AWS Route 53 DNS 서비스가 파일 시스템으로 재구상될까?
AWS Route 53 DNS 서비스가 파일 시스템으로 재구상되는 방안이 논의되고 있다. 기사에서는 다양한 보안 동향과 사례를 다루며, 최근 발생한 보안 이슈와 대응 방안을 소개한다.
AWS Route 53 DNS 서비스가 파일 시스템으로 재구상되는 방안이 논의되고 있다. 기사에서는 다양한 보안 동향과 사례를 다루며, 최근 발생한 보안 이슈와 대응 방안을 소개한다.
안트로픽의 연구원은 AI 모델을 다른 AI 모델로 훈련시키는 방법을 제시한 새로운 논문을 발표했습니다. 이 시스템은 정렬 벤치마크에서 성능을 개선하는 데 성공했으며, 인간 연구원보다 빠르고 저렴하게 작동합니다.
PaperCut는 보안 연구자들이 초기 패치를 우회하는 방법을 발견하자, 악용 중인 취약점에 대응해 두 번째 긴급 보안 패치를 발표했다. CVE-2026-82078과 CVE-2026-81578라는 두 개의 취약점은 인증 우회와 원격 코드 실행이 가능하며, PaperCut는 고객들에게 최신 패치를 설치할 것을 권고하고 있다.
Nvidia는 Hugging Face의 130억 달러 인수를 검토 중이며, Stripe는 OpenRouter를 70억 달러에 인수했습니다. 이는 대형 기업들이 프론티어 랩에 대한 의존도를 줄이고, 오픈웨이트 모델을 통한 비용 절감과 컨트롤 강화를 추구하는 경향을 보입니다.
WordPress의 GiveWP 기부 플러그인에 최고 심각도의 보안 취약점(CVE-2026-82222)이 발견되어, 해커가 인증 없이 서버 명령을 실행할 수 있는 문제가 발생했다. 이 취약점은 4.16.7.1 버전까지 영향을 주며, 8월 27일에 출시된 4.16.7.2 버전에서 패치되었다.
해커들이 PaperCut NG 및 MF의 두 가지 취약점을 조합하여 인증 없이 임의 코드를 실행하는 공격을 수행하고 있다. PaperCut는 긴급 보안 패치를 발표했으며, 공격자는 이 취약점을 악용하여 서버 설정을 변경하고 민감한 엔드포인트에 접근하여 임의 코드를 실행하고 있다. 보안 연구팀은 공격이 초기 단계의 정보 수집에 해당하며, 기업은 즉시 패치를 적용하고 공공 노출을 제거할 것을 권고하고 있다.
미국 EPA가 데이터센터의 대기오염 정보 공개 의무를 폐지하는 규제 변경을 추진하고 있다. 이로 인해 주민들의 의견 수렴 절차가 사라져, 데이터센터 건설에 대한 공공의 감시가 약화될 수 있다는 우려가 제기되고 있다. 규제 변경은 1970년대부터 시행된 '신규 배출원 검토' 절차를 대상으로 하며, 주민들이 건설 계획을 알기 전까지 공개되지 않는 상황이 발생할 수 있다.
Google은 Android 17에서 Encrypted Client Hello(ECH)를 지원하여 사용자의 웹사이트 방문 정보를 보호하는 새로운 네트워크 보안 기능을 발표했습니다. ECH는 사용자가 방문하는 도메인 이름을 암호화하여 네트워크 제공업체나 스푸너가 이를 쉽게 알아보지 못하도록 합니다. 또한, Android 17에서는 ECH GREASE를 기본적으로 활성화하여 ECH를 지원하지 않는 사이트에도 가짜 확장자를 보내 모든 연결 요청이 동일하게 보이도록 합니다.
CISA는 중국어를 사용하는 공격자가 ownCloud의 취약점(CVE-2023-49105)을 악용해 필리핀 핵 연구 기관의 기밀 정보를 유출한 사건을 수록했습니다. 이 취약점은 인증 우회 공격을 통해 파일에 무단 접근이 가능하며, 필리핀 해군 관련 회사의 워드프레스 사이트도 공격 대상이 되었습니다.
그린파티가 영국 데이터센터 건설을 중단할 것을 촉구하며 물과 에너지 사용 문제를 해결할 때까지 멈추자고 주장하고 있다.
사이버보안 연구원들이 지난 6개월 동안 출시된 18개의 Google Chrome 및 1개의 Microsoft Edge 확장 프로그램에서 지갑 비밀번호를 유출하고 암호화폐를 탈취하는 기능을 포함하고 있음을 발견했습니다. 이 확장 프로그램들은 코드와 기술적 방법이 유사하며, 2024년 2월부터 활동한 것으로 보입니다. 악의적인 확장 프로그램은 사용자가 다운로드를 시작하면 악성 기능이 포함된 새로운 버전을 출시하는 방식으로 작동합니다. 연구원들은 이 확장 프로그램 중 14개는 위협 행위자가 직접 제작했고, 나머지 5개는 이전 소유자로부터 구입한 것으로 파악했습니다. 일부 확장 프로그램은 이미 올해 초에 악성코드를 퍼뜨리고 민감한 데이터를 수집하는 기능이 있다는 점이 Annex Security와 monxresearch-sec에 의해 지적된 바 있습니다. Socket의 최신 발견에 따르면 이 활동은 이전보다 더 광범위하며 2024년 2월부터 지속되고 있습니다. DomainTools Investigations은 2025년 5월에 이 캠페인의 일부 측면을 기록했으며, 위협 행위자가 가짜 웹사이트를 생성하여 사용자가 Chrome 웹 스토어에서 악성 확장 프로그램을 설치하도록 유도하는 것을 관찰했습니다. 확장 프로그램은 일반적으로 의도된 기능처럼 보이지만, 악성 서버에 사용자 데이터를 전송하고 명령을 수신하며 임의 코드를 실행하는 기능도 포함하고 있습니다. 가장 큰 영향을 미칠 수 있는 확장 프로그램은 'Enable Right Click & Copy — Smart Unlock + OCR'로, Chrome과 Edge 브라우저에서 총 8만 명의 사용자를 보유하고 있습니다. 확장 프로그램은 명령 및 제어(C2) 서버와 지속적인 WebSocket 연결을 설정할 수 있습니다. 확장 프로그램에 내장된 악성 코드는 각 페이지의 콘텐츠 보안 정책(CSP) 헤더를 제거하고, 대상 웹사이트에 JavaScript 코드 모듈을 주입하는 기능을 포함하고 있습니다. 총 16개의 모듈이 확인되었으며, 이는 다중 체인 지갑 탈취, 하드웨어 지갑 시드 문구 수집, 암호화폐 거래소 및 지갑 계좌 수집, 보편적 자격 증명 또는 양식 수집, Facebook 및 LinkedIn 계좌 유출, 브라우저 히스토리 유출, ClickFix 스타일의 유인 등 다양한 범주를 포함합니다. 이 캠페인의 주체는 아직 밝혀지지 않았지만, 2년 이상 성공적으로 운영되고 있다는 점에서 '매우 능력 있는 위협 행위자'로 보입니다.
미국 정부의 전직 정보 분석국(DIA) IT 전문가가 외국 스파이에게 국가 기밀을 유출하려 한 혐의로 유죄를 인정했다. FBI의 수사 결과, 해당 전문가는 공개된 공원에서 정보를 전달하려 했으나, FBI의 수사망에 걸려 체포되었다.
Ubuntu 26.04.1이 곧 출시되며, 다양한 보안 이슈와 취약점, 공격 사례, 보안 업계 동향이 다루어졌다.
AI는 취약점 발견을 가속화하고 있지만, 취약점 관리 시스템이 이를 따라잡지 못하는 상황이 발생하고 있다. NIST는 NVD 운영을 업데이트하여 취약점 증가에 대응하고 있지만, 이로 인해 보안 팀이 직면하는 문제점이 증가하고 있다. 2025년 기업 소프트웨어 카테고리에서 공개된 취약점이 2024년 대비 92% 증가했으며, 중대 및 고위험 취약점도 각각 103% 증가했다.
OpenAI는 8월 27일 100개 이상의 기업과 기관이 참여한 공동 보안 대응 캠페인을 발표했습니다. 이 캠페인은 AI 기반 사이버 공격의 위협에 대응하기 위해 기업, 보안 업체, 정부, AI 연구소가 협력할 것을 촉구하는 내용입니다. OpenAI는 AI 기술이 공격자에게 악용될 수 있는 잠재적 위험을 지적하며, 방어자들이 동일한 수준의 AI 기술에 접근할 수 있도록 지원할 계획입니다.
Shadowserver에 따르면 인터넷에 노출된 8,300개 이상의 Gitea 인스턴스가 여전히 패치되지 않은 중대한 보안 취약점(CVE-2026-60004)으로 원격 코드 실행 공격에 노출되어 있다. 이 취약점은 인증된 공격자가 diffpatch API를 통해 임의의 쉘 명령을 실행할 수 있게 하며, Gitea는 기본적으로 자가 등록이 활성화되어 있어 비인증 공격자도 공격이 가능하다. Gitea는 7월 27일 버전 1.27.1을 발표해 이 취약점을 해결했으며, 사용자들에게 즉시 업그레이드를 권고하고 있다.
캘리포니아 연방 법원은 트럼프 행정부가 Anthropic을 공급망 위험으로 지정한 것을 위법이라고 판결했습니다. 법원은 펜타곤이 Anthropic을 국가 안보 위협으로 표시한 것이 제1수정안 위반으로, 결정이 임의적이었다고 판단했습니다.
러시아 해커들이 신호(Signal) 지원팀을 사칭해 피싱 공격을 수행하고 있다고 보고되었다. 미국은 이란의 선전 사이트를 무너뜨렸으며, 마케팅 회사가 '당신의 정보를 왜 보유하고 있습니까?'라고 질문하는 등 보안 관련 다양한 이슈가 다루어졌다.
메타의 인도 및 동남아 부사장인 산디야 데바나탄이 OpenAI로 이직해 소비자 성장, 기업 채택, 파트너십, 규제 대응 등을 담당할 예정이다. 메타는 최근 인도 당국의 온라인 안전 및 콘텐츠 관리 문제에 대한 지속적인 감시를 받고 있다.
보안 연구원 올리비에 라플람은 Unitree G1 EDU 로봇에 영향을 주는 두 개의 독립적인 루트 원격 코드 실행(RCE) 체인을 공개했습니다. 이 취약점은 CVE-2026-76639와 CVE-2026-76640으로 추적되며, 각각 네트워크 경로와 블루투스 근접성을 통해 루트 권한을 얻을 수 있습니다. Unitree는 2026년 7월에 클라우드 계정-로봇 소유권 확인을 패치했으며, 현재 클라우드 기반 접근은 대상 G1 EDU의 계정이나 해당 키 자료를 이미 보유한 경우에만 가능합니다.
Hasbro는 직원들의 개인 및 금융 정보가 침해당했다고 발표했습니다. 침해된 정보에는 이름, 이메일, 주소, 전화번호, 사회보장번호, 금융계좌 정보 등이 포함됩니다. 436명의 직원 정보가 노출되었으며, 회사는 침해 대응 조치를 취했습니다.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.