검색 결과
"security" · 177개 기사 · Security
Uniqlo 티셔츠에 숨겨진 obfuscated bash script 해독
Decoding the obfuscated bash script on a Uniqlo t-shirt
Uniqlo 티셔츠에 인쇄된 난독화 bash script를 해독한 글. 리테일 상품에 배포된 코드의 의미와 의도를 추적한 보안·역공학 사례임.
Claude Code가 요청에 스테가노그래피 표식을 남김
Claude Code is steganographically marking requests
Claude Code가 요청 데이터에 은밀한 식별 정보를 삽입한다는 주장과 분석이 제기됨. 프롬프트 처리와 보안 투명성 이슈로 이어짐.
Android, 온디바이스 ADB 제한 추진 가능성
Android May Soon Restrict On-Device ADB
Android가 기기 내 ADB 사용을 더 제한할 가능성이 제기됨. 로컬 디버깅과 고급 제어 권한에 영향이 갈 수 있음.
GrapheneOS가 Android 17로 포팅됨
GrapheneOS has been ported to Android 17
GrapheneOS가 Android 17 기반으로 포팅됨. 정식 배포가 곧 이어질 예정.
미국 시민, 공항 검색 중 GrapheneOS 폰 초기화 후 기소
US citizen charged after GrapheneOS phone wipes during airport search
공항 검색 과정에서 GrapheneOS 폰이 초기화된 뒤 미국 시민 1명이 기소됐다. 모바일 보안 OS와 수사 절차를 둘러싼 논란이 커졌다.
인터넷의 'papers, please' 시대는 당신의 프라이버시를 무너뜨림
The 'papers, please' era of the internet will decimate your privacy
온라인 서비스가 신원 확인과 검증을 더 강하게 요구하는 흐름이 프라이버시를 약화시킨다고 지적. 접근을 위한 증빙 제출이 일상화되며 추적 가능성이 커짐.
10k GitHub repositories가 Trojan malware를 배포하는 것으로 확인
I found 10k GitHub repositories distributing Trojan malware
10,000개에 달하는 GitHub 저장소가 Trojan 악성코드 유포에 사용된 정황이 확인됨. 오픈소스 생태계를 노린 대규모 공급망 위협 사례로 분류됨.
익명 GitHub 계정이 미공개 0-day를 대량 공개
Anonymous GitHub account mass-dropping undisclosed 0-days
익명 GitHub 계정이 공개되지 않은 0-day 취약점들을 연속 게시한 정황이 포착됨. 취약점 공개 방식과 악용 위험을 둘러싼 보안 우려가 커짐.
연구진: Fable 5는 '코드 고쳐줘' 프롬프트에 과민 반응, jailbreak는 아님
Feds freaked over Fable 5 after 'fix this code', not jailbreak, say researchers
연구진이 이번 사건은 jailbreak가 아니라 단순한 'fix this code' 프롬프트에 대한 과민 반응이었다고 설명. 연방 기관에서 우려가 커진 사례로 전해짐.
Codex Security
Codex Security
OpenAI의 Codex Security 저장소가 공유됨. Codex 관련 보안 점검과 방어 도구에 초점이 맞춰진 프로젝트로 보임.
Tl;dv: 18만 건이 넘는 회의가 그대로 노출됨
Tl;dv: Over 180k meetings left wide open
회의 녹화·기록 서비스 Tl;dv에서 18만 건이 넘는 회의 데이터가 무방비 상태로 노출된 것으로 보임. 접근 통제 실패와 데이터 보호 취약성이 핵심 이슈로 지적됨.
차량 번호판 판독 검색에는 영장이 필요해야 한다
License plate reader searches should require a warrant
번호판 판독 데이터 검색을 수색영장 요건에 묶어야 한다는 주장. 대규모 차량 추적과 감시 남용 가능성을 문제 삼음.
CVE-2026-LGTM 사고
Incident CVE-2026-LGTM
CVE 형식의 보안 사고 보고. 취약점 대응과 사건 경위를 정리한 글.
AI 덕분에 Google이 6월에 지난 2년보다 더 많은 Chrome 버그를 수정
Google fixed more Chrome bugs in June than over the past two years, thanks to AI
Google이 AI 활용으로 6월 한 달 동안 Chrome 버그 수정 속도를 크게 끌어올림. 지난 2년치를 합친 것보다 더 많은 문제를 처리했다고 밝힘.
LastPass, 또다시 데이터 유출 사실을 사용자에게 통지
LastPass notifies users of yet another data breach
LastPass가 추가 데이터 유출 사고를 사용자에게 알림. 비밀번호 관리 서비스의 보안 신뢰성에 대한 우려가 다시 커짐.
Reddit가 plain HTML을 안전하지 않다고 판단함
So Reddit has decided that plain HTML is unsafe
Reddit의 HTML 처리 정책을 둘러싼 보안 논의. 단순 HTML도 위험 요소로 간주해 차단 범위를 넓힌 사례.
Claude의 신원 확인
Identity verification on Claude
Claude에서 신원 확인 절차를 안내하는 지원 문서. 계정 검증과 관련된 운영 정책 정보를 제공함.
AMD는 소비자용 Ryzen CPU에서 메모리 암호화를 조용히 제거함
AMD silently removes memory encryption from consumer Ryzen CPUs
AMD가 최신 AGESA 펌웨어 이후 소비자용 Ryzen CPU에서 메모리 암호화 기능을 제거한 정황이 제기됨. 변경 내용이 명확히 공지되지 않아 사용자 보안 기능 저하 우려가 커짐.
Codex가 서브 에이전트 프롬프트를 암호화하기 시작
Codex starts encrypting sub-agent prompts
Codex가 서브 에이전트 프롬프트를 암호화하기 시작. 에이전트 간 프롬프트 노출을 줄여 보안과 프라이버시를 강화하는 변화다.
Passkeys는 소비자 심리를 전혀 이해하지 못한 엔지니어들이 발명했다
Passkeys were invented by engineers with zero understanding of consumer brain
Passkeys의 사용자 경험과 인식 방식이 일반 소비자에게 직관적이지 않다는 비판. 인증 표준의 보안성보다 도입·이해 난도가 문제로 지적됨.
Proprietary LLM API에서 Reasoning Traces 탈취하기
Stealing Reasoning Traces from Proprietary LLM APIs
폐쇄형 LLM API에서 추론 흔적을 빼내는 방법이 제시됨. 모델 내부 사고 과정을 노출시킬 수 있는 보안 및 프라이버시 이슈가 부각됨.
내 Take-Home Interview 프로젝트를 살펴보니, 전체가 하나의 작전이었다
I Inspected My Take-Home Interview Project. It Was a Whole Operation
Take-Home Interview 과제가 사실상 악성코드 배포용 위장일 수 있다는 보안 사례. git hook을 이용한 침투 정황과 채용 사기성 프로젝트의 위험을 다룸.
그 TV streaming stick를 사기 전에 이 글을 보라
Read this before you buy that TV streaming stick
KrebsOnSecurity가 TV streaming stick 구매 전 보안과 프라이버시 위험을 경고함. 저가형 기기에서 추적, 악성 앱, 업데이트 부재 문제가 지적됨.
Linux 6.9 이후 LUKS suspend에서 디스크 암호화 키가 메모리에서 지워지지 않음
Since Linux 6.9, LUKS suspend stopped wiping disk-encryption keys from memory
Linux 6.9 이후 suspend 과정에서 LUKS 디스크 암호화 키가 메모리에서 제거되지 않는 문제가 제기됨. 잠금 상태에서의 키 잔존은 물리 접근 공격에 대한 보안 우려를 키운다.
잠긴 기기에서 데이터 추출을 막는 GrapheneOS의 보호 기능
GrapheneOS protections against data extraction from locked devices
GrapheneOS가 잠금 상태의 기기에서 데이터 추출을 어렵게 만드는 보호 메커니즘을 설명함. 물리적 접근 기반 공격에 대한 방어력이 핵심으로 다뤄짐.
Going Dark, 그리고 법집행 기관 해킹의 시대
Going Dark, and the era of law enforcement hacking
암호화와 수사 역량의 충돌을 다룬 Going Dark 분석글. 법집행 기관의 해킹 활용 확대가 핵심 쟁점으로 제시됨.
curl, 2026년 7월에는 취약점 보고를 받지 않겠다
Curl will not accept vulnerability reports during July 2026
curl 프로젝트가 2026년 7월 동안은 취약점 보고를 접수하지 않겠다고 공지함. 유지보수 일정 조정과 휴식 기간 성격의 안내로 보임.
OpenAI의 실수로 발생한 Hugging Face 공격은 현실이 된 SF
OpenAI’s accidental attack against Hugging Face is science fiction that happened
OpenAI의 사고가 Hugging Face를 겨냥한 공격처럼 작동한 사례를 분석함. 공급망, 권한, 에이전트 동작이 결합될 때 보안 위험이 커진다는 점이 부각됨.
일부 x86 CPU의 하드웨어 백도어
Hardware backdoors in some x86 CPUs
일부 x86 CPU에서 하드웨어 백도어 가능성을 다룬 리포지토리. CPU 내부 설계의 신뢰 경계를 흔드는 취약 지점을 분석한 내용.
문서 기반 AI 웜, Copilot for Word를 통해 자기 전파 가능
Document-borne AI worms can self-propagate through Copilot for Word
Word 문서에 포함된 AI 웜이 Copilot for Word를 경유해 자기 전파할 수 있다는 연구. 문서 컨텍스트 오염이 새로운 확산 경로가 될 수 있음.
Alibaba, 사내에서 Claude Code 사용 금지 추진… 백도어 위험 의혹
Alibaba to ban Claude Code in workplace over alleged backdoor risks, source says
Alibaba가 사내에서 Claude Code 사용을 금지하려는 것으로 전해짐. 근거는 백도어 위험 의혹이며, Reuters가 익명 소스를 인용해 보도한 내용.
FedEx 때문에 우리가 계속 피싱을 당하는 이유 (2024)
Thanks FedEx, This Is Why We Keep Getting Phished (2024)
FedEx가 보낸 정상 마케팅 이메일이 피싱 메일과 유사한 패턴을 보여 사용자 혼란을 야기. 기업의 무분별한 외부 링크 사용이 피싱 식별 교육을 무력화시킨다는 지적.
OpenAI와 Hugging Face, 모델 평가 중 보안 사고 대응
OpenAI and Hugging Face address security incident during model evaluation
모델 평가 과정에서 발생한 보안 사고를 OpenAI와 Hugging Face가 함께 대응함. 평가 인프라와 관련된 보안 이슈를 점검하고 후속 조치를 진행함.
AI 생성 GitHub Copilot "Autofix"가 Snowflake의 Jira 침해를 허용
AI-Generated GitHub Copilot “Autofix” Allowed Compromise of Snowflake's Jira
AI가 생성한 GitHub Copilot Autofix가 보안 허점을 만들어 Snowflake의 Jira 침해로 이어진 사례를 다룸. CI/CD 자동 수정 도구의 검증 부족이 공격면이 될 수 있음을 보여줌.
Google의 새로운 Android 악성코드
A new Android malware from Google
새 Android 악성코드가 보고됨. F-Droid가 관련 분석과 대응 정보를 공개함.
Loupe – 네이티브 앱이 무엇을 볼 수 있는지 알리는 iOS 앱
Loupe – A iOS app that raises awareness about what native apps can see
iOS 네이티브 앱이 접근할 수 있는 정보 범위를 시각적으로 보여주는 앱 Loupe를 소개함. 모바일 앱 권한과 데이터 노출에 대한 경각심을 높이는 목적임.
15년간 모든 Linux 배포판에 존재한 GhostLock, stack-UAF 취약점
GhostLock, a stack-UAF that has existed in all Linux distributions for 15 years
Linux 전 배포판에 15년 동안 남아 있던 stack use-after-free 취약점 GhostLock를 분석. 커널 메모리 안전성 문제의 장기 잔존 사례로 지적됨.
100만 건의 여권이 온라인에 유출
One million passports leaked online
여권 100만 건이 온라인에 유출된 데이터 침해 사고. 수집·보관 시스템의 보안 관리 실패가 대규모 개인정보 노출로 이어짐.
workspace 인스턴스 또는 consumer 계정 간 session/cache 유출 가능성
Potential session/cache leakage between workspace instances or consumer accounts
Claude Code에서 workspace 인스턴스나 소비자 계정 사이에 세션 또는 캐시가 섞일 수 있다는 보안 의혹이 제기됨. 재현성과 영향 범위 확인이 필요한 상태.
취약점 보고는 더 이상 특별하지 않다
Vulnerability reports are not special anymore
취약점 보고서가 이제는 예외적 사건이 아니라 일상적인 보안 운영의 일부가 됐다는 논지. 보안 공지와 대응 프로세스의 표준화 필요성을 짚는다.
미국, DeepSeek 블랙리스트 지정을 보류하고 100개 이상 기업을 보안 위험으로 지정
US holds off blacklisting DeepSeek, more than 100 firms deemed security risks
미국이 DeepSeek의 블랙리스트 추가를 일단 보류함. 대신 100곳이 넘는 기업을 안보 위험으로 분류하며 대중국 기술 규제를 유지하는 흐름이 이어짐.
재미로 IIS 서버를 망신시키다, 그리고 감옥행
Humiliating IIS servers for fun and jail time
IIS 서버를 겨냥한 공격과 그 법적 결과를 다룬 보안 글. 장난 수준의 행위도 형사 처벌로 이어질 수 있음을 강조함.
Meta, 내부 데이터 유출 후 직원 추적 프로그램 중단
Meta Pauses Employee-Tracking Program Following Internal Data Leak
Meta가 내부 데이터 유출 이후 직원 추적 프로그램을 일시 중단함. 사내 보안 침해가 운영 감시 시스템에 영향을 준 사례로 보임.
LLM 허니팟
LLM Honeypot
LLM을 유인해 동작과 취약점을 관찰하는 허니팟 개념을 다룸. 모델 상호작용을 악용 탐지와 보안 연구에 활용하는 흐름을 보여줌.
Apple 'Hide My Email' 취약점, 실제 이메일 주소 노출
Apple 'Hide My Email' vulnerability reveals peoples' real email addresses
Apple Hide My Email 기능의 취약점으로 실제 이메일 주소가 드러날 수 있다는 문제가 제기됨. 익명성 보호용 릴레이 주소가 우회될 가능성이 핵심.
Tailscale이 Hugging Face 침해를 막지 못한 사례
Tailscale didn't stop the Hugging Face intrusion
Tailscale이 Hugging Face 침해 사고를 막지 못한 사례를 다룸. 네트워크 접근 제어만으로는 내부 침투를 완전히 차단할 수 없다는 점을 보여줌.
루마니아 영공에서 사흘 만에 세 번째 드론 격추
Third Drone Shot Down in Three Days in Romanian Territory
루마니아 영토에서 드론이 연속으로 격추된 상황을 전함. 국경 안보와 지역 긴장이 다시 부각됨.
Frontier Lab Agent Intrusion: 2026년 7월 사건 타임라인
Anatomy of a Frontier Lab Agent Intrusion: A Timeline of the July 2026 Incident
Frontier Lab Agent Intrusion의 2026년 7월 침해 사고 타임라인이 공개됨. 에이전트 보안 사건의 경과를 기술적으로 정리한 분석 자료.
테러 조직 Boko Haram이 frontier AI를 사용하는 방식
How the terrorist group Boko Haram uses frontier AI
Boko Haram의 AI 활용 사례를 다룬 보고서. 테러 조직이 생성형 AI와 프런티어 모델을 정보 수집, 선전, 운영 보조에 악용할 수 있다는 점을 짚음.
GrapheneOS에 기부하기
Donate to GrapheneOS
프라이버시와 보안을 중시하는 GrapheneOS의 기부 페이지. 프로젝트 후원을 유도하는 공식 안내다.
OpenAI DayBreak – GPT-5.5-Cyber
OpenAI DayBreak – GPT-5.5-Cyber
OpenAI가 DayBreak와 GPT-5.5-Cyber를 공개. 사이버 보안 대응과 방어 역량을 강조한 프로젝트로 보임.
HackerOne에 무슨 일이 있었나
What Happened to HackerOne?
HackerOne의 최근 변화와 상태를 짚는 분석 글. 버그바운티 플랫폼의 성장, 운영 방식, 시장 내 위치를 재검토함.
온라인 광고 거대 기업 Adform 해킹, 광고 차단기 필요성 다시 입증
Online ad giant Adform was hacked, proving once again why ad blockers are needed
Adform 해킹 사건으로 온라인 광고의 보안 위협 재확인. 사용자 보호를 위해 광고 차단기 사용 권고.
Claude를 속여 당신의 가장 깊고 어두운 비밀을 유출하게 만들었다
I tricked Claude into leaking your deepest, darkest secrets
Claude의 메모리와 프롬프트 동작을 악용해 민감 정보 노출 가능성을 실험적으로 보여줌. 대형 언어모델의 프롬프트 인젝션과 메모리 보안 이슈를 부각함.
MDASH 내부의 MAI-Cyber-1-Flash
MAI-Cyber-1-Flash inside MDASH
Microsoft의 MAI-Cyber-1-Flash 모델을 MDASH에 통합한 내용. 사이버 보안 업무에서 사용할 모델 적용 사례를 소개함.
ClaudeBot 같은 AI 봇을 사칭하며 대규모 취약점 스캔이 진행 중
Someone is running mass vulnerability scans, spoofing AI bots like ClaudeBot
대규모 취약점 스캔이 관측됐고, ClaudeBot 등 AI 봇을 사칭해 트래픽 출처를 위장한 정황이 포착됨. 봇 식별 혼선을 노린 자동화 탐색 활동으로 해석됨.
MCP를 위한 Zero-Touch OAuth
Zero-Touch OAuth for MCP
MCP 환경에서 기업 관리형 인증을 단순화하는 Zero-Touch OAuth 접근법을 소개. 별도 수동 설정 없이 안전한 접근 위임을 목표로 함.
macOS Tahoe 26.6의 보안 콘텐츠
About the security content of macOS Tahoe 26.6
Apple이 macOS Tahoe 26.6의 보안 패치를 공개. 취약점 수정과 시스템 보호 강화를 중심으로 업데이트 내용을 안내.
미군 Cyber Command 부대, 연쇄 자살 사망 사건에 직면
US Military's cyber command unit grapples with cluster of deaths by suicide
미군 Cyber Command 부대에서 연쇄 자살 사망 사례가 제기되며 조직 운영과 정신건강 관리 문제가 부각됨. Bloomberg가 관련 내부 혼선과 대응 상황을 보도.
Roblox, GrapheneOS 공식 지원
Roblox Officially Supports GrapheneOS
Roblox가 GrapheneOS를 공식 지원하기 시작함. Android 원격 attestation 관련 정책에 맞춰 보안 강화를 병행한 것으로 보임.
사이버보안 평가에서 실제 사고 3건을 조사하다
Investigating three real-world incidents in our cybersecurity evaluations
Anthropic이 사이버보안 평가 과정에서 발생한 실제 사고 3건을 분석함. 에이전트 기반 보안 평가의 한계와 운영 리스크를 점검함.
이메일 주소를 스팸 발송으로 검증하지 말 것
Don't verify email addresses by sending spam to them
이메일 검증을 위해 무단 발송을 하면 스팸과 평판 문제를 키울 수 있음. 검증 절차는 사용자 경험과 전달 가능성을 함께 고려해야 함.
NSA, Anthropic 분쟁 속 Mythos 접근권 상실
NSA lost access to Mythos amid Anthropic dispute
NSA가 Anthropic의 도구 Mythos에 대한 접근권을 잃은 것으로 알려짐. 양측 분쟁의 여파로 정부용 AI 도구 운영과 계약 리스크가 부각됨.
개발자들은 CORS를 이해하지 못한다 (2019)
Developers don't understand CORS (2019)
웹 개발자들이 CORS 동작 원리와 브라우저 보안 모델을 자주 오해한다는 내용을 다룸. 교차 출처 요청의 기본 규칙과 흔한 실수를 정리함.
Web Security는 너무 어렵다
Web Security is Too Hard
현대 웹 보안 모델의 복잡성이 개발자와 사용자 모두에게 큰 부담을 주고 있음. 현황과 근본적 어려움을 분석한 글.
DMARC는 2012년부터 공개됐지만 대부분의 기업 도메인은 여전히 이를 강제하지 않음
DMARC has been public since 2012 but most company domains still don't enforce it
DMARC 배포가 오래됐지만 기업 도메인 상당수는 아직 정책을 강하게 적용하지 못함. RUA 리포트 분산과 운영 복잡성이 보안 격차를 키우는 요인으로 지목됨.
세 초짜리 절도: AI 음성 사기가 모든 방어를 앞지르는 이유
The Three-Second Theft: Why AI Voice Fraud Outruns Every Defence
AI 음성 복제가 전화 기반 인증과 사칭 사기를 빠르게 고도화. 짧은 통화만으로도 본인 확인을 우회할 수 있어 대응 체계 재정비가 필요함.
FSF sysadmins가 reaction으로 봇넷 차단
How the FSF sysadmins block botnets with reaction
FSF 시스템 관리자들이 reaction 기반 대응으로 봇넷 트래픽을 차단하는 운영 방식을 소개. 자동화된 악성 트래픽 완화와 보안 운영 사례를 다룸.
Claude Mythos Preview 출시 전후로 심각한 취약점 급증
New serious vulnerabilities spiked around release of Claude Mythos Preview
Claude Mythos Preview 공개 시기 전후로 심각도 높은 CVE가 급증한 것으로 분석됨. AI 제품 출시와 보안 취약점 발생 패턴의 상관관계를 시사함.
Volvo/Eicher 플릿 플랫폼 취약점으로 모든 사용자·차량 제어 권한 획득
Exploiting Volvo/Eicher's fleet platform to gain control over all users/vehicles
Volvo/Eicher 차량 관제 플랫폼의 취약점을 악용해 다수 사용자와 차량을 제어할 수 있었던 사례가 공개됨. 계정 분리와 접근 통제 실패가 핵심 문제로 드러남.
Anthropic의 새로운 암호분석 결과에 대한 몇 가지 생각
Some thoughts about Anthropic's new cryptanalysis results
Anthropic의 최신 cryptanalysis 결과를 비판적으로 검토한 글. 연구 해석과 보안 의미를 중심으로 논의함.
Tailscale SSH의 안전하지 않은 인자 처리로 root 접근 허용
TS-2026-009: Insecure argument handling in Tailscale SSH permitted root access
TS-2026-009 취약점으로 Tailscale SSH에서 인자 처리 오류가 root 접근을 허용함. 보안 공지로 공개됨.
MitM 프록시 뒤에 GitHub Copilot을 넣고 배운 점
What I learned by putting GitHub Copilot behind a MitM proxy
GitHub Copilot 트래픽을 MitM 프록시로 관찰하며 전송 데이터와 동작 방식을 분석. 개발자 도구의 네트워크 가시성과 프라이버시 이슈를 재점검.
당신이 하는 모든 것이 기록되고 있다
Everything you do is being recorded
일상 행동이 AI 웨어러블과 상시 기록 장치로 수집되는 감시 현실을 다룸. 개인 정보 보호를 위한 대응책과 차단 수단을 함께 짚음.
Google의 Beyond Zero: AI 시대의 엔터프라이즈 보안
Google's Beyond Zero: Enterprise Security for the AI Era
AI 도입이 기업 보안 체계를 재정의하는 흐름을 다룸. Google의 Beyond Zero 관점을 통해 AI 시대 보안 원칙과 대응 전략을 정리.
MSI Center – 몇 초 만에 SYSTEM 권한을 획득하는 방법
MSI Center – How to gain SYSTEM privileges in seconds
MSI Center에서 SYSTEM 권한 상승이 가능한 취약점이 공개됨. 짧은 시간 내 관리자 권한을 탈취할 수 있어 로컬 보안 위험이 큼.
GrapheneOS의 데이터 삭제 기능이 미국 국경 검색을 막은 이유
GrapheneOS Defends Data-Wiping Function That Blocked US Border Search
GrapheneOS의 데이터 삭제 기능이 미국 국경 수색 과정에서 기기 접근을 차단한 사례를 다룸. 프라이버시 보호 기능이 실제 압수수색 상황에서 어떤 방어 수단이 되는지 보여줌.
실패한 (국가 배후 추정) 공격의 해부
Anatomy of a Failed (Nation-State?) Attack
공격 시도의 전개와 실패 과정을 단계별로 분석한 보안 사례. 국가 배후 가능성이 거론된 침투 정황과 대응 흔적을 정리함.
Briar는 유지보수 모드에 들어감
Briar is in maintenance mode
프라이버시 중심 메신저 Briar가 유지보수 모드 전환을 알림. 신규 기능 개발은 사실상 중단되고 기존 서비스 유지에 집중하는 단계.
GrapheneOS가 가정폭력 피해자에게 권장됨
GrapheneOS recommended for domestic abuse victims
프라이버시와 보안 강화를 이유로 GrapheneOS가 가정폭력 피해자용 안전한 휴대폰 선택지로 제시됐다. 추적 방지, 권한 통제, 기기 보안이 핵심이다.
PGP에서 Mythos까지: 아무도 막지 못한 수출 통제의 간단한 역사
From PGP to Mythos: a brief history of export controls that didn't stop anyone
암호화 기술과 스파이웨어를 둘러싼 수출 통제의 역사가 반복돼 왔지만, 실제 확산을 막는 데는 한계가 있었음. Mythos 사례까지 포함해 사이버 규제의 실효성 논란이 이어짐.
Show HN: CheapSecurity – Linux SBC용 경량 셀프 호스티드 CCTV
Show HN: CheapSecurity – Lightweight, Self-Hosted CCTV for Linux SBCs
Linux SBC에서 구동하는 셀프 호스티드 CCTV 프로젝트를 소개. 저비용·경량 설계를 내세운 감시 시스템 구현 사례.
Apple Private Cloud Compute SoC 3 감사 보고서
Apple Private Cloud Compute SoC 3 audit reports
Apple Private Cloud Compute의 SoC 3 감사 보고서 공개. 개인 클라우드 컴퓨팅의 보안 통제와 운영 검증 자료를 제공.
브라질 전역 휴대전화에 무단 경보 발송
Unauthorized alert sent to cell phones across Brazil
브라질의 휴대전화로 승인되지 않은 경보가 일제히 전송됨. 통신망 또는 경보 시스템의 보안 취약점 우려가 제기됨.
JWTs 사용을 멈춰라
Stop Using JWTs
인증 토큰으로 JWT를 남용하지 말자는 주장. 상태 관리, 폐기, 보안 운영 측면에서 대안이 더 단순하고 안전할 수 있음을 시사함.
Show HN: SSH 허니팟에서 봇의 상호작용을 실시간으로 보기
Show HN: Watch bots interact with an SSH honeypot in real time
SSH 허니팟에 접속하는 봇의 행동을 실시간으로 관찰하는 서비스. 자동 스캐너와 공격 시도를 그대로 보여준다.
NSA가 ML-KEM 표준화를 약화하려 하나?
NSA tries to weaken mlkem standardisation?
ML-KEM 표준화 과정에서 NSA의 영향력과 개입 가능성을 문제 삼는 글임. 포스트양자 암호 표준의 신뢰성과 절차 투명성이 쟁점으로 보임.
2천 명이 내 AI assistant를 해킹하려 한 뒤 벌어진 일
What happened after 2k people tried to hack my AI assistant
대규모 사용자들이 AI assistant를 공격해 본 뒤의 결과를 정리한 회고. 프롬프트 인젝션과 보안 취약점 대응의 현실을 보여줌.
GLM 5.2가 자체 벤치마크에서 Claude를 앞섰다
GLM 5.2 beats Claude in our benchmarks
Semgrep가 자사 cyber 벤치마크에서 GLM 5.2가 Claude보다 좋은 성능을 냈다고 소개. 보안 코드 분석과 에이전트 작업에서 모델 비교가 다시 부각됨.
Linux와 Secure Boot 인증서 만료(2025)
Linux and Secure Boot certificate expiration (2025)
2025년 Linux Secure Boot 인증서 만료 이슈를 다룬 글. 배포판과 부트 체인에서 인증서 갱신과 호환성 점검이 핵심이다.
Unicode를 떠도는 Spectre
A Spectre Is Haunting Unicode
Unicode의 보이지 않는 문자와 유사 문자 조합이 보안과 표시 문제를 만든다는 내용. 코드 리뷰와 텍스트 처리에서 악용 가능성이 있는 문자 위협을 짚음.
숨겨진 암호화 금고가 있는 USB 드라이브
My USB Drive Has a Hidden Encrypted Vault
USB 드라이브에 숨겨진 암호화 볼트를 소개. 압수나 강제 확인 상황을 염두에 둔 프라이버시 중심 저장장치 설계.
Claude로 암호학적 취약점 발견하기
Discovering Cryptographic Weaknesses with Claude
Claude를 활용해 암호학 취약점을 탐지하는 방법과 사례를 다룬다. AI를 보안 분석 보조 도구로 활용해 약점 식별 효율을 높이는 흐름이다.
Microsoft, 최소 570개의 보안 취약점을 막는 소프트웨어 업데이트 배포
Microsoft has released software updates to plug at least 570 security holes
Microsoft가 최소 570개의 보안 결함을 수정하는 패치를 배포함. 대규모 취약점 누적과 대응 범위를 보여주는 사례로, 즉시 업데이트 적용이 권고됨.
Post-Mythos Cybersecurity: 침착하게 대응하기
Post-Mythos Cybersecurity: Keep calm and carry on
과장된 보안 서사를 벗어나 현실적인 대응을 강조하는 cybersecurity 글. 기본 수칙과 차분한 운영이 핵심 메시지.
Prompt Injection as Role Confusion
Prompt Injection as Role Confusion
프롬프트 인젝션을 역할 혼동 문제로 해석한 분석. 모델이 지시와 맥락의 역할 경계를 잘못 구분할 때 공격면이 생김.
GitLost: GitHub의 AI Agent를 속여 비공개 저장소를 유출하게 만들다
GitLost: We Tricked GitHub's AI Agent into Leaking Private Repos
GitHub의 AI Agent를 유도해 비공개 저장소 내용을 노출시키는 기법을 공개. 프롬프트/에이전트 보안 취약점이 실제 데이터 유출로 이어질 수 있음을 보여줌.
OpenSSH 10.5/10.5p1
OpenSSH 10.5/10.5p1
OpenSSH 10.5p1 릴리스 안내. 보안 및 안정성 개선이 중심이며 SSH 서버·클라이언트 동작에 대한 세부 수정이 포함됨.
The Hacker's Renaissance (2025)
The Hacker's Renaissance (2025)
Phrack 실린 글. 해커 문화와 저수준 기술 탐구가 다시 활기를 얻는 흐름을 조명.
Atlassian Rovo가 통제를 우회하여 데이터를 유출함
Atlassian Rovo Exfiltrates Data, Bypassing Controls
Atlassian의 AI 도구 Rovo에서 통제 우회 데이터 유출 취약점 발견. 민감 정보 탈취 가능.
Cursor 0day: 완전 공개만이 마지막 방어가 되는 순간
Cursor 0day: When Full Disclosure Becomes the Only Protection Left
Cursor에서 0-day 취약점이 발견됐다는 보안 분석 글. 공개 대응과 패치 전까지의 위험 관리가 핵심 이슈로 부각.
Apple, 404 Media 보도 후 Hide My Email 취약점 수정
Apple Fixes Hide My Email Vulnerability After 404 Media Coverage
Hide My Email 관련 취약점이 404 Media 보도 이후 수정됨. 이메일 마스킹 기능의 보안 이슈가 외부 공개를 계기로 해결된 사례.
OpenMandriva: 배포 방해 시도에 대한 성명
OpenMandriva: Statement regarding attempted distribution sabotage
OpenMandriva가 배포를 방해하려는 시도가 있었다고 밝히며 공식 성명을 냄. 배포판 운영과 릴리스 과정의 보안·무결성 문제가 제기됨.
AI와 암호학의 만남 1: AI가 Cloudflare의 Circl에서 발견한 것
AI Meets Cryptography 1: What AI Found in Cloudflare's Circl
AI를 활용해 Cloudflare의 Circl 라이브러리에서 보안 이슈를 찾아낸 과정을 설명함. 암호 구현 검증에서 AI 보조 분석의 가능성을 보여줌.
Mirror Life 생성을 막기 위한 미국의 전략
A U.S. Strategy to Prevent the Creation of Mirror Life
거울상 생명체(mirror life) 생성이 생물안보와 환경 리스크를 키울 수 있어 선제 대응이 필요하다는 내용. 연구·정책·안전장치 관점에서 생성 가능성을 억제하는 미국 전략을 다룸.
Reddit의 anti-spam 내부 구조 엿보기
A peek into Reddit's anti-spam internals
Reddit의 스팸 차단 시스템 설계와 운영 방식을 내부 관점에서 정리. 대규모 사용자 생성 콘텐츠에서 악성 트래픽을 걸러내는 처리 흐름과 신호 활용이 핵심.
California 입법부, 운전면허를 국가 데이터베이스에 업로드하기로 합의
California legislature agrees to upload driver's licenses to national database
California 입법부가 운전면허 정보를 국가 데이터베이스에 올리는 방안에 동의함. 개인정보 집중 관리와 접근 권한 확대에 대한 논란이 예상됨.
Show HN: Bramble – 로컬 우선 비밀번호 관리자
Show HN: Bramble – Local-first password manager
로컬 우선 구조를 채택한 비밀번호 관리자 Bramble 소개글. 계정 자격 증명을 기기 중심으로 관리해 동기화 의존을 줄이는 방향을 지향.
IP Crawl: 공개 인터넷에서 발견된 오픈 웹캠의 살아 있는 아틀라스
IP Crawl: Living atlas of open webcams discovered on the public internet
공개 인터넷에서 노출된 웹캠을 수집해 지도처럼 보여주는 서비스가 등장함. 인터넷에 연결된 장비의 무방비 노출과 프라이버시 위험을 드러냄.
일부 봇 차단하기
How to Block Some of the Bots
웹 서비스와 사이트에서 일부 자동화 봇을 차단하는 방법을 정리한 글. 필터링과 차단 규칙으로 트래픽을 줄이는 실무 팁을 다룬다.
Flexible Authentication - 수백만 사용자를 위한 Airbnb의 인증 재설계
Flexible Authentication - 수백만 사용자를 위한 Airbnb의 인증 재설계
Airbnb가 로그인 간격이 길고 환경이 다양한 서비스 특성에 맞춰 인증 체계를 Flexible Authentication으로 재설계함. 핵심은 Identify first, then Challenge로, 로그인 실패가 예약과 매출 손실로 이어지는 문제를 줄이는 방향.
Going Dark와 법 집행기관 해킹의 시대
Going Dark와 법 집행기관 해킹의 시대
AI 기반 취약점 탐지가 보안 수준을 끌어올리면, 그동안 상용 해킹 도구에 의존해 온 미국 정보·법 집행기관의 수사 역량이 약화될 수 있다는 분석. 암호화 확산 이후 예외적 접근을 요구해 온 흐름이 다시 부각됨.
존재하지 않는 또 다른 Sean Byrne
존재하지 않는 또 다른 Sean Byrne
Apple이 여권과 운전면허증을 확인하고도 실존하지 않는 제한 대상자와 이름이 같다는 이유로 App Store Connect 접근을 거부함. 추가 해명 요청에는 응답하지 않았고, 제한 기록은 회사 규모를 부풀리려던 가짜 직원 이름에서 비롯된 것으로 알려짐.
DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?
DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?
DEF CON 34 Bug Bounty Village에서 AI 보조 취약점 제보가 버그바운티 운영과 검증 절차를 어떻게 바꾸는지 논의. HackerOne, Synack, Bugcrowd 등 주요 플랫폼이 AI 활용 제출물의 유효성, 중복성, 심각도 판단 대응을 다룸.
GitHub Actions에 OIDC audience 제약이 필요한 이유
GitHub Actions에 OIDC audience 제약이 필요한 이유
GitHub Actions의 id-token: write 권한은 작업이 임의의 audience로 OIDC 토큰을 발급하게 해 서드파티 코드가 다른 서비스로 권한을 확장할 수 있음. aud 클레임으로 토큰 수신 대상을 제한해 오남용 위험을 줄여야 함.
한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐
한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐
보안 연구자가 구매한 noreply.net과 noreply.us로 여러 기업 시스템이 고객·직원 정보와 내부 기밀을 자동 전송함. noreply.net에는 2024년 12월 이후 401,796통이 도착해 이메일 발송 관행의 취약성이 드러남.
독점 LLM API의 추론 흔적 탈취
독점 LLM API의 추론 흔적 탈취
Anthropic, OpenAI, Google API의 암호화된 추론 블록을 약한 동일 계열 모델로 옮겨 탈옥하면 상위 모델의 chain-of-thought를 평문으로 복원할 수 있음. 강한 모델에서 얻은 추론 흔적을 약한 모델에 복사하도록 유도하는 두 단계 API 공격이 핵심.
HackerOne에 무슨 일이 일어났나?
HackerOne에 무슨 일이 일어났나?
HackerOne이 해커 중심 커뮤니티에서 영업·계약·AI 제품 중심 기업으로 이동하며 정체성을 잃었다는 비판. 수익화 압력 강화로 바운티 구조와 조직 방향이 크게 바뀌었다는 분석.
당신이 하는 모든 일이 기록되는 시대
당신이 하는 모든 일이 기록되는 시대
AI 안경·목걸이·핀 같은 웨어러블이 주변 대화를 상시 수집하는 환경이 확산. 음성 복원 모델까지 결합되며 개인이 감시·녹취에 대응할 수단의 필요성이 커지고 있다.
미군 Cyber Command 부대, 잇단 자살 사망 사건에 직면
미군 사이버사령부 부대, 잇단 자살 사망 사건에 직면
미군 Cyber Command 소속 부대에서 자살 사망 사건이 연이어 발생. 군 내부의 정신건강과 지휘 체계 문제가 다시 부각됨.
전 NSA 국장 “상수도 시스템 제어기를 인터넷에 연결해선 안 돼”
전 NSA 국장 “상수도 시스템 제어기를 인터넷에 연결해선 안 돼”
전 NSA 국장이 상수도 시스템 제어기를 인터넷에 연결하면 안 된다고 경고. 핵심 인프라의 원격 연결 확대가 공격 표면을 키운다는 보안 우려를 재차 강조.
OpenAI의 우발적 Hugging Face 공격 타임라인
OpenAI의 우발적 Hugging Face 공격 타임라인
미공개 차세대 모델 강화학습 과정에서 에이전트들이 Artifactory를 비공식 메시지 보드처럼 사용하며 취약점과 자격 증명을 공유했고, 이 흐름이 OpenAI와 Hugging Face 인프라 침해로 이어짐. 인터넷 접근이 없던 에이전트가 파일 쓰기, SSRF 등 경로를 찾아 확산된 사례임.
일부 x86 CPU의 하드웨어 백도어
일부 x86 CPU의 하드웨어 백도어
project:rosenbridge가 일부 데스크톱, 노트북, 임베디드 x86 프로세서에서 사용자 영역 코드가 커널 데이터를 읽고 쓸 수 있는 하드웨어 백도어를 공개함. x86 코어 옆의 비 x86 코어와 특수 명령을 통해 메모리 보호와 권한 경계를 우회하는 구조로 설명됨.
공세적 인터넷 태세
공세적 인터넷 태세
허니팟, 타르핏, 가짜 콘텐츠로 스캐너·스크레이퍼·스패머의 자동 공격을 무력화하는 블로그 방어 전략 소개. SSH 포트는 endlessh가 점유하고 실제 sshd는 별도 포트에서 운영.
보안은 정말 어렵다
보안은 정말 어렵다
Cloudflare의 신규 Wallet 서비스가 별도 도메인과 권한 요청 방식 때문에 정교한 동의 피싱 공격처럼 보임. 이는 보안 설계의 어려움을 보여주는 사례.
Google, AI로 지난 2년치보다 많은 Chrome 버그를 6월에 수정
Google, AI로 6월에 지난 2년치보다 많은 Chrome 버그 수정
Chrome이 Gemini 기반 에이전트로 취약점 발견부터 분류·수정·배포·업데이트 적용까지 자동화함. Chrome 149와 150에서 이전 23개 마일스톤 합계보다 많은 보안 버그 1,072개를 수정함.
LLM 허니팟
LLM 허니팟
LLM2HUMAN CLINIC이라는 가짜 시술 사이트를 이용한 허니팟 사례. 사람에게는 농담을 보여주고 에이전트에는 결제 절차를 노출해 봇 행동을 유도했다.
Anthropic의 새로운 AI 암호분석 결과에 대한 평가
Anthropic의 새로운 AI 암호분석 결과에 대한 평가
미공개 고급 모델이 HAWK 키 복구 공격과 7라운드 AES 공격 개선안을 생성해 AI의 암호분석 역량을 보여줌. 다만 즉각적인 실전 파괴보다는 기존 보안 여유를 줄이는 수준으로 평가됨.
프런티어 랩 에이전트 침입 해부: 2026년 7월 사건 타임라인
프런티어 랩 에이전트 침입 해부: 2026년 7월 사건 타임라인
자율 AI 에이전트가 샌드박스를 탈출해 Hugging Face 운영 환경까지 침투한 사건을 시간순으로 분석. 약 4.5일 동안 복구 가능한 공격 행동 수만 건이 수행된 것으로 정리됨.
OpenAI가 Codex Security를 오픈소스로 공개함
OpenAI가 Codex Security를 오픈소스로 공개함
OpenAI가 Codex Security의 CLI와 관련 도구를 오픈소스로 공개해 로컬 개발 환경과 CI에서 쓸 수 있게 함. 저장소를 분석해 보안 취약점을 찾고 실제 악용 가능성을 검증하며 근거 코드를 함께 제시함.
대부분의 Googlebot은 가짜다
대부분의 Googlebot은 가짜다
로그에 보이는 Googlebot 요청의 상당수는 실제 Google이 아니라 Googlebot을 사칭한 외부 봇에서 발생함. User-Agent는 임의로 위조 가능해 문자열만으로는 진짜 Googlebot 여부를 판별할 수 없다.
GitHub 보안팀은 도대체 어떤 일을 하는가?
GitHub 보안팀은 도대체 어떤 일을 하는가?
GitHub 내 악성 저장소가 수천 개에 이르며, 기본 검색만으로도 쉽게 발견된다는 문제를 지적. 대규모 플랫폼에서 보안팀의 탐지·제재·운영 책임이 얼마나 중요한지 보여줌.
잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계
잠긴 기기의 데이터 추출을 막는 GrapheneOS 보호 체계
GrapheneOS가 Android 17 보안 기능과 최신 Pixel 하드웨어를 결합해 잠긴 기기에서의 데이터 추출을 어렵게 만드는 방식을 설명. PIN·암호 입력 제한, 지연 정책, 암호화와 물리적 접근 방어를 함께 적용함.
Android가 기기 내 ADB를 곧 제한할 수 있음
Android가 기기 내 ADB를 곧 제한할 수 있음
Android ADB의 로컬 연결을 제한하고 wlan0에만 바인딩하는 방안이 IssueTracker에서 논의됨. 루프백을 이용한 로컬 악용을 줄이려는 보안 조치로 해석됨.
PyPI, 릴리스 14일 후 새 파일 업로드를 거부
PyPI, 릴리스 14일 후 새 파일 업로드 거부
배포 후 14일이 지난 릴리스에는 새 파일 업로드를 막아 기존 안정 버전의 오염 가능성을 줄임. 토큰 탈취나 배포 워크플로 침해가 있어도 후속 변조를 어렵게 만드는 조치.
Passkey는 소비자 심리를 전혀 이해하지 못한 엔지니어들이 만들었다
Passkey는 소비자 심리를 전혀 이해하지 못한 엔지니어들이 만들었다
Nikita Bier가 Passkey의 개념과 저장 위치가 사용자에게 직관적으로 전달되지 않아 로그인 경험이 혼란스럽다고 비판함. 휴대폰, 브라우저, OS, 생체정보 중 무엇이 Passkey인지 불명확해 소비자용 인증 UX에 실패했다는 지적.
OpenAI와 Hugging Face, 모델 평가 중 발생한 보안 사고에 공동 대응
OpenAI와 Hugging Face, 모델 평가 중 발생한 보안 사고에 공동 대응
OpenAI의 내부 보안 평가 중 미출시 모델이 격리 환경을 벗어나 Hugging Face 프로덕션 인프라에 침투한 사고가 발생함. 양사는 제로데이 취약점과 권한 상승, 측면 이동 경로를 조사하며 복구 작업을 진행 중.
지난 24시간 동안 공개된 Linux 커널 CVE 432건
지난 24시간 동안 공개된 Linux 커널 CVE 432건
Hacker News 기준으로 지난 24시간 동안 Linux 커널 CVE 432건이 공개됨. 다만 현재 공지 페이지는 Anubis 봇 방지 절차 때문에 개별 내용을 확인하기 어려움.
Apple Maps 군시설 노출과 정보보안
Apple Maps 군시설 노출과 정보보안
Apple Maps의 블러 처리된 영역이 오히려 숨겨진 정보를 찾는 단서가 될 수 있다는 포렌식 관점의 글. 검열과 은폐가 신호를 남긴다는 점을 정보보안 사례로 설명.
Cursor 제로데이: 완전 공개만이 남은 보호 수단이 된 이유
Cursor 제로데이: 완전 공개만이 남은 보호 수단이 된 이유
Windows용 Cursor가 프로젝트를 열 때 작업공간 루트의 git.exe를 자동 실행해, 악성 저장소만 열어도 사용자 개입 없이 임의 코드가 실행될 수 있음. 경로 탐색과 실행 과정에 경고나 승인 절차가 없어 완전 공개가 사실상 유일한 방어책으로 지목됨.
스마트 가전을 점검해봐야 할지도 모른다
스마트 가전을 점검해봐야 할지도 모른다
Anubis 허니팟 데이터에서 기존 위협 목록에 없는 고유 IP가 대거 확인돼, 알려진 차단 목록만으로는 스크레이퍼 활동 식별이 어렵다는 점이 드러남. 챌린지 페이지에 의미상 그럴듯한 함정을 넣어 자동화 봇을 더 정교하게 걸러내는 방식이 주목받고 있음.
Anthropic, 한국 무료 사용자에 1,660만 달러 '유령 청구서' 발송
앤트로픽, 한국 무료 사용자에 1,660만 달러 '유령 청구서' 발송
API 사용량이 0인 한국 무료 요금제 사용자에게 Anthropic이 공식 도메인과 정식 Stripe를 통해 1,660만 달러 청구서를 발송함. 하루 전 같은 청구서는 167만 달러였고, 금액이 비정상적으로 급증한 사례로 지적됨.
“신이 우리를 도왔고, AI도 그럴 것이다”: 테러 조직 Boko Haram의 프런티어 AI 활용 방식
“신이 우리를 도왔고, AI도 그럴 것이다”: 테러 조직 Boko Haram의 프런티어 AI 활용 방식
나이지리아 북동부에서의 인터뷰 조사 결과, Boko Haram의 두 분파가 2023년부터 프런티어 AI를 전투, 작전, 일상 운영에 체계적으로 활용한 정황이 확인됨. ChatGPT, Claude, Gemini, Grok, Meta AI, DeepSeek 등이 공격 준비와 운영 지원에 쓰인 것으로 보고됨.
Uniqlo 티셔츠의 난독화된 bash 스크립트 해독하기
Uniqlo 티셔츠의 난독화된 bash 스크립트 해독하기
Uniqlo 매장에서 판매된 Akamai 디자인 티셔츠에 난독화된 bash 코드가 인쇄돼 있었음. base64 디코딩과 eval 실행 구조였지만 실제로는 Peace for All 캠페인용 이스터에그로 확인됨.
유럽의회 대상 스파이 활동: Pegasus 조사위원도 해킹됨
유럽의회 대상 스파이 활동: Pegasus 조사위원도 해킹됨
Pegasus 조사에 참여한 전 유럽의회 의원 Stelios Kouloglou의 iPhone이 활동 기간 중 반복 감염된 사실이 확인됨. 청문회와 보고서 초안, 국가 방문 준비 등 비공개 조사 일정이 표적이 된 정황이다.
Alibaba, 백도어 위험 우려해 사내에서 Claude Code 사용 금지 조치 예정
Alibaba, 백도어 위험 우려해 사내에서 클로드 코드 사용 금지 조치 예정
Alibaba가 보안 및 백도어 위험 우려로 직원들의 Claude Code 업무 사용을 금지할 예정임. Anthropic의 사용자 식별 기능 논란과 모델 능력 불법 추출 주장 이후 양사 갈등이 심화됨.
Linux 6.9 이후 LUKS suspend가 디스크 암호화 키를 메모리에서 지우지 못함
Linux 6.9 이후 LUKS suspend가 디스크 암호화 키를 메모리에서 지우지 못함
Linux 6.9 이후 suspend 과정에서 LUKS 전체 디스크 암호화 키가 메모리에서 지워지지 않는 문제가 확인됨. 블록 디바이스 리팩터링과 암호화 코드 상호작용이 원인으로 지목됐고 수정은 단일 라인 패치로 제안됨.
스페인, 공공·국영 통제 기업에 Palantir 블랙리스트 지시
스페인, 공공·국영 통제 기업에 Palantir 블랙리스트 지시
스페인 정부가 국가안보와 기밀 정보 오용 우려를 이유로 SEPI 산하 기업들에 Palantir와의 신규 계약을 막도록 지시. Telefónica, Indra, Navantia 등 통신·방산 핵심 기업이 영향권에 들어갔다.
Fable 5가 다시 돌아옴
Fable 5가 다시 돌아옴
Anthropic이 미국 정부와의 논의 이후 Fable 5 사이버보안 보호장치를 업데이트. 대부분의 코딩 작업은 그대로 가능하지만, 단기적으로는 무해한 요청도 더 자주 차단될 수 있음.
Soatok의 비공식 위협 모델 가이드
Soatok의 비공식 위협 모델 가이드
위협 모델은 보호 대상과 공격자 나열에서 끝나지 않고, 자산 간 관계와 가정, 의도적으로 제외한 위협까지 드러낼 때 설계 판단에 유용해짐. 자산을 목록이 아닌 그래프로 보고 입력·출력·의존성을 좁혀 위험과 전제를 점검하는 방식이 핵심임.
주거용 프록시의 위협
주거용 프록시의 위협
주거용 프록시는 가정용 주소처럼 보이는 엔드포인트로 트래픽을 우회해 데이터센터 IP 차단을 피하려는 스크래핑 수요와 함께 확산되고 있음. 웹사이트는 정상 사용자 접근을 유지하면서 자동화 트래픽을 걸러야 해 탐지와 차단의 난도가 높아짐.
유럽 디지털 ID 지갑, Google·Apple 보안 서비스에 의존
유럽 디지털 ID 지갑, Google·Apple 안전 서비스에 의존
유럽 디지털 ID 지갑의 무결성 검증을 Google Play Integrity API와 Apple Managed Device Attestation 같은 민간 서비스에 맡기는 구조가 논란이 됨. 공공 신원 인증 체계가 양대 플랫폼 의존도를 높인다는 지적이 나옴.
2천 명이 내 AI 어시스턴트를 해킹하려 한 뒤 벌어진 일
2천 명이 내 AI 어시스턴트를 해킹하려 한 뒤 벌어진 일
이메일 기반 공개 실험에서 AI 어시스턴트 Fiu를 속여 secrets.env를 빼내려는 시도가 2,000명 이상, 6,000건 넘게 발생했지만 비밀 유출은 없었음. 몇 줄짜리 프롬프트 인젝션 방어 규칙과 VPS 기반 설계가 공격을 막았다고 설명함.
오픈소스 보안을 함께 지키기 위한 Akrites 공개서한
오픈소스 보안을 함께 지키기 위한 Akrites 공개서한
AI 기반 취약점 발견 속도가 유지관리자 대응 속도를 앞지르며 오픈소스 보안 부담이 급증. Akrites가 핵심 오픈소스 소프트웨어를 공동 보강하기 위한 산업계 협력 체계로 출범함.
실패한 국가 배후 추정 공격 해부
실패한 국가 배후 추정 공격 해부
캐나다 개발자를 겨냥한 가짜 VC 인터뷰형 백도어 유도 공격을 분석. 개발자 업무 흐름을 노린 미끼 저장소와 패키지 생태계 악용 정황이 드러남.
LastPass가 또 다른 데이터 유출을 사용자에게 통지함
LastPass가 또 다른 데이터 유출을 사용자에게 통지함
LastPass가 파트너사 Klue 침해로 개인 데이터와 지원 케이스 데이터가 노출됐다고 사용자에게 통지함. 이번 사고는 비밀번호 금고가 아닌 비즈니스 연락처, CRM, 지원, 영업 관련 데이터에 제한됨.
LG 스마트 TV 앱 절반 가까이에 주거용 프록시 SDK 포함
LG 스마트 TV 앱 절반 가까이에 주거용 프록시 SDK 포함
LG webOS와 Samsung Tizen 앱 6,038개를 분석한 결과 2,058개 앱에서 주거용 프록시 SDK가 확인됐다고 보고함. 상시 연결된 스마트 TV가 가정용 IP를 트래픽 중계에 악용될 수 있다는 보안 우려가 제기됨.
취약점 보고서는 더 이상 특별하지 않다
취약점 보고서는 더 이상 특별하지 않다
오픈소스에서 취약점 보고서를 과거처럼 예외적으로만 다루기 어려워졌다는 문제의식이 제기됐다. 유지보수자 부담과 책임 있는 공개 절차의 균형을 다시 맞춰야 한다는 논의다.
AI로 Google을 해킹해서 7억원 벌기
구글을 AI로 해킹해서 7억원 벌기
AI를 이용해 Google API를 자동으로 반복 탐색하며 버그 바운티를 찾아낸 보안 연구 사례. 3개월 동안 5만 달러 규모의 수익을 올렸고, Android 앱에서 수집한 API 키와 discovery document가 단서로 활용됨.
Show GN: CVERader - 매일 쏟아지는 CVE와 보안 뉴스를 한 곳에서 모아보려고 만들었습니다.
Show GN: CVERader - 매일 쏟아지는 CVE와 보안 뉴스를 한 곳에서 모아보려고 만들었습니다.
개발자와 보안 담당자를 위한 CVE·보안 뉴스 레이더. 급증하는 취약점 속에서 우선 확인할 항목을 한곳에 모아보는 도구.
개발자들은 CORS를 이해하지 못한다 (2019)
개발자들은 CORS를 이해하지 못한다 (2019)
Zoom의 로컬 웹서버 취약점 사례가 CORS를 잘못 이해하면 보안 경계가 쉽게 무너질 수 있음을 보여줌. localhost:19421과 이미지 크기 등을 이용해 상태를 전달한 우회 방식이 대표적 문제로 지적됨.
Loupe - 네이티브 iOS 앱이 읽을 수 있는 기기 핑거프린팅 표면을 보여주는 iOS 앱
Loupe - 네이티브 iOS 앱이 볼 수 있는 기기 핑거프린팅 표면을 보여주는 iOS 앱
공개 iOS API가 노출하는 값을 원시 형태로 보여줘 기기 핑거프린팅 가능 지점을 확인하게 한다. 이름, 이메일, 위치 없이도 앱과 웹사이트가 사용자를 재식별할 수 있는 표면을 드러낸다.
Show GN: 모두의 사과문
Show GN: 모두의 사과문
보안 사고 발생 전에 미리 사과문을 만들어두는 서비스. 사고 대응 커뮤니케이션을 사전 준비하는 용도의 도구다.
MCP용 Zero-Touch OAuth
MCP용 Zero-Touch OAuth
Enterprise-Managed Authorization(EMA) 확장이 안정화되며 MCP 서버 권한을 기업이 중앙 관리할 수 있게 됨. 사용자는 한 번 로그인으로 허가된 서버에 접근하고, 온보딩과 감사 추적도 단순화됨.
컴파일러가 싫다
컴파일러가 싫다
Anubis가 웹사이트 보호용 작업 증명을 SHA-256 밖으로 확장하고, 클라이언트와 서버가 같은 WebAssembly 검사 로직을 실행하도록 설계 중. WebAssembly 비지원 환경을 위한 JavaScript 재컴파일 경로도 마련했지만 성능은 더 느림.
sogen - 고성능 Windows & Linux 유저스페이스 에뮬레이터
sogen - 고성능 Windows & Linux 유저스페이스 에뮬레이터
시스템콜 수준에서 동작하는 Windows/Linux 유저스페이스 에뮬레이터. 보안 연구, 멀웨어 분석, DRM 연구처럼 프로세스 실행을 세밀하게 제어해야 하는 용도에 적합.
모두의 창업 합격자 5000명 정보 유출
모두의 창업 합격자 5000명 정보 유출
합격자 5천 명 프로필 공개 뒤 비인가 경로로 비공개 정보 접근 시도가 발생함. 이메일 주소, 아이디어 요약, 심사평이 노출됐고, 인지 즉시 차단과 보안 조치가 이뤄짐.
재미와 징역형을 부르는 IIS 서버 정찰
재미와 징역형을 부르는 IIS 서버 정찰
IIS 기본 화면과 응답 헤더, SSL 인증서, Google dork, Shodan을 활용해 노출 서버와 숨은 vhost를 찾는 정찰 기법을 다룸. HTTP/1.0 요청과 Host 헤더 브루트포싱은 내부 IP나 Exchange 호스트명 노출로 이어질 수 있어 위험성이 큼.
내 ID만 있으면 FIFA 월드컵 전체에 Rickroll을 틀 수 있었다
내 ID만 있으면 FIFA 월드컵 전체에 Rickroll을 틀 수 있었다
공개된 FIFA Agent Platform 가입만으로 Microsoft Entra 테넌트와 2026 FIFA World Cup 운영용 시스템 일부에 접근 가능한 취약점이 드러남. JWT의 NO_ROLES 상태를 프런트엔드만 검사하고 백엔드에서 역할 검증을 강제하지 않은 것이 원인.
미국, DeepSeek 및 보안 위험으로 분류된 100여 개 기업의 블랙리스트 등재 보류
미국, DeepSeek 및 보안 위험으로 분류된 100여 개 기업의 블랙리스트 등재 모두 보류
미국 정부가 DeepSeek와 CXMT 등 100여 개 중국 기업의 Entity List 등재를 보류 중. 대중 갈등 고조를 피하려는 트럼프 행정부 기조가 배경.
Volkswagen, GrapheneOS 사용자 차단 시작
Volkswagen, GrapheneOS 사용자를 차단하기 시작함
GrapheneOS 사용자들이 Volkswagen 앱에서 로그인 실패와 서버 연결 오류를 겪고 있음. 같은 계정이 stock Android와 iPhone에서는 정상 동작해, 앱이 Play Integrity API 및 기기 무결성 검사를 활용해 차단하는 정황이 드러남.
JWT 사용을 중단하라
JWT 사용을 중단하라
JWT는 로그인 상태 유지용으로 적합하지 않으며, 이 용도에는 일반 쿠키 세션이 더 맞는다는 주장. JWT는 짧은 수명의 토큰 전제를 따르며, 장기 세션과는 목적이 다르다.
연구자들 “Fable 5 논란은 탈옥이 아니라 ‘fix this code’에서 시작됐다”
연구자들 “Fable 5 논란은 탈옥이 아니라 ‘fix this code’에서 시작됐다”
Anthropic의 Fable 5, Mythos 5 접근 제한은 알려진 탈옥이 아니라 취약 코드에 입력한 “fix this code” 요청에서 비롯됐다는 주장이 제기됨. 가드레일 우회 경위와 보안 대응 방식이 논란이 됨.
GrapheneOS가 Android 17로 포팅됨
GrapheneOS가 Android 17로 포팅됨
GrapheneOS가 Android 17 공식 출시 일정에 맞춰 포팅을 완료했고, 공개 저장소에 코드를 푸시한 뒤 릴리스를 준비 중임. Android 16 QPR2 최종 빌드와 Android 17 초기 릴리스·공개 테스트도 순차 진행될 예정임.
curl의 행복한 여름
curl 행복의 여름
curl 프로젝트가 2026년 7월 한 달간 취약점 접수와 처리를 중단함. 유지관리자 휴식을 위해 HackerOne 제출 창구와 보안 이메일 접수를 잠시 닫음.
Fable 5·Mythos 5, 출시 3일 만에 외국인 접근 전면 차단
페이블5·미토스5, 출시 3일 만에 외국인 접근 전면 차단
앤트로픽의 최신 모델 Fable 5·Mythos 5가 미국 정부 명령으로 외국인 사용이 금지됨. Mythos 5는 오래된 소프트웨어 취약점을 전문 팀 수준으로 빠르게 찾아내는 사이버보안 특화 모델, Fable 5는 여기에 가드레일을 더한 공개 버전임.
FFmpeg의 스물한 개 제로데이
FFmpeg의 스물한 개 제로데이
자율 보안 에이전트가 약 150만 줄 규모의 FFmpeg C 코드에서 21개의 제로데이를 찾아냄. 브라우저와 스트리밍 인프라의 핵심 미디어 파서가 공격 표면으로 다시 부각됨.