4월 4주차 뉴스레터 |
최근 앤트로픽이 선보인 AI 보안 서비스 클로드 ‘미토스(Mythos)’의 보안 및 해킹 능력이 국내 보안업계에 충격파를 던지면서 정부에서도 미토스가 악용될 경우 발생할 수 있는 보안 위협에 대한 긴급 현안 점검에 나섰다. |
|
|
|
이번 보고서가 강조한 핵심은 클라우드 공격의 출발점이 크게 바뀌지 않았다는 점이다. 익숙한 취약점과 노출된 자격증명, 설정 오류가 여전히 가장 많이 악용됐다. 다만 그 결과는 과거보다 더 커졌다. 이유는 공격이 단일 기업 환경을 넘어서 공유된 패키지, 자동화 체계, 통합 플랫폼, 특권 계정 같은 신뢰 기반을 타고 확산됐기 때문이다.
|
|
|
|
클라우드 개발 플랫폼 버셀(Vercel)은 공격자들이 자사 시스템을 침해하고 탈취한 데이터를 판매하려 시도하고 있다는 주장이 제기된 후 보안 사고를 공개했습니다. Vercel은 개발자를 위한 호스팅 및 배포 인프라를 제공하는 클라우드 플랫폼으로, 특히 JavaScript 프레임워크에 중점을 두고 있습니다. |
|
|
• Adobe社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1]
• 영향받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고
|
|
|
• 4월 보안 업데이트 개요 (총 18종)
• 등급 : 긴급(Critical) 11종, 중요(Important) 7종
• 발표일 : 2026.04.14.(화)
|
|
|
• 카카오톡 PC버전 설치파일을 위장한 악성코드 유포가 확인되어 모니터링 강화 및 공식 경로 외 설치파일 다운로드 자제 등 이용자 주의 필요
※ Google, Bing 등 주요 검색엔진에서 '카카오톡 PC버전' 검색 시 검색결과 상단에 공식 다운로드 페이지를 위장한 피싱사이트가 노출되는 방식으로 전파되고 있으며, '26.2.10.~4.14. 기간 중 약 560건의 악성코드 다운로드가 발생한 것으로 추정
|
|
|
• 최근 악성 이메일을 통한 Midnight(Endpoint) 랜섬웨어 피해가 급증하고 있으며, 피해가 발생하지 않도록 철저한 보안 점검 및 대비 필요
|
|
|
• 최근 고유가 지원 대책에 대한 사회적 관심을 악용하여, ‘고유가 피해 지원금’을 사칭한 스미싱, 보이스피싱 등 금전 탈취 시도가 우려되므로 피해가 발생하지 않도록 주의 필요
|
|
|
• NGINX 프로젝트는 nginx-ui에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1]~[5]
• 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고
|
|
|
• Cisco社는 자사 제품에서 발생하는 취약점을 해결한 보안 업데이트 발표 [1][2]
• 영향을 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전으로 업데이트 권고
|
|
|
|
시스코 탈로스에 따르면, 공격자들은 n8n의 신뢰받는 클라우드 인프라 ‘account-name.app.n8n.cloud' 같은 주소를 활용해 기존 보안 필터를 우회하며 침투해 왔다. 3월 기준 n8n URL을 포함한 피싱 이메일이 작년 1월에 비해 686% 늘었다고 밝혔다. |
|
|
마이크로소프트 디펜더(Microsoft Defender)의 보안 취약점 3종이 실제 공격에 활용된 정황이 확인되면서 기업 보안 환경에 대한 우려가 커지고 있다. 보안기업 헌트리스(Huntress)는 최근 보고를 통해 ‘블루해머(BlueHammer)’, ‘레드선(RedSun)’, ‘언디펜드(UnDefend)’로 불리는 취약점들이 이미 공격자에 의해 활용되고 있다고 밝혔다.
|
|
|
모델 컨텍스트 프로토콜(MCP)을 지원하는 Nginx UI에서 심각한 취약점이 발견되어 인증 없이 서버를 완전히 장악하는 데 악용되고 있습니다. CVE-2026-33032로 추적되는 이 결함은 nginx-ui가 '/mcp_message' 엔드포인트를 보호하지 않아 원격 공격자가 자격 증명 없이 권한이 필요한 MCP 작업을 실행할 수 있도록 허용하는 데서 비롯됩니다.
|
|
|
CVE-2025-60710 으로 추적되는 이 Windows 보안 결함은 Windows 11 및 Windows Server 2025 장치에 영향을 미치는 취약점 링크 에서 비롯되었으며 Microsoft는 2025년 11월에 패치했습니다 .
|
|
|
|
미국 국립표준기술연구소(NIST)가 국가 취약점 데이터베이스(NVD) 운영 방식을 대폭 바꾸며, 전 세계 보안업계에 큰 변화를 예고했다. 이제부터는 모든 취약점(CVE)을 동일하게 분석하지 않고, 실제 위험이 큰 일부 취약점만 선별해 집중적으로 다루겠다고 밝혔다. |
|
|
|
2026년 4월 16일 서울 삼성동 코엑스 컨퍼런스룸(남) 3·4층에서 열린 ‘NetSec-KR 2026 제32회 정보통신망 정보보호 컨퍼런스’에서 숭실대학교 AI안전성연구센터 나현식 교수는 ‘국내외 LLM 보안·안전성 평가 및 레드티밍’을 주제로 키노트 발표에 나섰다. |
|
|
메타넷엑스cloudsoc@metanet.co.kr15, Jong-ro 33-gil, Jongno-gu 02-3704-6644수신거부 Unsubscribe |
|
|
|
|