발행 글 (6361)

🔍
Week in review: FortiBleed is still active, Patch Tuesday forecast
Help Net Security 2026. 10. 11. 17:00

Help Net Security의 주간 리뷰는 Cylerity와 U.S. Bank의 CISO 인터뷰를 통해 보안 역할, AI 거버넌스 및 업무 균형에 대한 통찰을 다루었습니다. 또한 macOS에서 Apple Intelligence를 비활성화하는 RemoveMacAI 도구와 소프트웨어 보안 프로그램 간소화에 어려움을 겪는 조직에 대한 ArmorCode의 설문 조사 결과를 소개했습니다. 이 외에도 보안 결정을 위한 경제적 모델 구축 방법과 러시아 연계 멀웨어인 MATCHBOIL에 대한 내용이 포함되었습니다.

[人사이트] 이창근 키페어 대표 “PQC, 알고리즘만 바꿔선 반쪽 전환”
전자신문 - SW/보안 2026. 10. 11. 16:00

이창근 키페어 대표는 양자내성암호(PQC) 전환 시 단순한 알고리즘 교체를 넘어 하드웨어(HW) 기반의 암호키 보호가 필수적이라고 강조했다. 이에 따라 키페어는 암호키 생성부터 저장, 연산까지 전 과정을 하드웨어 내에서 보호하는 PQC 제품군 'QORA'를 개발했다. 현재 키페어는 자체 보안칩 기술을 바탕으로 국방 분야의 무기체계 및 위성통신과 금융권의 결제 인프라에 HW 기반 PQC 적용을 적극 추진하고 있다.

[이슈 체크] 다크웹에 올라온 올리브영·카카오모빌리티 고객정보, 실제 확인 결과 ‘가짜’
데일리시큐 - 전체기사 2026. 10. 11. 15:56

10월 초 다크웹에 CJ올리브영과 카카오모빌리티의 고객 정보를 판매한다는 게시물이 올라왔으나, 두 기업의 대조 결과 실제 데이터와 일치하지 않는 가짜 정보로 판명되었다. 이는 공격자가 인공지능(AI)을 이용해 가상 데이터를 생성한 뒤 실제 유출된 것처럼 꾸민 사례로 파악된다. 다크웹의 정보 판매 주장이 모두 사실은 아니지만 실제 유출 가능성도 존재하므로, 기업들의 신속하고 객관적인 검증 절차가 중요하다고 지적된다.

금융권 AI 해킹 2주 전 이미 경고, 금융보안원, 실제 공격 사례까지 공유했지만...
데일리시큐 - 전체기사 2026. 10. 11. 14:11

최근 국내 금융권에서 AI를 활용한 해킹으로 개인정보 유출 사고가 발생한 가운데, 금융보안원이 사고 발생 약 2주 전인 지난 9월 17일 관련 공격 사례를 공유하고 대응을 당부했던 것으로 확인됐다. 당시 세미나에는 최근 침해사고가 발생한 금융회사 7곳 중 5곳의 관계자가 참석해 딥시크를 이용한 서버 공격 사례와 상시 점검의 필요성을 안내받았다. 사전 경고에도 불구하고 주요 은행들의 연쇄 침해 사고가 이어지면서, 다가오는 국정감사에서 금융회사들의 취약점 관리 및 대응 적절성에 대한 책임 규명이 이루어질 예정이다.

한국은행·국책은행 해킹 시도 올해 102만건 돌파…지난해 연간 건수 넘어
데일리시큐 - 전체기사 2026. 10. 11. 13:30

올해 1월부터 9월까지 한국은행과 주요 국책은행을 대상으로 탐지된 해킹 시도가 102만 4,478건을 기록하며 지난해 연간 수치를 이미 넘어섰다. 강민국 의원이 공개한 자료에 따르면, 일반 고객 대상 금융서비스를 제공하는 기업은행에 공격이 가장 집중되었으며 전체 공격 유형 중 서비스 거부 공격이 가장 높은 비중을 차지했다. 다만 탐지된 공격으로 인한 실제 침해사고는 확인되지 않았으며, 강 의원은 인공지능을 활용한 사이버 공격 대비 및 모의훈련 확대를 강조했다.

국가 보안 R&D 과제 31건 중 28건 승인절차 부실…첨단기술 연구보안 '구멍'
데일리시큐 - 전체기사 2026. 10. 11. 13:19

2022년부터 2026년까지 외국인 연구인력이 참여한 산업통상부의 보안 연구개발(R&D) 과제 31건 중 28건에서 사전 보안심사 절차가 누락되거나 미흡했던 것으로 드러났다. 국민의힘 최수진 의원이 10월 11일 공개한 자료에 따르면, 일부 수행기업은 정식 보안심사 대신 일반적인 채용 승인 서류를 증빙으로 제출하는 등 연구보안 관리에 허점을 보였다. 최 의원은 연구보안 규정 위반 과제에 대한 전수조사와 사업비 환수 등 강력한 조치를 촉구했으며, 실제 기술자료 접근 통제와 관리·감독 강화의 필요성이 제기되었다.

“회의 참석부터 계약 승인까지”…월드, 인간 증명 쓰임 넓힌다
전자신문 - 속보 2026. 10. 11. 13:00

월드(World)는 인간 인증 기술인 '월드 ID'를 화상회의, 계약 승인, 인공지능(AI) 에이전트 등 다양한 실제 서비스로 확대 적용하고 있다. 툴스 포 휴머니티(TFH)의 트레버 트레이나 최고사업책임자(CBO)는 이 기술이 영지식 증명을 활용해 개인정보 노출 없이 실제 사람임을 증명하며, AI의 정당한 권한을 검증해 사기를 방지한다고 설명했다. 현재 틴더, 줌, 도큐사인 등과 협력을 확대 중이며, 금융권의 기존 고객확인(KYC) 절차를 보완하는 수단으로도 활용될 수 있다.

The Best Protected Website Builder in 2027: Which Platform Keeps Your Site Truly Safe [Ranked & Scored]
Cyber Security News 2026. 10. 11. 12:35

2027년 기준 웹사이트 빌더들의 보안성을 평가한 결과, Wix가 버그 바운티와 기본 TLS/WAF 지원 등 엔터프라이즈급 보안 프로그램을 갖춰 종합 1위를 차지했다. 온라인 상거래 부문에서는 기본적으로 PCI DSS 레벨 1을 준수하는 Shopify가 1위로 선정되었으며, Squarespace와 Webflow가 그 뒤를 이었다. 기사는 2027년 발생하는 대부분의 빌더 사이트 해킹이 서버 침해가 아닌 로그인 정보 도용과 악성 앱 때문이라고 지적하며, 다중 인증(MFA)과 앱 위생 관리의 중요성을 강조했다.

Ransomware Actors Exploiting Palo Alto GlobalProtect Flaw for Stealthy VPN Access
Cyber Security News 2026. 10. 11. 12:21

Qilin 및 Settra를 포함한 랜섬웨어 그룹들이 Palo Alto Networks의 PAN-OS GlobalProtect 및 Prisma Access에 존재하는 인증 우회 취약점(CVE-2026-0257)을 악용하여 내부 네트워크에 침투하고 있다고 ReliaQuest가 보고했습니다. 공격자들은 이 취약점을 통해 승인되지 않은 VPN 세션을 생성하며, 정상적인 원격 근무 트래픽으로 위장해 자격 증명을 탈취하거나 랜섬웨어 배포를 준비합니다. 2026년 5월 13일에 공개된 이 취약점은 특정 인증 재정의 쿠키가 활성화된 환경에서 발생하며, 영향을 받는 조직은 즉시 시스템을 업그레이드하고 불필요한 쿠키를 비활성화해야 합니다.

금융권 AI 해킹, 中 조직 연루 정황…아르텍스는 개발 중단
전자신문 - SW/보안 2026. 10. 11. 12:10

국내 금융권 연쇄 해킹 사건의 용의자 계정이 중국계 디도스 공격 대행 조직인 '갓넷·비타스'에서 활동한 정황을 보안기업 로그프레소가 확인했다. 이에 경찰은 디지털포렌식 및 국제공조 인력을 추가 투입해 전담수사팀을 43명으로 확대하고 공격자 추적에 나섰다. 한편, 이번 해킹 공격에 악용된 것으로 알려진 중국산 AI 침투 테스트 도구 '아르텍스(ARTEX)'의 개발자는 도구 악용을 이유로 소스코드 공개와 추가 업데이트를 중단했다.

다크웹서 AI 계정 헐값 불법거래…사기성 판매 주의해야
전자신문 - SW/보안 2026. 10. 11. 12:00

사이버 위협 인텔리전스 기업 S2W의 조사에 따르면, 다크웹과 텔레그램에서 챗GPT, 클로드, 제미나이 등 주요 생성형 AI 계정과 API 키가 정상가보다 매우 낮은 가격에 불법 거래되고 있다. 이러한 불법 거래는 AI 사용 비용 부담을 느끼는 수요를 노린 것으로, 이미 차단된 계정을 판매하거나 저가 서비스를 미끼로 이용자의 정보를 탈취하는 사기성 판매가 섞여 있다. 주요 AI 사업자들이 비정상적인 이용 패턴을 탐지해 계정을 차단하고 있어, 불법 취득한 계정을 장기간 안정적으로 사용하는 것은 사실상 불가능하다.

육군 VTC, 사후 보완 뒤에도 보안 의혹…도입 검증 부실 논란
전자신문 - 오늘의뉴스 2026. 10. 11. 12:00

육군이 전군 화상회의체계(VTC)에 중국 예링크의 장비를 도입하는 과정에서 관리자 계정 통제 및 기존 장비와의 호환성 문제를 제대로 검증하지 못했다는 지적이 제기됐다. 공급사의 펌웨어 업데이트로 일부 문제가 보완되었으나, 시스템 로그가 암호화되어 외부 전송을 시도한 정황 등 추가 보안 의혹이 발생해 일부 부대에서는 여전히 신규 장비 사용을 미루고 있다. 이에 대해 육군 측은 국군방첩사령부와 사이버작전사령부의 점검 결과 보안상 특이사항이 없었으며 현재 체계를 정상 운용 중이라고 밝혔다.