우드 자격 증명 등 2,577개의 기밀 정보를 노렸다고 밝혔습니다. 이 밖에도 2021년 암호화폐 거래소 Uranium Finance를 해킹한 조나단 스팔레타(Jonathan Spalletta)의 유죄 판결과 CISA의 사이버 보안 인력 유지 인센티브 기준 변경 소식이 포함되었습니다.

Q3 2026 Sets New Record for Ransomware Attacks
InfoSecurity Magazine 2026. 10. 9. 21:00

Comparitech의 분석에 따르면 2026년 3분기 랜섬웨어 공격 주장은 총 2,627건으로 사상 최고치를 기록했으며, 특히 금융 및 기술 부문에서 가장 큰 증가세를 보였습니다. 이러한 급증의 원인으로는 공격의 규모와 속도를 높이는 AI 기술의 발전이 지목되며, 7월에 발견된 JadePuffer 캠페인이 그 예시입니다. 또한 시스템 암호화 및 데이터 유출에 더해 피해 조직의 고객까지 표적으로 삼는 삼중 갈취 전술이 증가하고 있으며, The Gentlemen 그룹이 MIP Holdings를 상대로 이 방식을 사용한 것으로 나타났습니다.

Google Domains Impacted by Recent ccTLD Hijacks
SecurityWeek 2026. 10. 9. 20:43

구글(Google)은 지난주 발생한 .gh, .sl, .as 등 국가 코드 최상위 도메인(ccTLD) 하이재킹 공격으로 인해 자사의 여러 도메인이 영향을 받았다고 밝혔습니다. 공격자들은 권한 있는 DNS 레코드를 수정하여 구글 및 여러 다른 조직의 도메인에 대한 무단 HTTPS 인증서를 발급받았습니다. 이에 구글은 크롬(Chrome)에서 해당 무단 인증서를 즉시 차단하고 발급 기관과 협력하여 이를 해지했으며, 도메인 소유자들에게 인증서 투명성(CT) 로그 모니터링 및 제한적인 CAA DNS 레코드 게시를 권고했습니다.

The AI Velocity Paradox: Why Security Is Decades Behind AI Ambition
The Hacker News 2026. 10. 9. 20:30

기업들이 비즈니스 가속화를 위해 자율 AI 에이전트 도입을 서두르고 있으나, 보안 아키텍처는 과거 수준에 머물러 있다는 점이 지적되었다. 세일포인트(SailPoint)가 발표한 'Horizons of Identity Security' 보고서에 따르면, 조직들은 AI 속도의 비즈니스 운영에 투자하면서도 여전히 인간 속도의 보안 제어에 의존하는 중대한 '속도 역설(velocity paradox)'에 직면해 있다.

📰
Man admits to running network of 15,000 money mules for cybercriminals
BleepingComputer 2026. 10. 9. 20:14

우크라이나와 러시아 이중 국적자가 대규모 자금 세탁 조직을 운영한 혐의에 대해 유죄를 인정했습니다. 이 조직은 전 세계 사이버 범죄자들을 위해 수백만 규모의 자금을 세탁했습니다.

ASOS breach update: Hackers stole customer details and shopping searches
Malwarebytes Labs 2026. 10. 9. 19:56

글로벌 패션 소매업체 ASOS는 직원을 속여 로그인 자격 증명을 탈취한 해커들이 고객 정보에 접근한 사실을 확인했습니다. BBC 보도에 따르면, 유출된 데이터에는 이름과 연락처 등 기본 정보뿐만 아니라 생년월일 및 ASOS 웹사이트 내 쇼핑 검색어까지 포함되었습니다. 공격자들은 ASOS 앱의 푸시 알림을 통해 고객들에게 해킹 사실을 직접 알렸으며, Snowflake 기반 플랫폼인 Simon AI를 통해 해당 정보에 접근했다고 주장했습니다.

Unpatched AhsayCBS Vulnerabilities Exploited in the Wild
SecurityWeek 2026. 10. 9. 19:23

사이버 보안 기업 Huntress는 해커들이 AhsayCBS 백업 솔루션의 패치되지 않은 두 가지 취약점(CVE-2026-105133, CVE-2026-105134)을 악용해 원격 코드 실행(RCE)을 시도하고 있다고 경고했습니다. 공격자들은 이 취약점들을 연계하여 인증을 우회하고 OS 명령을 주입함으로써, 노출된 시스템에 웹셸과 XMRig 암호화폐 채굴기를 배포했습니다. 10월 8일 기준으로 최소 5개 조직이 표적이 되었으며, 최신 버전인 10.3.4 역시 해당 취약점에 영향을 받는 것으로 확인되었습니다.

Microsoft: Outdated Windows devices will stop receiving security updates
BleepingComputer 2026. 10. 9. 19:12

마이크로소프트는 2027년 5월과 6월에 윈도우 업데이트 인증서가 만료됨에 따라, 지원되지 않는 버전의 윈도우 기기들은 더 이상 보안 업데이트를 받을 수 없게 된다고 발표했습니다. 업데이트를 계속 받으려면 사용자와 관리자는 인증서 만료 전까지 지원되는 윈도우 버전으로 업그레이드하거나 각 버전에 맞는 필수 보안 업데이트를 설치해야 합니다. 단, 기업 네트워크를 통해 업데이트를 배포하는 WSUS(Windows Server Update Services)를 사용하는 기기에는 이 내용이 적용되지 않습니다.

UK and Allies Warn of Cyber Threat from China’s Integrity Technology Group
InfoSecurity Magazine 2026. 10. 9. 19:00

미국, 영국 및 동맹국들은 10월 8일 제재 대상인 중국 조직 'Integrity Technology Group'의 전술, 기술 및 절차(TTP)를 상세히 설명하는 공동 보안 권고문을 발표했습니다. 이 조직은 과거 'Flax Typhoon'과 같은 중국 정부 지원 해킹 그룹의 활동을 지원했으며, 전 세계 피해자들로부터 민감한 데이터를 탈취하기 위해 사이버 도구 제작 및 인프라 호스팅 등의 서비스를 제공해 왔습니다. 보고서에 따르면 이들은 'MicroScan', 'EBurst', 'office-cli' 등의 도구를 활용해 동남아시아의 정부, 법 집행 기관, 의료 및 종교 기관 등을 표적으로 삼아 이메일과 계정 자격 증명을 탈취했습니다.

PoC Released for Telegram Desktop Flaw Enabling One-Click File Account Takeover
Cyber Security News 2026. 10. 9. 18:54

텔레그램 데스크톱(Telegram Desktop)에서 사용자가 조작된 외부 링크를 클릭할 경우 로컬 파일을 탈취당하고 계정을 빼앗길 수 있는 취약점(CVE-2026-107181)에 대한 개념 증명(PoC)이 공개되었습니다. 연구원 Beaksec이 공개한 이 취약점은 7.2.9 이전 버전에 영향을 미치며, 앱 외부에서 열린 링크를 처리하는 과정에서 레코드 구분 기호를 제대로 이스케이프하지 못해 발생합니다. 공격자는 주입된 명령을 통해 내부 헬퍼에 접근하여 사용자 동의 없이 세션 파일 등을 전송할 수 있으며, 텔레그램은 해당 문제를 패치했습니다.

Top 10 Best Container Image Scanning Tools in 2026 [Ranked & Scored]
Cyber Security News 2026. 10. 9. 18:28

2026년 최고의 컨테이너 이미지 스캐닝 도구 순위에서 단순한 탐지 횟수보다 컨텍스트와 취약점 제거 전략을 가중치로 두어 10개의 도구가 평가되었습니다. 아쿠아(Aqua)의 트리비(Trivy)가 가장 우수한 무료 기본 도구로 1위를 차지했으며, 런타임 필터링을 제공하는 시스딕(Sysdig)과 노출 그래프 순위를 매기는 위즈(Wiz)가 그 뒤를 이어 상위 3위권에 올랐습니다. 이 평가는 탐지 품질, SBOM 지원, 워크플로우 적합성, 가격 투명성 등의 요소를 바탕으로 진행되었습니다.