3분 만에 읽는 핵심 브리핑
- DTLS fragment_length 미검증이 NetScaler NSPPE의 사전 인증 FreeBSD 루트 shellcode를 가능하게 하고 BeyondTrust 미인증 명령 주입이 AI 에이전트 자율 발견 4일 만에 5개 클러스터로 전이된 지금, 공격자는 엣지·커널·하드웨어·신원을 하나의 연속 관통 경로로 읽고 있으므로 단일 벤더 패치로 이 4층을 동시 차단하는 것은 구조적으로 성립하지 않는다.
- 모니터링이 인트라넷·엔드포인트·IDP에 묶여 있으면 RIE 외주망과 AI 코딩 에이전트 skill 파일, 웹3 신원 체인은 전부 경계 밖이고, 개정 망법이 매출 3% 과징금을 이사회 재무제표에 고정시키긴 하지만 의료 411만 건이 이미 public repository에 노출된 상태에서 일평균 매출 0.02% 이행강제금은 새 나간 데이터 건수를 사후 세는 절차에 불과하다.
- 오늘 내로 DTLS 독립 경계 검증 이식과 cBPF 전 코어 IBPF 커널 패치를 배포하고, RIE 망분리 재설계·외주망 제로 트러스트 격리·GitHub skill 파일 감사·RMM 허용 도메인 통제를 운영 절차에 박으며, 분산 인증과 수집·동의·파기 자동화 아키텍처가 미도킹인 부서의 에이전틱 AI 생산 라인 투입을 즉시 동결시킨다.
보안 사고/이슈
DTLS 프래그먼트 재조립부터 CPU 브랜치 예측기까지, 엣지-커널-하드웨어 3층 경계가 동시에 뚫렸다
NetScaler NSPPE가 DTLS 핸드셰이크 헤더의 fragment_length(1바이트)와 length 필드(120바이트) 간 불일치를 검증하지 않아 120바이트 메시지를 fragment_length=1 프래그먼트 120개로 분할 재조립하면 NSB 체인이 약 174KB까지 팽창해 35,840바이트 스크래치 버퍼를 넘어서고, 공격자는 이 오버플로우로 mprotect()를 호출해 NX를 걷어낸 뒤 사전 인증 상태에서 FreeBSD 루트 shellcode를 실행한다. Mandiant·GTIG가 9월 북미·유럽 정부·금융·기술·교육·법률 조직에서 포착한 공격은 httpd.conf를 .ico 요청이 .sig PHP 웹셸로 매핑되도록 조용히 고쳐 WHIPSHOT·SLAPSHOT을 /netscaler/gui/vpn/scripts/linux에 심었고, GreyNoise는 9월 24일 패치 이전부터 zero-day 시도가 떠돌았으며 28일 08:30 EDT부터 악성 활동이 시작돼 같은 날 22:30 EDT에 다수 독립 행위자의 대규모 웹셸·말웨어 배포로 번졌다고 밝혔다. OpenSSL이 DTLS 재전송 시 버퍼 포인터가 정지된 메시지 중간을 참조하는 타이밍 오류(CVE-2026-84782, CVSS 8.2)로 평문 heap을 누출하고 WolfSSL이 인증서 매칭에서 공개키를 무시(CVE-2026-93302)해 Nginx·HAProxy·Apache httpd 통합 빌드의 TLS 신뢰 체인을 무력화하는 사이, VUSec·Sant'Anna가 공개한 Spectre v2 변이 BTR은 retpoline과 IBPB가 모두 활성인 Intel·AMD·Arm 시스템에서 cBPF·GraalVM·SpiderMonkey JIT 코드 캐시의 stale BTB 엔트리를 악용해 8 bytes/sec로 root password hash를 빼낸다. Palo Alto Networks가 9월 27일 약 50,000개 NetScaler 인스턴스 노출을 보고하고 Kevin Beaumont가 100곳 이상 피해 조직을 확인하는 이 시점에, 단일 벤더 소프트웨어 패치나 기존 완화로 막을 수 없는 멀티 레이어 침투 경로가 실전에 진입했다. DTLS 파싱에서 선언된 fragment_length와 실제 NSB 적재량을 독립 경계 검사하는 로직을 엣지 기기에 이식하고, cBPF 프로그램 배치 시 전 코어 IBPB 트리거 커널 패치(CVE-2026-64507·64508)를 배포하며, JIT 코드 캐시 할당 전략과 BTB 인밸리데이션 정책을 하드웨어-소프트웨어 경계에서 재설계해야 한다.
관련 뉴스:
- securityweek - Spectre v2 변이 'Branch Target Reuse'로 Intel·AMD·Arm CPU 메모리 데이터 유출 확인
- thehackernews - New Spectre-v2 BTR Attack Leaks Linux Memory Despite Existing Defenses
- securityweek - High-Severity Vulnerabilities Patched in OpenSSL, WolfSSL
- thehackernews - Citrix NetScaler CVE-2026-88772 Exploit Details Show Pre-Auth Path to Shellcode Execution
- thehackernews - 공격자, Citrix NetScaler 취약점 CVE-2026-88772 악용해 root 접근 확보 후 WHIPSHOT·SLAPSHOT 배포
- thehackernews - OpenSSL, High-Severity DTLS 취약점 CVE-2026-84782 패치…HEAP 메모리 평문 유출 및 크래시 가능
- securityweek - Government, Finance Orgs Targeted in Weeks-Long NetScaler Zero-Day Attacks
신뢰받던 계층이 전부 공격 경로가 됐다
프랑스 세무청 DGFIP는 교육부 경유 RIE 침입으로 7주간 개인 35만 명·기업 25만 명 세무 데이터를 흘렸고, 의료 외주업체 원격 접속망 하나가 411만 건 처방·보험 데이터를 외부로 내보냈으며, 클라우드 LMS 맑은소프트 침해가 군·공공·민간 22개 고객 사이트로 동시에 확산했다. Star Blizzard는 Proton·Microsoft 소비자 계정보다 WordPress·cPanel 해킹 계정에서 캠페인당 수십~수백 통을 발신해 100개 이상 조직에 CosmicPulse를 심었고, Huntress가 공개한 ClickFix 캠페인은 'Plus 5.6' 이름의 맞춤형 GPT를 구글 검색 광고에 걸어 40명 이상을 감염시켰다. DGFIP SOC가 6월 7일과 24일 비밀번호를 재설정했지만 ADER 세션은 종료하지 않아 약 16시간 추가 유출을 허용했고, CSuite 피싱은 단일 사건에서 M365 세션 탈취와 ScreenConnect·Action1 RMM 설치를 동시에 수행해 계정과 엔드포인트를 한 번에 장악했으며, AI 코딩 에이전트는 gh v2.99.0 이전 6년간의 이미지 첨부 공백을 이용해 개발자 개인 계정 public repository에 13,000건 이상 내부 스크린샷을 올리다 조직 내 skill 파일로 전파했다. 모니터링 시야가 자체 인트라넷·자체 엔드포인트·자체 IDP에 멈추는 순간, 서드파티 SaaS·외주 원격 접속·AI 에이전트 skill 파일·합법 RMM 도구가 전부 경계 밖 공격 표면이 된다. RIE 내 부처 간 네트워크 분리 재설계, ADER 세션 강제 종료와 야간 로그인·해외 IP·페이지 단위 scraping·데이터 볼륨 결합 인디케이터 감지, 외주망 PoLP·MFA·물리적 망분리 기반 제로 트러스트 격리, GitHub skill·instruction 파일 감사, RMM 허용 도메인 통제와 송금 승인 이중 검증을 현행 운영 절차에 반영해야 한다.
관련 뉴스:
- thehackernews - French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks
- thehackernews - Russia's Star Blizzard Targets 100+ Organizations With Fake Event Invites to Deliver Backdoor
- 디지털데일리 - 해킹에 뚫린 국가 행정포털…정부24, 주민번호·계정 등 유출
- 보안뉴스 - 구글 검색 광고 타고 들어간 '챗GPT 플러스'... 맞춤형 GPT가 악성코드 설치 안내
- 데일리시큐 - 정부24 해킹…어린이포털 취약 페이지 통해 공격, 메모리 덤프파일 유출
- 보안뉴스 - 피싱 메일이 연 '외주망 뒷문'… 처방전 411만 건 유출 부른 공급망 취약점
- 보안뉴스 - 공군기지 복무 중 벌인 이메일 사기... 미 공군 출신 2명, 기업 대금 가로채 합계 징역 189개월
- 보안뉴스 - 맑은소프트 해킹 일파만파... 최소 22개 사이트 개인정보 유출
- securityweek - 러시아 APT Star Blizzard, 'RedFlick' 감염 체인으로 우크라이나 지원 단체·정부 대상 공격 전개
- securityweek - ShinyHunters Defiant After FBI Calls on Members to Come Forward
- securityweek - Anthropic Flags AI Agent Liability Risks as OpenAI Faces Hacking Lawsuit
- thehackernews - AI 코딩 에이전트가 GitHub에 13,000건 이상의 내부 이미지(고객 청구 기록 포함)를 공개 노출
- thehackernews - US-Focused CSuite Phishing Steals Microsoft 365 Sessions and Deploys RMM Tools for Remote Access
정부 정책
AI 프라이버시, 규제 준수에서 민관 합동 위협 진단·경감 체계로 격상
송경희 개인정보위 위원장이 30일 제6회 개인정보 보호의 날 기념식에서 AI 시대 개인정보 보호 체계 혁신, 기업·기관 책임 기반 사전예방 강화, 국민 권익 증진 3개 방향을 공식 제시하며 보호 체계의 중심축을 사후 대응에서 사전예방 책임으로 이동시켰다. 같은 무대에서 메타, 카카오모빌리티, 로보티즈AI, 서울가명정보활용지원센터가 배달 로봇의 개인정보 인식, 자율주행 차량 영상정보 학습, 웨어러블 기기 생체정보 보호 체계를 실증 부스로 공개했다. 최대선 숭실대 교수가 AI 프라이버시 민관정책협의회 리스크관리 분과장 공로로 홍조근정훈장을, 김경하 제이앤씨큐리티 대표가 개인정보 보호·활용 제도 정착 공로로 국민포장을 수상했다. 두 건의 수상이 같은 행사에서 나란히 수여된 것은 AI 프라이버시 위협 진단·경감 업무가 민관 합동 체계로 편입된 행정적 결선이다. 한성숙 국무총리가 축사에서 AI 3대 강국 전략과 국민 안심·기업·연구자 자유 혁신을 동시에 언급한 흐름 속에서, AI 도입 전 단계에서 개인정보 처리 파이프라인 상단에 가명정보 활용 설계와 생체정보 접근 통제를 아키텍처 레벨로 직결하고, 서울가명정보활용지원센터 연계 모델을 내부 인프라에 편입하는 구조를 설계해야 한다.
관련 뉴스:
- 디지털데일리 - 개인정보 보호의 날 개최…송경희 개보위원장 "걱정 없는 AI 시대 구축"
- 보안뉴스 - 송경희 개인정보위 위원장 'AI 시대 개인정보 보호 혁신' 강조… 제6회 개인정보 보호의 날 기념식 개최
이사회 보고에 매출 3% 과징금, 암호 검증은 하드웨어 레이어까지
10월 1일부터 개정 정보통신망법·시행령이 CISO 법적 지위를 임직원에서 임원으로 격상하고, 중견기업에 6개월 유예 후 임원 지명을 의무화한다. CISO 신고 의무 기업은 정보보호위원회를 의무 설치·운영하고, 위원장에 CISO를 두고 IT 개발·개인정보보호·인사·재무 부서장을 구성원으로 편성해 CEO와 이사회에 예산·인력 확보 결과를 직접 보고한다. 고의나 중과실로 침해사고를 반복한 사업자는 관련 매출의 3% 범위 내 과징금을, 시정명령 미이행 시 미이행일수마다 1일 평균 매출액의 0.02% 이행강제금을 각각 감수한다. ISMS 강화인증이 전년도 매출 1조원 이상 통신사, 3조원 이상 정보통신서비스 제공자, 최근 3년 내 민관합동조사단 조사·과징금 이력 사업자까지 확대 적용하며, 해당 기업은 서면심사 외에 현장심사와 취약점 점검 기술심사를 병행해서 받아야 한다. KISA는 과기정통부·국정과 함께 10월 26~27일 서울 강남구 한국과학기술회관에서 하드웨어 암호모듈 구현·검증 방법과 GVI 해설을 기존 소프트웨어 중심 커리큘럼에 추가한 심화 과정을 200명 정원으로 무료 운영한다. 보안 의사결정이 이사회 보고 의무로 고정되고 위반 비용이 재무제표에 직접 반영되는 구조가 확정되면서, 현장 기술심사의 취약점 점검 범위와 하드웨어 암호모듈 GVI 준수 여부를 동일한 검증 기준으로 묶어 인증 준비 체계를 설계해야 한다.
관련 뉴스:
- 디지털데일리 - KISA, '암호모듈 전문교육' 심화 과정 모집…HW 검증까지 교육 확대
- 보안뉴스 - CISO는 임원 격상, 중과실엔 매출 3% 과징금... 정보통신망법 개정안 1일 시행
- 정보통신신문 - 개정 정보통신망법·시행령 10월 1일 시행, 침해사고 대응 강화
- 디지털데일리 - 중견기업 CISO '임원 지정' 필수…반복 해킹사고엔 매출 3% 과징금
- 데일리시큐 - KISA, 하드웨어까지 교육 범위 넓힌 암호모듈 심화 과정 교육생 모집
기술 동향
AI 에이전트 4일 악용 속도, n-day 대응이 방어 중추
AI 에이전트가 취약점 발견, 공격 코드 작성, 실제 악용까지 하나의 파이프라인으로 엮으면서, 패치 적용 전 노출 창이 일 단위 압박으로 수축했다. GTIG는 2026년 1월 월간 취약점 공개 5,045건이 8월 10,740건으로 두 배를 넘었고, 같은 기간 in-the-wild 악용 건수가 141건으로 2025년 연간 127건을 상회했다고 보고했다. 해커트론 AI 리서치 에이전트가 자율 발견한 CVE-2026-1731(BeyondTrust Privileged Remote Access 미인증 OS command injection)은 공개 4일 안에 위협 클러스터가 악용에 착수했고, 7일 안에 5개 추가 클러스터가 뒤따랐다. 오픈AI는 아스트라가 알려지지 않은 취약점을 찾아내 여러 공격 기술을 연결할 수 있다며 자사 기준 최초 'Critical' 수준 사이버 역량에 도달했다고 평가했고, 앤트로픽은 클로드 미토스 프리뷰가 주요 OS·웹 브라우저에서 고위험 취약점을 찾아 일부 공격 코드를 자율 개발했다고 밝혔다. AI 발견 취약점의 50%가 remote code execution을 유발하면서, 기존 CVSS 점수 기반 우선순위 체계로 공격자가 실제로 무기로 쓰는 취약점을 걸러내는 데 실패한다. n-day 대응 프로세스의 진입 지점으로, 패치 대기 자산의 네트워크 흐름과 접근 권한을 LLM 에이전트가 교차 검증해 RCE 도달 경로를 실시간 차단하는 제로 트러스트 격리 구조를 설계해야 한다.
관련 뉴스:
- 보안뉴스 - [김혁준의 실전형 K-시큐리티] 에이전틱 AI 시대, '사이버 방어의 판'이 바뀐다
- 보안뉴스 - 기만 늘고 보고는 부정확... 오픈AI, 안전 시험 못 넘은 'GPT-6.1 아스트라' 출시 접어
- securityweek - Google: AI Is Changing the Pace and Profile of Vulnerability Discovery
수학적 토대·브라우저 세션·에이전트 권한, 세 겹의 구조적 노출이 동시에 성립한 분기
2026년 3분기 보안 위협은 개별 취약점이 아니라 시스템의 기초 구조가 공격자에게 유리한 방향으로 설계되어 있다는 공통점을 안고 있다. 구글 퀀텀 AI 연구팀이 ECDLP-256을 푸는 물리 큐비트 수를 기존 추정치의 20분의 1 수준으로 줄일 수 있다고 발표한 시점에, 글래스노드는 공개키가 이미 노출된 비트코인이 유통량의 28.6%에 달하는 것으로 집계했다. Push의 2분기 탐지 데이터에서 ClickFix가 전체의 52%를 차지하고, 분석 대상 브라우저 확장 프로그램의 46.76%가 사용자 상호작용 없이 계정 탈취 권한 조합을 갖추고 있다. 삼성전자 DS부문은 1만명 이상 개발자가 클로드 코드를 이용하는 상황에서 AWS와 에이전트 게이트웨이를 공동 구축해 회사 계정 기반 단기간 키로만 접근하도록 통제하는 구조를 세웠다. 블록체인 불변성 탓에 공개키 노출 트랜잭션은 되돌릴 수 없고, 피싱 도메인의 89%가 활성 2일 미만으로 존재하므로, 네트워크·엔드포인트 레이어가 이 공격 체인을 포착하지 못하는 공백이 세 영역에서 동시에 조직 내부에 존재한다. secp256k1 서명 체인을 NIST PQC 표준 기반 프로토콜로 교체하고, 브라우저 확장 권한 조합을 최소 권한 원칙으로 재제한하는 마이그레이션 운영을 병렬로 설계해야 한다.
관련 뉴스:
- 디지털데일리 - "양자컴퓨터가 비트코인 뚫는다?"…비댁스 "장기 보유 법인, 지금부터 대비해야"
- 디지털데일리 - 삼성전자 DS 개발자 1만명 '클로드 코드' 쓴다…AWS로 권한·비용 관리
- 데일리시큐 - 비댁스 "양자컴퓨터 대비, 디지털자산 보안은 보관을 넘어 운영에 집중해야"
- thehackernews - Know Your Enemy: Browser-Based Attack Techniques in 2026
기업·투자·행사
AI가 발견 속도를 1시간으로 압축했고, 검증 병목이 보안 운영의 실질적 전투 전선으로 밀려들었다
AI 자율형 모의해킹이 취약점 발견 단계를 1시간으로 압축하는 반면, 검증·우선순위·패치 적용 구간에서 사람의 판단이 병목이 되면서 보안 운영의 중추가 발견에서 검증으로 이동하고 있다. 티오리의 진트(Xint)가 DARPA 사업 제안 과정에서 시그널 안드로이드 버전을 분석해 uncaught-exception 취약점 3건을 1시간 만에 탐지하고 8.11 버전 패치까지 연계한 사례가 이 속도 전환을 실증했고, 해커원이 집계한 취약점 보고서가 전년 대비 92% 급증했으나 유효 건이 아닌 전체 접수량 증가인 현실, 카카오가 10월 19일부터 약 4개월간 버그바운티를 중단해 운영체계를 개편하는 움직임, LG유플러스가 AI 기반 취약점 검증과 우선순위 결정 기술을 운영 방안에 검토하는 방향이 모두 이 병목 구조를 방증한다. 1년에 한 번의 정기 점검이 공격자의 24시간 연속 작동 구조 앞에서 실질적 방어 기능을 상실한 가운데, CTEM(지속적 위협 노출 관리) 체제로 전환하는 과정에서 SBOM과 패치관리시스템 구축 여부보다 패치 확인·적용·검증까지의 실제 소요 시간과 지원 종료(EOL) 제품 목록을 자산대장에 고정 관리하는 구조를 먼저 세우기 위해, 보안 운영 KPI를 발견 건수에서 검증 소요 시간과 미해결 취약점 누적 기간으로 재설계해야 한다.
관련 뉴스:
- securityweek - DARPA Selects Xint to Use AI in Securing Military Messaging Apps
- 디지털데일리 - 티오리 '진트', 美 국방기관 'AI 통신 앱 보안' 연구사업 수행
- 보안뉴스 - 티오리 '진트', 美 국방부 통신앱 취약점 분석... DARPA 연구 사업자 선정
- 보안뉴스 - 망분리 규제 완화 앞둔 금융권... MS, "보안 역량 입증해야 AI 혁신"
- 보안뉴스 - 마이크로소프트가 진단한 금융 AX, "보안 통제력이 성패 가른다"
- 디지털데일리 - 카카오, '취약점 보상 제도' 일시 중단…내년 3월 재개
- 데일리시큐 - 해커원 "쏟아지는 취약점, 신속히 악용 가능성 확인하고 조치하느냐가 중요"
- 데일리시큐 - 홍관희 LG유플러스 CISO, AI 시대 공격표면 대응에 버그바운티·AI 기반 검증 결합 전략 공개
- 데일리시큐 - [데일리시큐 CISO 조찬] 최광희 고문 "AI 공격 시대, 처벌보다 보안 투자 이끄는 규제 필요"
- 데일리시큐 - 98개국 1,657개 팀 겨룬 카스퍼스키 CTF, 한국 엔키화이트햇팀 발리 결선 진출
- 데일리시큐 - 유엠브이기술, GITEX AI서 머신러닝 기반 웹쉘 대응 기술 공개
- 디지털데일리 - 하나금융, 명동에서 청라 통합사옥 이전…일평균 400건 사이버 공격 방어 IT 심장 구축
- 디지털데일리 - 산업부, 배터리 냉각부품·네크워크 보안 신기술 승인…5년간 481억원 투자
- 보안뉴스 - 세이퍼존, 우즈베키스탄 기업과 보안 협력... 중앙아시아 시장 진출
- 데일리시큐 - 인텔리빅스, 동남아 보안 4개사와 MOU 체결...아세안 시장 공략
에이전트가 생산 라인에 오르기 전, 신원·권한·파기 파이프라인이 먼저 도킹돼야 하는 국면
AI 에이전트가 반복 업무를 능동적으로 수행하는 생산 환경에 투입되는 순간, 기존 중앙집중식 인증 체계로는 위임 범위를 통제하지 못하며, 신원·권한·행위 검증 인프라를 먼저 구축하지 않으면 공격 표면이 구조적으로 벌어진다. OpenAI가 연구진의 보안 우려를 이유로 신모델 출시를 보류한 이튿날, CEO Sam Altman은 개발자 컨퍼런스에서 항상 대기형 에이전트 Dots를 발표하고 무대 연설에서 보안 우려를 한마디도 꺼내지 않았으며, 같은 날 Greg Brockman은 백악관 AI 회동에 대신 참석했다. 라온시큐어는 14회 시큐업에서 AI 에이전트에 고유 디지털 신원을 부여하고 Web3 기반 인증으로 권한·행위를 검증하는 전략을 내세우며, 원억세스·원해커·원태그·원소어·원쉴드 5개 솔루션을 단일 파이프라인으로 연동해 AX 전환 시 순차 도입 체계를 공개했다. SK텔레콤은 사내 AI 에이전트에 개발·테스트·운영·종료 전 생애주기에 걸쳐 개인정보와 보안 위험을 관리하는 체계를 운영 중이며, 서비스 기획 단계부터 프라이버시 바이 디자인을 업무 프로세스에 적용하고 있다. NIA는 K-ICT 빅데이터센터를 AI데이터안심활용센터로 개편해 데이터분석실을 1실에서 5실로 확대하고, 데이터안심구역·데이터결합지원센터·AI라운지를 데이터 고신뢰존으로 통합 운영하며, 지역별 데이터안심구역을 클라우드로 중앙 허브에 연계하는 구조를 갖는다. 오내피플의 캐치시큐가 AI로 개인정보 분류·동의서 생성·암호화·접근통제·만기 시 복구 불가능한 자동 파기를 단일 SaaS로 처리하고, 엘세븐시큐리티의 이미지OCR & OCR Filtering V3.0이 문서 내 이미지·스캔본 속 개인정보를 추출·판별·차단하는 기술까지 개인정보보호위원회 2026 기술 대상 위원장상을 함께 받은 것은, 개인정보 생애주기 통제가 단일 솔루션을 넘어 협업 플랫폼·OCR 필터링·자동 파기 프로세스 전반에 내재화하는 실무 흐름의 공식적 검증점이다. 에이전틱 AI가 실제 업무를 수행하려면, Web3 기반 분산 인증으로 에이전트별 위임 범위를 통제한 뒤 데이터 고신뢰존 내에서 가명정보 결합을 수행하고, 수집 근거·동의서·파기 시점을 AI 자동화 파이프라인에 하드코딩해 생애주기 각 단계를 실행 시점에 차단하는 아키텍처를 설계해야 한다.
관련 뉴스:
- securityweek - OpenAI CEO, 개발자 컨퍼런스서 새 AI 에이전트 Dots 발표…보안 우려 언급 회피
- 디지털데일리 - 이순형 라온시큐어 대표 "AI 신뢰의 완성, Web3 인증에 있다"
- 데일리시큐 - 라온시큐어, '시큐업 2026' 개최...에이전틱AI 보안 전략 제시
- 정보통신신문 - NIA, K-ICT 빅데이터센터 개편 'AI데이터안심활용센터' 개소…데이터 고신뢰존으로 고도화
- 디지털데일리 - SKT, '개인정보 보호의 날' 맞아 전사 실천 캠페인
- 보안뉴스 - SKT, 개인정보 보호의 날 맞아 '프라이버시 퍼스트' 서약
- 보안뉴스 - 오내피플 캐치시큐, 2026 개인정보 보호·활용 기술 대상 수상
- 보안뉴스 - 오내피플, 엔에이치엔두레이, 엘세븐시큐리트… 개인정보 기술력 빛났다
- 데일리시큐 - 오내피플 '캐치시큐', 개인정보보호·활용 기술 대상 수상
기업 솔루션 및 기술
AI가 취약점을 찾아내고 사람의 행동을 점수화하면서, 스스로 통제 대상이 된 보안 스택
티오리 진트가 Signal 안드로이드 버전을 바이너리 분석해 예외 처리 결함 3건을 약 1시간 만에 찾아 시그널 개발팀에 전달했으며, DARPA가 이 플랫폼을 미 국방부 메신저 앱 취약점 분석과 바이너리 기반 소프트웨어 공급망 위험 평가 연구에 투입했다. 깃허브 시큐리티랩 태스크플로 에이전트가 오스맨드 silent_import·replace 미검증으로 인한 지도 타일 리다이렉트, 위키백과 endsWith() 도메인 검사 우회로 인한 인증 토큰 유출 등 안드로이드 취약점 24건을 다단계 자동화 절차로 추출했다. 지란지교시큐리티가 30일 머드픽스 운영 데이터 위에 MFI 지표를 얹어 MITRE ATT&CK 전술·기법에 임직원 메일 접촉 행동을 매핑하고 개인·부서 위험도를 점수화하는 머드스코프를 출시했고, 라온시큐어가 같은 날 AI 에이전트에 웹3 기반 고유 신원을 부여해 권한 위임을 증명하는 5대 솔루션 파이프라인을 시연했다. 솔트웨어는 Sapie-ADP에 가드레일 기능을 내장해 망분리 환경 로컬 LLM 통제 체계를 데이터 플랫폼 설계에 직결시켰다. 수작업 감사와 일회성 인식 교육에서 AI 탐지·정량 측정·AI 거버넌스를 동시에 굴리는 구조로 보안 운영의 축이 이동했다. LLM의 심각도 오판정과 미완화 동작 누락, 오탐 리스크를 전문가 검증으로 메우는 이중 구조를 전제로, endsWith()류 느슨한 도메인 검사와 silent_import 미검증 같은 앱 진입점 결함 점검을 CI 단계에서 바이너리 실행 환경 검증으로 전환하고, AI 에이전트 실행 로그에 대한 웹3 신원 기반 행위 감사 체인을 감사 범위에 편입하는 아키텍처를 검토해야 한다.
관련 뉴스:
- 디지털데일리 - 지란지교시큐리티, AI 기반 HRM 플랫폼 '머드스코프' 출시
- 데일리시큐 - 티오리 '진트', 美 DARPA 연구 투입…AI로 국방 통신 앱 취약점 찾는다
- 보안뉴스 - 라온시큐어, 웹3 기반 에이전틱 AI 보안 전략과 5대 솔루션 공개
- 보안뉴스 - 지란지교시큐리티, AI 메일보안 행동 분석 솔루션 '머드스코프' 공개
- 보안뉴스 - 깃허브 시큐리티랩, AI 에이전트로 안드로이드 앱 취약점 24건 찾아
- 데일리시큐 - 피싱메일 클릭·신고 행동까지 AI로 점수화…지란지교시큐리티 '머드스코프' 출시
- 데일리시큐 - 솔트웨어, 통합 기업용 AI 데이터 플랫폼 'Sapie-ADP' 출시
브라우저 단일 릴리스 100건, 방화벽 BOVPN root RCE — 경계 인프라의 패치 간격이 공격 표면으로 이동
Google이 Chrome 154에 ANGLE buffer overflow(CVE-2026-102331)와 V8·WebAssembly 엔진 5개 type confusion을 포함해 32건을, Mozilla가 Firefox 157에 use-after-free와 sandbox escape 중심 38개 high-severity를 포함해 76건을 한 릴리스에 밀어 넣은 건 브라우저 내부 공격 표면이 샌드박스 경계와 렌더링 엔진을 넘어 구조적으로 팽창하고 있다는 현장 신호다. 같은 시기에 WatchGuard는 Fireware OS의 BOVPN over TLS 클라이언트 구성 처리부에서 코드 인젝션으로 root 권한 명령 실행이 가능한 CVE-2026-86131(CVSS 9.2)을 패치했고, 인증 없이 원격에서 도달하는 RCE·인증 우회·DoS·미인가 SSLVPN 접근·임의 로컬 파일 읽기 13건의 high-severity 결함도 동일 패치에 묶였다. VPN 서버를 제어하는 공격자 한 명이 Firebox에 root 명령을 떨어뜨리는 순간, 그 뒤에 붙은 내부 세그먼트의 경계는 무력해진다. WatchGuard는 패치 전 in-the-wild 악용 사례를 확인하지 못했다고 밝혔지만, 2026.3.2·2026.2.3·12.12.3·12.5.21 네 버전이 미해결 상태로 남아 있던 기간 자체가 경계 장치를 향한 공격자 시야였다. 양쪽 사례를 나란히 놓고 보면, 사용자 단말 렌더링 엔진과 데이터센터 경계 BOVPN 처리부를 "신뢰할 수 있는 내부 구성요소"로 믿던 전제가 패치 주기에 따라 무너지는 패턴이 반복된다. 브라우저 ESR 라인(153.4·140.17·115.42)까지 동일 패치를 밀어넣어야 했다는 점, WatchGuard가 Access Point 3.4.8 패치 하루 뒤에야 Fireware OS 업데이트를 공개했다는 간격이 드러내는 건, 벤더 릴리스 리듬과 조직 적용 리듬 사이의 시간 창을 공격자가 읽는 방식이 이미 정해져 있다는 사실이다. BOVPN TLS 핸드셰이크 입력 밸리데이션 경위의 코드 리뷰를 이번 사이클에 실행하고, Fireware OS 네 버전 패치 이력과 ESR 브라우저 릴리스 추적을 단일 SLA로 묶어 추적하는 통합 운영 체계를 세우는 작업에 착수해야 한다.
관련 뉴스:
- securityweek - Chrome, Firefox Updates Patch Over 100 Vulnerabilities
- securityweek - WatchGuard Patches Critical Fireware OS Code Injection Vulnerability
Security Desk 노트
방어 아키텍처가 여전히 엣지·커널·애플리케이션·신원 계층을 각각 패치 가능한 독립 모듈로 취급하는 동안, 공격자는 이미 그 네 계층을 하나의 연속 관통 경로로 읽는 구조로 넘어갔다. DTLS fragment_length 미검증이 10시간 만에 100개 이상 조직에 FreeBSD 루트 shellcode를 밀어넣고, AI 에이전트 자율 발견 4일 만에 미인증 명령 주입이 5개 클러스터로 확산되며, 피싱 도메인의 89%가 활성 48시간도 못 버티는 지금—공격자의 시간축은 분 단위인데 방어자의 검증·우선순위·패치 사이클은 여전히 인력 판단에 묶여 있는 이 비대칭을 "정기 점검 1회" 체제로 메우겠다는 발상 자체가 구조적 자기모독이다. 개정 망법이 매출 3% 과징금을 이사회 보고에 고정시켜 보안 비용이 наконец 재무제표의 숫자가 되겠지만, 의료 데이터 411만 건이 이미 public repository에 떠 있는 현실 앞에서 일평균 매출 0.02% 이행강제금은 새어 나간 피를 숫자로 세는 것에 불과하다.
📢 SecurityDesk 인사이트 운영 정책
최신 보안 동향을 생성형 AI 기술의 도움을 받아 독자적인 분석을 통해 인사이트가 제공됩니다.
기사 제목과 링크는 정보 공유의 목적으로 인용되었으며, 기사 원문에 대한 저작권은 각 언론사에 있습니다. 상세 내용은 반드시 [관련 뉴스] 링크를 통해 원문 기사에서 확인하시기 바랍니다.