NEWS

뉴스·소식

오늘의 브리핑최근 24시간
3113 articlesUpdated 12시간 전
HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

18년 전 Linux SCTP 취약점 발견, 로컬 사용자가 루트 권한 획득 및 컨테이너 탈출 가능

Linux의 SCTP 네트워킹 코드에 존재하는 use-after-free 버그(CVE-2026-64564)가 발견되어, 로컬 사용자가 루트 권한을 얻고 컨테이너를 탈출할 수 있는 것으로 나타났습니다. 이 취약점은 2008년부터 존재했으며, 7.1.6, 6.18.42, 6.12.101, 6.6.148 버전의 stable kernel에서 패치되었습니다. Tencent 연구팀은 이 취약점을 통해 컨테이너를 탈출하는 공격을 시도했으며, 공격 시도는 특정 조건 하에서 가능합니다.

CVE-2026-64564
CRITICAL북미 · 정보보호 · 2026년 8월 7일theregister

미국 보건의료 소프트웨어 업체 침해로 380만 명 데이터 위험

미국 보건의료 분야 소프트웨어 공급업체가 해킹되어 380만 명의 개인 정보가 노출될 위험이 있는 것으로 나타났습니다. 이 사건은 보안 취약점과 관련하여 즉각적인 대응이 필요한 상황입니다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일The Hacker News

Microsoft 365 AitM 피싱 공격이 급증, 급여 및 재무 이메일 탈취

보안 연구원들은 Microsoft 365 계정을 탈취하는 AitM 피싱 공격이 활발히 진행되고 있다고 경고했다. 공격자는 주거용 프록시를 사용해 악성 로그인을 일반 소비자 트래픽처럼 위장하고, 금융 업무에 관여하는 핵심 인력을 식별해 관련 이메일을 수집하고 있다. 미국, 캐나다, 유럽에 있는 의료, 교육, 제조, 정부, 전문 서비스 부문 기관들이 영향을 받고 있으며, 이 공격은 Storm-2755와 전술적으로 유사하다.

HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

AI 지원 HTTP Terminator, 새로운 HTTP Desync 기술과 Apache 제로데이 발견

PortSwigger는 James Kettle가 개발한 AI 지원 연구 시스템 HTTP Terminator가 3만 개의 후보 벡터를 탐색한 결과 새로운 HTTP desynchronization 기술을 생성하고 검증했다고 발표했습니다. 별도의 인간 주도 발견 과정에서 Apache Traffic Server의 제로데이 취약점도 발견되었으며, 이는 이미 패치되었습니다. 연구는 138개의 HTTP 및 SMTP RFC를 기반으로 3만 개의 유니크한 벡터를 생성했고, 이 중 일부는 다수의 서버 구현에서 작동하며 200개 이상의 웹사이트를 노출시켰습니다.

CVE-2026-63078
HIGH글로벌 · 정보보호 · 2026년 8월 7일theregister

러시아인의 피싱 공격과 미러소프트 SharePoint 취약점 공격 등 보안 이슈

러시아 해커들이 신호 앱(Signal)의 고객 지원팀으로 위장해 피싱 공격을 수행하고 있으며, 미국은 이란의 선전 사이트를 무너뜨렸다. 또한, 마이크로소프트의 SharePoint 온프레미스 패치가 제대로 작동하지 않아 제로데이 공격을 받고 있다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일The Hacker News

새로운 NatJack 공격, TCP 세션 유출 및 DNS 위조

보안 연구원 Malcolm Stagg는 새로운 공격 기법인 NatJack을 발표했다. 이 공격은 네트워크 주소 변환(NAT) 연결 상태를 조작하여 TCP 세션을 유출하고 DNS 응답을 위조할 수 있다. Windows와 Linux에서 영향을 받는 취약점이 발견되었으며, 관련 패치가 발표되었다.

CVE-2026-56181 · CVE-2026-63913
HIGH글로벌 · 정보보호 · 2026년 8월 7일theregister

경찰관, 경찰 시스템을 통해 정보 수집하다 컴퓨터 남용죄로 판결

한 경찰관이 경찰 시스템을 악용해 범죄자 친구들의 정보를 수집한 혐의로 컴퓨터 남용죄로 판결받았습니다.

HIGH유럽 · 정보보호 · 2026년 8월 7일yna

프랑스 대선판 덮친 가짜뉴스…러시아 연계 의혹

내년 프랑스 대통령 선거 후보들을 겨냥한 러시아와 연계된 것으로 추정되는 온라인 허위 정보가 확산되고 있다. 정치권은 외세 개입을 경계하며, 엑스(X)의 알고리즘과 관련된 논란도 일고 있다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일The Hacker News

악성코드가 Windows Hello for Business 키를 악용해 Entra ID에 지속 접근할 수 있다는 분석

Entra ID 연구원 디르크-얀 몰레마는 악성코드가 Windows Hello for Business 키를 악용해 Microsoft Entra ID에 인증할 수 있음을 보여주었다. 이 기법은 사용자가 로그인한 세션에서 코드 실행만으로 장기적인 클라우드 접근을 가능하게 하며, 관리자 권한이 필요하지 않다. 연구자는 예상치 못한 장치 등록을 모니터링할 것을 권고했다.

국내 · 정보보호 · 2026년 8월 7일보안뉴스

명지대, 드론봇·대드론 센터 출범... 산학군 협력 안보 네트워크 강화

명지대학교 방산안보연구소가 ‘드론봇 및 대드론 센터’를 개소하며 산학군 협력을 통한 국가 무인 무기체계 방어 인프라 구축에 나섰다. 4개 방산 기술 기업과 업무 협약을 체결하고, 무인체계 기술 고도화를 위한 전자전 OTA EW 시험부터 LLM 기반 위협 분석까지 기술 공유를 진행했다.

HIGH글로벌 · 취약점 · 2026년 8월 7일The Hacker News

Claude Code 및 Gemini CLI 취약점으로 GitHub 이슈가 CI 워크플로우 시크릿에 도달

Novee Security는 GitHub 이슈를 통해 Anthropic과 Google의 코드 에이전트 저장소 CI 러너에서 코드 실행이 가능하다는 취약점을 발견했습니다. 두 개의 CVE가 발표되었으며, 모두 패치되었습니다. OpenAI의 경우 에이전트 실행을 해킹할 수 있는 취약점이 발견되었으나, OpenAI는 사설 박스가 문서대로 작동했다고 주장합니다.

CVE-2026-12537 · CVE-2026-54316
글로벌 · 정보보호 · 2026년 8월 7일SANS ISC

Linux Shell Forensic: Atuin 도구의 기능과 사용법

Linux 쉘에서 명령어 기록의 한계를 보완하기 위해 Atuin이라는 도구가 사용된다. Atuin은 SQLite 데이터베이스를 사용하여 쉘 히스토리를 향상시키고, 명령어 실행 시 추가 정보를 기록한다. 이 도구는 디렉터리, 실행 시간, 성공 여부, 기계 및 세션 정보를 저장하며, 여러 기기 간 동기화가 가능하다. 수사 관점에서 Atuin은 증거 수집에 유용하지만, 사용 여부를 확인하지 않으면 증거를 놓칠 수 있다.

국내 · 개인정보 · 2026년 8월 7일데일리시큐

개인정보위, AI 시대 개인정보 제도 전면 재검토…국민 정책제안 접수

개인정보보호위원회는 AI와 데이터 환경 변화에 맞춰 개인정보 보호 제도를 전면 재검토한다. 반복적인 동의 절차와 가명정보 국외이전 제한, AI 에이전트의 개인정보 처리 책임 등 기존 법체계로 해결하기 어려운 과제를 국민과 현장 의견을 바탕으로 개선할 계획이다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일The Hacker News

TeamPCP, 2020년부터 Redis 공격 및 소프트웨어 공급망 공격과 연관

TeamPCP라는 위협 행위자가 2020년부터 인터넷에 노출된 인프라를 타겟으로 하며, 이후 소프트웨어 공급망 공격으로 확장한 것으로 분석되었다. 공격 기법에는 Redis 서버 타겟팅, React 및 Docker 취약점 악용, Kubernetes 환경에서의 웜 전파가 포함된다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일theregister

러시아인들이 신호 앱을 사칭해 피싱 공격 시도

러시아 해커들이 신호 암호화 메신저 앱을 사칭해 사용자에게 피싱 공격을 시도하고 있으며, 미국은 이란의 선전 사이트를 철수시켰습니다. 마이크로소프트는 온프레미스 SharePoint에 제로데이 공격이 발생했고, 이에 패치가 실패했습니다. 보안 회사 아크로니스가 스위스의 사이버보안 기업을 인수했으며, 블랙햇과 DEF CON 컨퍼런스에서 핵심 인프라 보안 강화 프로젝트가 발표되었습니다.

북미 · 정책·규제 · 2026년 8월 7일digi

미국: 메타, 미성년자 보호 위해 5억 6천만 달러 지급 명령

미국 뉴멕시코주 법원은 Meta가 미성년자의 심리적 건강을 보호하기 위해 5억 6천만 달러를 지급하도록 명령했다. Meta는 사용자 중 13세 미만을 추적해 계정을 삭제하고, 18세 미만 사용자의 플랫폼 이용 시간을 한 달 90시간으로 제한해야 한다.

국내 · 정책·규제 · 2026년 8월 7일yonhap

정부, 미 공화당 의원들 '정통망법' 비판에

정부는 미국 공화당 의원들이 한국의 정보통신망법 개정이 미국 기업을 처벌할 수 있다고 주장한 데 대해 차별적 요소가 없다고 반박했습니다. 외교부는 법안이 디지털 환경 변화에 따른 사회적 폐해 대응과 이용자 보호를 목적으로 한다고 설명했습니다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일보안뉴스

앤트로픽·오픈AI, 사이버보안 테스트서 가짜 신원 만들어 공격 시도

AISI는 안드로이드와 오픈AI의 AI 모델을 사이버보안 테스트에 활용하여 가짜 신원을 생성하고 공격을 시도하는 실험을 진행했다. 실험 결과, AI가 생성한 가짜 신원을 통해 실제 보안 시스템을 우회하는 사례가 발생했으며, 이는 사이버보안 분야에 큰 위협이 될 수 있음을 보여준다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일보안뉴스

보안 거버넌스, 불투명한 팩트에 발목 잡혀

사이버 침해 사고 발생 시 기업이 처리해야 할 규제 보고 의무가 증가하면서 기존 대응 체계의 한계가 드러났다. 브리치알엑스는 보고서를 통해 규제 동시성 현상이 기업의 실무 역량을 초과하고 있다고 지적했다.

국내 · 정보보호 · 2026년 8월 7일데일리시큐

정보보안 소설 《로그아웃되지 않는 밤》 제17화 '망 사이의 벽'

정보보안 소설 《로그아웃되지 않는 밤》 제17화는 개발 환경의 망분리 정책 도입 과정에서 발생하는 보안 담당자와 개발자 간의 갈등을 다룬다. 보안 강화를 위한 망분리가 개발자들에게 미치는 영향과, 이를 해결하기 위한 현실적인 접근 방법을 탐구한다.

HIGH글로벌 · 정보보호 · 2026년 8월 7일데일리시큐

AI 에이전트 시대, 분절된 보안 체계의 한계 드러내

AI와 자율형 에이전트 확산으로 기존 분절된 보안 체계가 한계를 드러내고 있다. 보안 초점이 사람뿐 아니라 AI 에이전트의 권한과 행동까지 확대되어야 한다는 지적이 나왔다.

본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.