발행 글 (2454)

📰 기사 📄 주간 리포트
🔍
Top product launches at Black Hat USA 2026
Help Net Security 2026. 8. 6. 00:00

Black Hat USA 2026 행사에서 주요 보안 기업들이 신제품 및 확장 기능을 공개했습니다. BlackCloak은 딥페이크 및 사칭 보호 기능을 임원뿐만 아니라 가족과 변호사 등 신뢰 그룹으로 확장했으며, Stairwell은 악성코드 변종 및 영향 시스템을 추적하는 'Backstory' 플랫폼을 출시했습니다. Jscrambler는 브라우저 내 애플리케이션과 데이터를 보호하는 통합 클라이언트 측 보안 플랫폼을 선보였고, Novee는 AI 침투 테스트 플랫폼 적용 대상을 모바일 앱으로 확대했습니다.

원문 보기 →
Google Blogger locks hundreds of blogs in malware false positive
BleepingComputer 2026. 8. 5. 23:59

구글 블로거(Blogger)의 자동화 시스템 오분류로 인해 악성코드를 유포하지 않은 합법적인 블로그 수백 개가 '악성코드 및 유사한 악성 콘텐츠' 정책 위반으로 잠기거나 삭제되는 현상이 발생했습니다. 지난 8월 4일부터 시작된 이 문제로 영향받은 운영자들은 블로그 관리 대시보드 접근이 차단되었으며, 3개월 내에 이의 신청을 하지 않으면 영구 삭제될 수 있다는 경고를 받았습니다. 일부 사용자들은 이의 신청을 거쳐 블로그가 복구되고 있으나, 일부는 복구 후 다시 삭제되는 등 문제가 지속되고 있습니다.

원문 보기 →
Uppsala Security Becomes First Blockchain Intelligence Company to Join Cyber Threat Alliance
Cyber Security News 2026. 8. 5. 23:52

싱가포르의 블록체인 인텔리전스 기업 웁살라 시큐리티(Uppsala Security)가 블록체인 인텔리전스 기업 최초로 사이버 위협 연합(CTA)에 제휴 회원으로 가입했다. 웁살라 시큐리티는 악성 지갑 활동, 의심스러운 거래 패턴, 불법 자금 이동 등의 온체인 위협 인텔리전스를 CTA에 공유할 예정이다. 이를 전통적인 사이버 위협 지표와 결합함으로써 수사관과 보안 팀이 침해 사고 전반을 더 명확히 이해하고 효과적으로 대응하는 데 기여할 것으로 기대된다.

원문 보기 →
Greatness PhaaS Bypasses Email Security and MFA to Hijack Microsoft 365 Accounts
Cyber Security News 2026. 8. 5. 23:51

피싱 서비스(PaaS) 플랫폼인 'Greatness'가 다중 인증(MFA)을 우회하고 Microsoft 365 계정 접근 권한을 탈취하는 데 사용되고 있습니다. 이 캠페인은 RingCentral 음성메일 및 성과 평가 위장 이메일을 활용했으며, 이메일 인증(SPF, DKIM, DMARC) 실패에도 불구하고 도메인 기반 안전한 발신자 예외 설정으로 인해 보안을 우회했습니다. ZeroBEC 분석에 따르면 Greatness는 피해자와 Microsoft 365 간의 실시간 로그인 릴레이를 통해 생성된 인증 토큰을 수집하여 계정을 침해합니다.

원문 보기 →
“I’m Allowed”: Hackers Use Simple Claims to Bypass AI Guardrails
Hackread - Cybersecurity News 2026. 8. 5. 23:35

시스코 탈로스(Cisco Talos)의 보고서에 따르면, 사이버 범죄자들이 AI 코딩 보조 도구와 챗봇의 안전 가드레일을 손쉽게 우회하여 공격 도구 개발 및 취약점 연구 등에 활용하고 있는 것으로 나타났습니다. 해커들은 정교한 기법 대신 자신이 권한을 가진 소유자라거나 버그 바운티 활동 중이라는 식의 단순한 주장만으로 AI의 제재를 우회했습니다. AI는 미숙한 공격자가 디도스(DDoS) 도구 등을 제작하는 것을 도왔을 뿐만 아니라, 숙련된 공격자의 대규모 이메일 검증 플랫폼 운영이나 익스플로잇 연구에도 활용되었습니다.

원문 보기 →
Stellar Cyber’s Auto-Triage AI matches human analysts 99.7% of the time
Help Net Security 2026. 8. 5. 23:30

Stellar Cyber가 자사의 Agentic Auto Triage 기능에 대한 독립적 연구 결과를 발표했습니다. 124일 동안 진행된 고객 시범 운영에서 138,475건의 실제 보안 경보를 평가한 결과, 해당 AI 기능은 인간 분석가와 99.7% 일치하는 판단을 내렸습니다. 연구에 따르면 이 기술은 분석가의 시간당 약 19분을 절약해주어 주당 약 1일의 생산성을 회복하고 경보 소음을 줄여주는 것으로 나타났습니다.

원문 보기 →
Paperclip AI Flaws Let Unauthenticated Attackers Run Commands
InfoSecurity Magazine 2026. 8. 5. 23:30

오픈소스 AI 에이전트 오케스트레이션 플랫폼인 Paperclip에서 인증되지 않은 공격자가 명령을 실행하고 민감한 데이터를 노출할 수 있는 3개의 취약점이 발견되었습니다. Oasis Security의 조사 결과에 따르면, 이 중 CVSS 10.0점의 심각한 취약점(CVE-2026-41679)은 자체 등록 및 권한 우회를 통해 악성 에이전트를 삽입함으로써 서버 권한의 명령을 실행할 수 있게 합니다. 또한 접근 제어 누락으로 정보가 노출되는 취약점(CVSS 8.3)과 DNS 리바인딩을 통해 개발자의 PC에서 명령을 실행할 수 있는 취약점(CVSS 9.6)도 함께 확인되었습니다.

원문 보기 →
Veeam, Terraform MCP, Django Patch Critical Flaws, Led by CVSS 10.0 Cross-Tenant Bug
The Hacker News 2026. 8. 5. 23:27

HashiCorp, Veeam, Django Software Foundation이 Terraform MCP Server, Veeam Service Provider Console, Django에서 발견된 11개의 보안 취약점에 대한 패치를 발표했습니다. 가장 심각한 결함은 CVSS 10.0점을 기록한 HashiCorp MCP 서버의 크로스 테넌트 취약점과 CVSS 9.5점의 Veeam 콘솔내 인증되지 않은 에이전트 사칭 및 자격 증명 탈취 취약점입니다. 해당 소프트웨어 사용자는 각각 Terraform MCP Server 1.1.0 이상, Veeam 9.3.0.35057, Django 6.0.8 또는 5.2.17 버전으로 패치를 적용해야 하며, 현재까지 활발한 악용 사례는 확인되지 않았습니다.

원문 보기 →
77 Evil Twin Open VSX Extensions Exfiltrate Private Git Repository and CI Data
Cyber Security News 2026. 8. 5. 23:05

Manifold 연구진에 따르면 2026년 7월 26일부터 8월 1일 사이에 정식 확장 프로그램의 이름과 네임스페이스를 모방한 77개의 악성 Open VSX 확장 프로그램이 발견되었습니다. 이 패키지들은 데이터 수집 활동을 단순 '텔레메트리'로 위장하여 새로 등록된 동일한 도메인으로 정보를 전송했습니다. 특히 19개 변종은 개발자 환경 및 빌드 러너에서 Git 메타데이터, 비공개 리포지토리 정보, 주요 CI 시스템(GitHub Actions, GitLab CI 등)의 환경 변수를 탈취하는 정탐 활동을 수행했습니다.

원문 보기 →
How AI-powered phishing killed blocklists for good
BleepingComputer 2026. 8. 5. 23:01

인공지능(AI)을 활용한 피싱 공격이 진화하면서 기존 차단 목록(blocklist) 기반 방어 체계가 무력화되고 있습니다. 피싱 도메인의 89%는 활성화 기간이 이틀 미만에 불과하여 차단 목록에 등록될 시점에는 이미 인프라가 교체된 상태입니다. 공격자들은 AI로 로그인 화면 스크린샷에서 신규 피싱 사이트를 즉시 생성하고 봇 보호 기술 및 신뢰할 수 있는 호스팅 플랫폼을 결합해 탐지 분석을 회피하고 있습니다.

원문 보기 →
Three PhaaS Kits Targeting US Organizations to Steal M65 Logins by Bypassing MFA
Cyber Security News 2026. 8. 5. 22:35

미국 기관을 겨냥해 다중인증(MFA)을 우회하고 마이크로소프트 365(M365) 계정 정보와 세션 토큰을 탈취하는 3종의 피싱 서비스(PhaaS) 플랫폼인 Sneaky 2FA, EvilTokens, EvilProxy가 활동 중입니다. Sneaky 2FA와 EvilProxy는 중간자(AiTM) 역방향 프록시 방식을 사용해 실제 인증 흐름을 중계하고 세션 쿠키를 가로채며, EvilTokens는 OAuth 2.0 기기 인증 부여 절차를 악용합니다. 이들 키트는 피해자가 정식 MFA 인증을 완료하도록 유도한 후 생성된 세션 쿠키나 토큰을 탈취하는 방식으로 MFA 보호를 무력화합니다.

원문 보기 →
London cops handed victim's new address and number to her stalker, watchdog says
The Register Security 2026. 8. 5. 22:30

영국 정보고시원(ICO)은 2024년에 발생한 두 건의 개인정보 유출 사고와 관련해 런던 대도시경찰청(MPS)에 시정명령과 경고 처분을 내렸습니다. 첫 번째 사고에서 경찰은 스토킹 피해자와 주변인의 변경된 전화번호 및 주소가 담긴 문서를 가해자에게 마스킹 처리 없이 그대로 전달했습니다. 두 번째 사고에서는 허니트랩 공작 피해를 입은 의회 관계자 18명에게 이메일을 발송하면서 숨은참조(BCC) 대신 참조(CC)를 사용해 이메일 주소를 노출했습니다.

원문 보기 →