새로운 위협 주체가 전 세계 Salesforce Experience Cloud 사이트와 ServiceNow Service Portals를 노린 대규모 사이버 공격인 'City-Forum Campaign'을 전개하고 있습니다. 최소 2025년 3월부터 시작된 이 캠페인은 통신사, 금융기관, 정부 기관 포털 등에서 데이터를 지속적으로 수집해 왔습니다. 공격자는 Salesforce의 LWR 사이트와 ServiceNow의 미공개 검색 엔드포인트를 공격 표적으로 삼았으며, 독일 Contabo VPS의 단일 IP 주소와 고유한 Go 기반 자동화 도구를 활용하고 있습니다.
이스라엘의 AI 및 사이버보안 기업 드림(Dream)에 따르면, 중국 연계로 추정되는 공격자들이 오픈소스 AI 프레임워크인 Hermes와 OpenClaw를 활용해 대만 정부 웹사이트와 주요 기반 시설을 대상으로 자율 사이버 공격을 수행했습니다. 7월 초 4일 동안 전개된 이번 공격에서 AI 에이전트들은 21개 정부 시스템을 조사하고 최소 85개 계정을 침해해 2,500개 이상의 인사 기록을 탈취했으며, 원자력 안전 기관과 7개 이상의 에너지 기업으로 침투를 확장했습니다. 또한, 공격자들은 침입을 승인된 침투 테스트로 위장하는 프롬프트 엔지니어링 기법을 사용해 AI 모델의 안전 장치를 우회한 것으로 나타났습니다.
보안 연구원 알레한드로 에르난도와 보르하 마르티네스가 DEF CON 34에서 윈도우의 플러그 앤 플레이(Plug and Play) 기능을 악용한 'Plug and Pwn' 공격 기법을 공개했습니다. 이 공격은 윈도우가 새로운 USB 장치를 인식할 때 취약한 제조업체 소프트웨어를 자동으로 설치하도록 유도하여 SYSTEM 권한을 획득합니다. 연구진에 따르면 일부 공격 체인은 사용자 조작이나 로그인 없이도 작동하며, RDP를 통해 물리적 USB 장치 없이 원격으로 수행할 수도 있습니다.
Adobe가 ColdFusion 2025 및 ColdFusion 2023의 심각한 보안 취약점들을 해결하기 위한 긴급 보안 업데이트를 발표했습니다. 이번 업데이트에는 공격자가 인증 없이 임의의 OS 명령을 실행해 서버를 완전히 장악할 수 있는 CVSS 10.0의 취약점(CVE-2026-48362)이 포함되어 있습니다. 또한 임의 코드 실행, 권한 상승, 서비스 거부(DoS), 하드코딩된 암호화 키 문제 등을 유발하는 여러 결함에 대한 수정 조치가 함께 이루어졌습니다.
왓츠앱(WhatsApp)이 사회공학적 공격 및 사기 메시지로부터 이용자를 보호하기 위한 선택형 신규 기능인 '스캠 알림(Scam Alert)'을 발표했습니다. 이 기능은 엔드투엔드 암호화를 유지하면서 기기 내 경량 머신러닝 모델을 통해 비연락처 발신 메시지의 구조와 패턴을 분석하여 사기 위험을 사용자에게 경고합니다. 모든 분석은 기기 내부에서만 처리되며, 신뢰할 수 있는 실행 환경(TEE) 기반의 연합 분석 기법과 모델 투명성 원장을 도입해 프라이버시와 보안성을 확보했습니다.
마이크로소프트가 패치한 SharePoint 취약점(CVE-2026-55040)이 Rapid7의 개념 증명(PoC) 익스플로잇 공개 직후 실제 공격에 악용되고 있습니다. 위협 인텔리전스 기업 Defused는 Rapid7의 PoC 스크립트를 이용해 공격을 시도하는 정황을 허니폿에서 포착했습니다. 또한 Rapid7은 CVE-2026-55040과 연계해 서버에서 원격 코드 실행을 수행할 수 있는 또 다른 취약점(CVE-2026-63520)을 발견했으며, 이는 8월 패치 튜스데이 업데이트를 통해 수정되었습니다.
연구진이 Zoom 미팅 플랫폼에서 참가자 간 악성 주석(annotation) 협업 데이터를 통해 공격을 수행할 수 있는 3개의 취약점(CVE-2026-53413, CVE-2026-53414, CVE-2026-53415)을 발견하여 이를 'Zoomsday'라고 명명했습니다. 이 취약점들은 주석 파서의 메모리 안전 오류로 인해 발생하며, 공격자가 대상의 앱을 충돌시키거나 정보 유출 및 악성 코드를 실행하도록 유도할 수 있습니다. 해당 영향은 버전 7.1.5 미만의 Zoom Workplace, Zoom Rooms, Zoom Meeting SDK 등에 적용되며 사용자에게 최신 버전으로의 업데이트가 권장됩니다.
'EclipseSupport'라는 위협 행위자가 윈도우, 리눅스, NAS, VMware ESXi 및 Nutanix 가상화 인프라를 타깃으로 하는 새로운 RaaS 플랫폼 'Eclipse Ransomware'를 홍보하고 있습니다. 이 랜섬웨어는 윈도우용 페이로드는 Rust로, 리눅스 및 가상화 환경용 변종은 C++로 개발되었으며 ChaCha20 암호화와 Kyber 기반 양자 암호 키 교환 방식을 사용합니다. 또한 Hyper-V 가상 머신 암호화, Veeam 백업 인프라 무력화, Active Directory 자동 측면 이동 및 엔드포인트 보안 도구 비활성화 기능을 갖추고 있습니다.
Uber Freight는 Helix 갈취 그룹이 8월 6일 자사 유출 사이트에 Uber Freight를 올린 후 발생한 데이터 보안 사고를 조사 중이라고 밝혔습니다. Helix는 편지함과 OneDrive 계정 등에서 약 100만 개의 파일을 탈취했다고 주장했으나, Uber Freight 측은 사건이 탐지·차단 및 복구되었으며 비즈니스 운영에는 차질이 없다고 전했습니다. 연구원들에 따르면 Helix는 UNC6671 클러스터와 연결되어 있으며, 보이스피싱과 기기 코드 피싱으로 클라우드 서비스 계정을 침해하는 수법을 사용합니다.
구글이 V8 자바스크립트 엔진, Blink 렌더링 엔진, 크롬 확장 프로그램 프레임워크 등에서 발견된 고위험군 Use-After-Free(UAF) 취약점 5건을 해결한 크롬 151 버전을 정식 출시했습니다. 공격자가 해당 취약점을 악용할 경우 브라우저 충돌, 민감 정보 유출 또는 임의 코드 실행을 유발할 수 있습니다. 특히 V8 엔진의 고위험 취약점인 CVE-2026-19556은 서울대학교 Compsec Lab의 정지현 연구 인턴이 발견하여 보고했습니다.
러시아어 사용자를 주요 대상으로 차단된 서비스에 대한 접근을 제공하는 737개의 크롬 VPN 및 프록시 확장 프로그램이 발견되었습니다. 이 확장 프로그램들은 7만 5,000회 이상 설치되었으며 유명 VPN 브랜드를 사칭하여 사용자의 전체 브라우저 트래픽을 단일 SOCKS5 프록시 인프라로 우회시켰습니다. 해당 확장 프로그램 중 221개는 크롬 웹 스토어에서 삭제되었으나 516개는 여전히 활성화된 상태입니다.
미국 국무부와 FBI의 경고에 따르면, 북한 IT 노동자들은 타국 국적을 위장해 취업한 뒤 급여를 북한 기관으로 송금합니다. 이들은 내부 소스 코드를 복사하고 기밀 정보를 유출할 수 있으며, 적발되거나 해고된 후에는 훔친 데이터 공개를 빌미로 기업을 협박하기도 합니다. 이러한 가짜 근무자들은 AI 프로필 작성, VPN을 통한 위치 숨김, 기기 수령용 대리인 활용 등의 방식으로 채용 검증 절차를 우회합니다.