AI 코딩 에이전트, '플러그인4쉘' 취약점으로 서버 탈취 위험
주요 AI 코딩 에이전트 4종에서 제로 클릭 원격 코드 실행 취약점인 '플러그인4쉘'이 발견되어 사용자 시스템이 해커에게 제어권을 빼앗길 수 있는 위험이 드러났습니다. 에어(Air)는 외부 마켓플레이스에서 다운로드한 스킬의 업데이트 과정에서 보안 검증이 누락된 점을 지적하며, 이로 인해 악성 코드가 자동 설치될 수 있다고 밝혔습니다.
주요 AI 코딩 에이전트 4종에서 제로 클릭 원격 코드 실행 취약점인 '플러그인4쉘'이 발견되어 사용자 시스템이 해커에게 제어권을 빼앗길 수 있는 위험이 드러났습니다. 에어(Air)는 외부 마켓플레이스에서 다운로드한 스킬의 업데이트 과정에서 보안 검증이 누락된 점을 지적하며, 이로 인해 악성 코드가 자동 설치될 수 있다고 밝혔습니다.
구글은 AI 검색 속도를 최대 20배 향상시키는 새로운 프레임워크 'R4T'를 발표했다. R4T는 강화학습을 통해 오프라인에서 효율적인 검색 전략을 학습하고, 이를 경량 확산 모델에 전달하여 실시간 검색 단계에서 연산 부하를 줄이는 방식이다. 실험 결과, 기존 방식보다 12~20배 빠른 검색 속도를 기록했으며, 검색 품질도 유지했다.
영국 정부의 과학 개편에 대해 Royal Society가 비판하는 내용이 보도되었다.
중국 AI 기업들의 연간 반복 매출(ARR)이 미국 주요 AI 기업의 10%에 불과하며, 일부 기업의 기업가치가 매출 대비 과도할 수 있다는 분석이 나왔다. 중국 업체들은 오픈소스 전략으로 수익 창출에 한계를 겪고 있으며, 미국 업체들은 폐쇄형 모델로 높은 이용 비용을 기록 중이다.
Microsoft는 9월 KB5002914 보안 업데이트로 인해 일부 Excel 사용자에게 발생한 복사/붙여넣기 실패 문제를 수정했습니다. KB5002655 업데이트는 Excel 2016 사용자에게만 해당하며, 영향을 받은 사용자는 'Paste Special' 옵션을 사용하거나 업데이트를 제거할 수 있습니다.
샘 알트먼 오픈AI CEO가 예정했던 대형 신제품 출시를 다음 주로 연기했다. 이번에 연기된 메인 신제품은 내부 테스트 중인 차세대 모델 'GPT-6 솔'일 가능성이 높으며, 기존 모델 대비 향상된 속도와 저렴한 토큰 비용을 제공하는 경량화 플래그십 모델로 추정된다.
오픈AI가 법률 업무에 특화된 AI 플랫폼 '법률용 아스트라'를 발표했다. 이 플랫폼은 법률 검색, 분석, 문서 작성 기능을 제공하며, 기존 법률 데이터베이스와 연동되어 정확도를 높였다. 기밀정보 보호와 AI 사용 통제 기능도 강화되었다.
해커들이 중요한 인프라 보안 강화를 위해 노력하고 있으며, 다양한 보안 이슈와 관련된 최신 소식들이 소개되고 있다.
오픈AI는 MS 워드에 챗GPT를 통합하고 무료 사용자를 포함한 전체 요금제로 서비스를 확대했다. 사용자는 워드에서 문서 초안 작성, 문장 수정, 오탈자 점검 등을 할 수 있으며, 기업용 서비스에도 적용된다.
중국 기반 해커 그룹이 운영하는 RatHat 악성코드가 ADB를 악용해 안드로이드 기기의 쉘 접근을 유지하는 방식으로 감지 회피를 시도하고 있다. 이 악성코드는 SMS 피싱과 악성 광고를 통해 확산되며, 악성 APK 설치를 유도하고, 언인스톨 후에도 접근을 유지할 수 있다.
IETF는 2026년 6월 RFC 10008을 발표하여 새로운 HTTP 메서드인 'QUERY'를 정의했다. 이 메서드는 GET과 POST 사이의 중간 지점을 차지하며, 요청 본문에 쿼리를 포함하고 캐시 가능하다. 보안 전문가들은 기존 보안 제어가 QUERY를 고려하지 않았기 때문에, WAF, API 게이트웨이, CSRF 미들웨어 등에서 보안 허점이 발생할 수 있다고 경고한다. 연구자들은 nginx와 Django가 QUERY를 거부하지만, curl, FastAPI, Caddy, Traefik은 이를 통과시킨다고 밝혔다. QUERY를 사용한 악성 페이로드가 WAF를 우회할 수 있으며, 캐시 오염과 CSRF 공격의 위험이 있다. 보안 운영팀은 규칙을 업데이트하여 QUERY 메서드를 지원해야 한다.
화웨이가 미국의 반도체 규제로 인해 개별 칩 성능 경쟁에서 제약을 받자, 대규모 칩 연결과 고속 데이터 전송 기술로 AI 컴퓨팅 경쟁력을 높이는 전략을 강화하고 있다. 2027년 1분기 어센드 960DT 출시를 계획하고 있으며, 매년 새로운 세대의 AI 칩을 출시하는 로드맵을 제시했다.
퓨 리서치 센터 조사에서 한국인 76%가 AI가 일자리를 빼앗을 것이라고 응답하며 고용 불안이 세계 최고 수준임을 나타냈다. 37개국 중 34개국에서 AI가 신규 일자리보다 기존 일자리를 더 많이 없앨 것이라는 응답이 우세했으며, 한국과 호주가 가장 높은 우려 비율을 보였다.
AI 모델의 리스크로 인해 일부 보험사들이 기업 책임에 대해 주의를 기울이고 있다. 보안 전문가들은 AI 모델의 취약점과 악용 가능성을 경계하고 있다.
한국인터넷진흥원(KISA)은 세계경제포럼(WEF) 사이버보안센터와 싱가포르 사이버보안청(CSA) 대표단과 만나 인공지능(AI) 시대 글로벌 사이버보안 협력 방안을 논의했다. 양측은 사이버보안 인재 양성, AI 기반 위협 공조, 침해사고 공동 연구 등을 포함한 협력 확대 방안을 논의했다.
AWS는 신규 사용자가 콘솔을 사용하는 과정에서 혼란을 겪는다는 것을 인정했다. 이는 클라우드 컴퓨팅 환경에서 사용자 경험 개선이 필요한 사례로 보인다.
찰스 3세 영국 국왕이 AI 기업 수장들과 만나 AI의 통제 수단 마련을 촉구했다. AI의 안전성과 잠재적 위험에 대해 논의했으며, 엔비디아, 구글 딥마인드, 오픈AI 등 주요 인사들이 참석했다. 회의는 AI 발전 속도에 비해 안전성 논의가 뒤처지고 있다는 우려를 반영한 것이다.
앤트로픽이 AI가 AI를 만드는 자동화 수준과 감독 체계, 컴퓨팅 자원 배분 등을 정량적으로 공개했다. 2026년 8월 기준 AI가 R&D 주도하는 비중이 26%에 달했으며, 90% 이상은 협업 수준 이상이다. 안전 연구에 투입된 컴퓨팅 자원 비중도 공개했다.
앤트로픽이 AI 기반의 장기 소프트웨어 개발 관리 시스템 '클로드 코드 프로젝트'를 출시했다. 이 시스템은 개발자가 프로젝트 목표를 설정하면 AI가 작업을 병렬로 분배하고 조율하며, 공유 메모리와 라이브러리 기능을 통해 장기적인 맥락을 유지한다. 베타 테스트 중이며, 기존 프로젝트 기능과 구별되는 새로운 접근 방식이다.
미국의 베네수엘라 정권 교체가 중국의 AI 감시 기술 노출로 이어졌으며, 보안 관련 다양한 이슈들이 보도되었다.
미국 연방수사국(FBI)이 DDoS 공격 플랫폼 '나이트메어스트레서'의 도메인을 압수했다. 이 플랫폼은 돈을 받고 공유기와 사물인터넷 기기를 빌려주어 DDoS 공격을 수행하도록 했다. FBI는 이 서비스가 수십만 건의 공격에 사용됐다고 밝혔다.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.