공개된 AWS 키 9천여 개 여전히 ‘활성’…기업 클라우드 관리자 권한까지 노출
트러플 시큐리티는 2022년 8월부터 2026년 8월 사이 공개된 AWS 접근키를 분석한 결과, 수년이 지난 뒤에도 여전히 사용 가능한 상태인 키가 9,308개에 달하는 것으로 나타났다. 일부 키는 기업 AWS 계정 전체를 통제할 수 있는 최고 수준의 권한을 갖고 있었다.
트러플 시큐리티는 2022년 8월부터 2026년 8월 사이 공개된 AWS 접근키를 분석한 결과, 수년이 지난 뒤에도 여전히 사용 가능한 상태인 키가 9,308개에 달하는 것으로 나타났다. 일부 키는 기업 AWS 계정 전체를 통제할 수 있는 최고 수준의 권한을 갖고 있었다.
ToxicPanda 2.0은 VPN 서비스 권한을 요청해 네트워크 트래픽을 제어하며 Google Play와의 통신을 차단하고, 악성코드 페이로드를 설치한 후 접근성 서비스 권한을 추가로 요청한다. 이 악성코드는 167개 원격 명령어와 349개 금융 앱을 표적으로 한 피싱 오버레이를 지원하며, ADB를 악용해 장치에 쉘 접근 권한을 얻는 기능도 포함된다.
Cursor가 Git의 확장성 문제를 해결한 방법에 대해 다룬다.
러시아 해커들이 신호 암호화 메신저의 고객 지원을 사칭해 피싱 공격을 수행하고 있으며, 미국은 이란의 선전 사이트를 철거했다. 마이크로소프트는 온프레미스 SharePoint의 패치 실패로 제로데이 공격을 받고 있으며, 중국은 스마트폰 감시 도구를 업그레이드하고 있다.
이탈리아 경찰은 파르마 인근 미술관에서 도난당한 프랑스 거장의 작품들을 최근 되찾았다고 발표한 뒤 며칠 만에, 현지시간 15일 밤 도둑들이 박물관에 침입해 보안 시스템을 무력화시키고 르네상스 명작 4점을 훔쳐 달아났다고 전했다.
자동차의 안드로이드 기반 헤드유닛을 노린 악성코드가 발견되어, 정상 업데이트 기능을 악용해 감염된 차량을 광고 사기와 프록시 봇넷에 악용하고 있다. 카스퍼스키는 이 공격이 기존 배드박스 공격 조직과 연관되어 있으며, 차량용 소프트웨어 공급망 보안 점검이 필요하다고 경고했다.
체크포인트 리서치는 윈도 디펜더의 정상 드라이버를 악용해 보안 기능을 제거하는 공격 기법 'BTR Reforged'를 공개했다. 이 기법은 관리자 권한이 필요하지만, 기존 보안 제품을 무력화하는 새로운 방식으로 주목받고 있다.
스웨덴의 한 고등학교에서 흉기로 17세 여학생을 살해한 용의자가 극우 테러를 모방했을 가능성이 제기되며, 온라인 문화와 연관성이 조사되고 있다.
AI 에이전트는 조직을 해킹하는 데 뛰어나며, 새로운 공격 표면을 노출시킨다. 보안 전문가들은 AI 에이전트와 기계 신원에 대한 위험을 강조하며, 지속적인 AI 기반 레드팀 테스트의 필요성을 제기한다. Armadin과 Tenex.ai는 대규모 AI 사이버 공격 시연을 통해 AI를 활용한 보안 테스트의 효과성을 입증했다.
안드로이드 기반 자동차 헤드유닛을 표적으로 삼은 공급망 공격이 발생했다. Kaspersky 연구원들은 이 공격을 MoYu 그룹이 수행했다고 분석했으며, 감염된 장비가 프록시 봇넷에 가입하거나 광고 사기 활동에 사용된다고 밝혔다.
AI와 머신러닝(AI slop)이 전략적 활용 시 비즈니스에 유리하다는 내용이 보도되었다. 또한, 보안 분야에서는 러시아인의 피싱 공격, 미icrosoft SharePoint의 제로데이 공격, 그리고 사이버보안 기업 Acronis의 주식 인수 소식이 전해졌다.
노르웨이가 KI 사용 증가에 따라 국민 대상의 KI 교육을 필요로 한다고 주장하고 있다. KI는 이미 일상에서 널리 사용되고 있지만, 사용자들이 이를 안전하게 사용할 수 있는 지식이 부족하다는 지적이 나온다.
Windows에서 네임드 파이프를 사용한 프로세스 간 통신이 보안 취약점으로 작용할 수 있으며, 이를 보호하기 위한 전략이 제시되었다.
러시아 해커들이 신호 암호화 메신저 앱을 사칭해 사용자에게 피싱 공격을 수행하고 있다. 미국은 이란의 선전 사이트를 무너뜨렸으며, 마케팅 회사가 사용자의 정보를 요청하는 사례도 보도되었다.
예멘 앞바다에서 소말리아 해적에 의해 유조선 한 척이 납치된 사건이 발생했다. 이는 올해 4월 이후 아덴만과 인도양 서부에서 발생한 6번째 해적 납치 사건이다.
Casio가 기존 디지털 워치에 스마트 기능을 추가하기로 결정했다. 이는 단순한 시간 표시를 넘어 새로운 기능을 탑재한 스마트 워치로 전환하려는 시도이다.
이탈리아 시칠리아의 박물관에 전시된 15세기 르네상스 그림 4점이 도난당했다. 도둑들은 보안 시스템을 무력화한 뒤 훔쳐 달아났으며, 이번 사건은 최근 이탈리아 경찰이 미술관에서 도난된 작품을 되찾은 지 며칠 만에 발생했다.
우크라이나가 러시아 모스크바 공항을 타격하기 위한 AI 드론 작전을 계획했으나, 민간 피해 우려로 중단했다. 작전은 러시아 방공망을 무력화하고 엘리트층의 여행을 방해해 푸틴 대통령에게 압력을 가하려는 목적이었다.
AWS Security가 이해하기 어려운 선택을 했다는 내용의 기사로, 보안 관련 이슈와 취약점, 공격 사례가 포함되어 있다.
AI 기업들이 책을 태우고 있다는 주장이 나와 FTC에 제소된 가운데, 보안 관련 이슈와 취약점, 공격 사례가 보도되었다. Microsoft의 SharePoint 취약점이 제로데이 공격을 받고 있으며, 러시아인들이 Signal 지원으로 위장한 피싱 공격이 발생했다.
보안 연구원들이 가상의 달력 및 스트릭 유틸리티로 위장한 14개의 탈취 npm 패키지를 발견했습니다. 이 패키지들은 리눅스 임플란트인 RedC2 4.0을 배포하며, AI 지원 C2 기능을 제공합니다. 패키지 설치 시 자동으로 실행되며, C2 서버와 통신하여 침해 후 활동을 수행합니다.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.