발행 글 (2237)

📰 기사 📄 주간 리포트
🔍
CopyEscape Docker Vulnerability Lets Malicious Containers Overwrite Host Files and Gain Root
Cyber Security News 2026. 8. 12. 01:39

Imperva Red Team이 발견한 'CopyEscape'(CVE-2026-17106) 취약점은 악성 컨테이너가 호스트 머신의 임의 파일을 덮어쓰고 특정 환경에서 루트 권한 실행까지 획득할 수 있게 합니다. 이 결함은 `docker cp` 및 `sbx cp` 명령의 아카이브 파이프라인에서 파일 시스템 레이스 컨디션과 심볼릭 링크 검증 오류를 악용하여 발생합니다. 이를 통해 컨테이너 격리 환경을 우회할 수 있어 CI/CD 파이프라인, 개발자 워크스테이션, 침해 사고 대응 워크플로우 등이 직접적인 위협에 노출될 수 있습니다.

원문 보기 →
Valve warns Steam hardware buyers: Expect fake delivery scams
Malwarebytes Labs 2026. 8. 12. 01:31

Valve는 배송 파트너사인 CEVA Logistics에 대한 사이버 공격으로 유럽 지역 스팀 하드웨어 구매자들의 개인정보가 유출되었다고 경고했습니다. 이번 사고는 2026년 7월 29일부터 8월 1일 사이에 발생했으며, 이름, 주소, 전화번호, 이메일, 주문 내역 등이 노출되었으나 비밀번호와 결제 정보는 포함되지 않았습니다. 유출된 데이터는 정식 주문 내역을 인용하며 관세나 재배송 비용을 요구하는 피싱 및 스미싱 사기에 악용될 위험이 있습니다.

원문 보기 →
DEF CON dingus suspected of trying to take over Delta in-flight Wi-Fi
The Register Security 2026. 8. 12. 01:27

데프콘(DEF CON) 행사가 끝난 후 라스베이거스에서 애틀랜타로 향하던 델타항공 기내에서 한 승객이 기내 Wi-Fi를 방해하고 'DELTA WIFI FAST'라는 가짜 네트워크를 개설한 정황이 포착되었습니다. 승무원은 ACARS 메시지를 통해 사이버 콘퍼런스 참가자로 추정되는 인물이 피싱 등을 목적으로 가짜 Wi-Fi를 유포했다고 보고했습니다. 델타항공 측은 해당 사건을 확인하고 연방 사법당국 및 항공 규제 기관과 협력하여 조사를 진행 중이라고 밝혔습니다.

원문 보기 →
Intel's $20 Billion Stock Sale Fuels a Bigger Fight Over Chip Supply Chain Security
Cyber Security News 2026. 8. 12. 01:07

인텔이 당초 계획보다 확대된 200억 달러 규모의 주식 공모를 진행하며 반도체 공급망 보안과 파운드리 시설 확충에 대규모 투자를 추진합니다. 확보된 자금은 하드웨어 백도어 및 제조 과정의 변조 위험에 대응해 지리적으로 다변화되고 신뢰할 수 있는 칩 생산 능력을 구축하는 데 사용됩니다. 아울러 사이버 보안 기업 포티넷이 차세대 SP6 보안 칩을 인텔 4 공정에서 생산하기로 계약하며 인텔 파운드리의 첫 외부 고객이 되었습니다.

원문 보기 →
Wesco confirms security incident after ExfilSquad claims data theft
BleepingComputer 2026. 8. 12. 00:59

글로벌 공급망 및 유통 기업 웨스코(Wesco)가 클라우드 CRM 환경과 관련된 사이버 보안 사고를 조사 중이라고 밝혔습니다. 이는 데이터 갈취 단체인 엑스필스쿼드(ExfilSquad)가 웨스코의 정보를 탈취했다고 주장하며 이를 자신들의 데이터 유출 사이트에 공개한 이후 나온 확인입니다. 웨스코 측은 사고를 신속히 감지해 조사한 결과 랜섬웨어 정황은 없으며, 업무 중단이나 민감한 데이터에 대한 위험은 없는 것으로 본다고 밝혔습니다.

원문 보기 →
Zoom Patches Zero-Click Code Execution Vulnerability
SecurityWeek 2026. 8. 12. 00:49

Zoom이 제로클릭 원격 코드 실행(RCE) 취약점을 포함한 제품 내 4가지 보안 결함에 대한 패치를 배포했습니다. A Security가 발견한 가장 심각한 취약점(CVE-2026-53413)은 주석 기능의 메모리 손상 문제로, 회의 참가자의 상호작용 없이도 상대방의 기기 제어권을 탈취할 수 있게 합니다. Zoom은 해당 취약점과 함께 서비스 거부(DoS) 공격을 유발하는 CVE-2026-53414, use-after-free 결함인 CVE-2026-53415, 경로 이탈 취약점인 CVE-2026-53416을 모두 수정한 업데이트를 공개했습니다.

원문 보기 →
OpenAI, Anthropic, and Google LLM APIs vulnerability Exposes Hidden Reasoning Traces
Cyber Security News 2026. 8. 12. 00:35

OpenAI, Anthropic, Google 등 주요 AI 제공업체의 LLM API에서 내부 '생각의 사슬(chain-of-thought)' 추론 데이터를 노출시킬 수 있는 보안 취약점이 발견되었습니다. API가 반환하는 암호화된 추론 엔벨롭이 특정 모델에 암호학적으로 귀속되지 않고 전역 키로 인증되어, 공격자가 이를 가드가 약한 하위 모델에 재전송(replay)하여 은닉된 추론 과정을 평문으로 추출할 수 있습니다. 연구진은 플래그십 모델의 암호화된 추론 블록을 가벼운 모델에 주입해 내부 생각을 출력하도록 유도함으로써 해당 공격을 증명했습니다.

원문 보기 →
Two wars and a World Cup lead to epic DDoS attacks on publishers
The Register Security 2026. 8. 12. 00:33

클라우드플레어의 최신 데이터에 따르면, 우크라이나 및 이란 전쟁과 월드컵 등으로 인해 미디어·생산·출판 분야가 DDoS 공격의 주요 표적이 되며 전체 공격의 14.2%를 차지했습니다. 언론 및 출판사에 대한 DDoS 공격은 금융 수익 도용보다는 검열, 정보 억제, 시기적 혼란을 목적으로 이루어집니다. 이란과의 전쟁 발발 및 핵티비스트 활동 증가와 맞물려 사이버 범죄와 DDoS 공격 건수가 크게 증가한 것으로 나타났습니다.

원문 보기 →
[정보보안 연재소설-로그아웃되지 않는 밤] 제19화 '인증 시즌'
데일리시큐 - 전체기사 2026. 8. 12. 00:20

장삼봉 작가의 정보보안 소설 《로그아웃되지 않는 밤》에서는 인증 심사를 위해 수백 개의 증빙 항목을 정리하는 정책팀 세아의 이야기를 다룬다. 세아는 다른 팀들에 증빙 자료를 요청하며 서류 작업이 실제 보안을 높이는지에 대해 회의감을 느낀다. 이에 권영석은 수백 개의 점검 항목이 과거 보안 사고들을 다시 겪지 않기 위해 쌓인 기록이라고 설명한다.

원문 보기 →
Ivanti Endpoint Manager Vulnerabilities Let Remote Attackers Crash Agent Service
Cyber Security News 2026. 8. 12. 00:06

Ivanti는 Ivanti Endpoint Manager(EPM) 2024 SU6 및 이전 버전에서 원격 공격자가 에이전트 서비스를 중단시키거나 클라우드 설정을 탈취하고 데이터베이스 자격 증명을 유출할 수 있는 고위험 취약점 3개를 공개했습니다. 공개된 취약점 중 CVE-2026-18125는 인증되지 않은 공격자가 에이전트 서비스를 중단시킬 수 있게 하며, CVE-2026-18127은 Amazon S3 버킷에 대한 쓰기 권한을 허용하고, CVE-2026-18129는 중간자 공격을 통해 외부 SQL 데이터베이스 자격 증명을 유출할 수 있습니다. Ivanti는 관련 보안 위험을 방지하기 위해 사용자가 최신 2024 SU7 빌드로 지체 없이 업데이트할 것을 권고했습니다.

원문 보기 →
The AI Governance Gap Is a Leadership Problem: Waiting Won’t Close It
SecurityWeek 2026. 8. 12. 00:00

AI 거버넌스는 규제가 완비될 때까지 미루지 않고 경영진이 선제적으로 주도해야 하는 핵심 과제로 지목되고 있습니다. 조사에 따르면 46%의 기업이 AI 거버넌스 및 규제 준수 문제를 AI 성과 저하의 원인으로 꼽았습니다. 파편화된 규제 및 딥페이크·AI 생성 허위 정보 등 위협이 늘어나는 상황에서 기업은 규제 확정만을 기다리기보다 실질적인 AI 안전 사용 정책과 대응력을 구축해야 합니다.

원문 보기 →
Six npm Packages Read C2 Addresses From Ethereum Wallet
InfoSecurity Magazine 2026. 8. 12. 00:00

소나타입(Sonatype)은 공격자가 제어하는 이더리움 지갑의 블록체인 트랜잭션에서 명령 제어(C2) 주소를 추출하여 악성코드를 실행하는 6개의 npm 패키지를 발견했습니다. 해당 지갑 주소는 북한 라자루스 그룹과 연관된 'Contagious Interview' 캠페인의 'NullReceiver' 기법에 사용된 것과 일치합니다. 발견된 패키지 중 3개(@kolbo/mcp, agentgui, godot-kit)는 계정 탈취를 통한 하이재킹 형태였으며, 나머지 3개는 처음부터 악성코드가 포함된 채 유포되었습니다.

원문 보기 →