gyumin.log

오늘의 보안 뉴스 - 2026-09-09

오늘의 브리핑

  • 국내 전자결제망을 겨냥한 해킹 정황이 확인되어 금융당국이 조사에 착수했습니다.
  • 브라질 금융기관을 타깃으로 하는 새로운 암호화폐 탈취 위협 그룹이 포착되었습니다.
  • 마이크로소프트가 역대 최대 규모인 974개의 보안 취약점을 해결하는 패치를 배포했습니다.

데일리시큐

[단독] 전자결제망 해킹 정황…코엠페이먼츠 카드정보 유출 공지, 대형 PG 연계망도 조사중

국내 여러 전자결제 업체들을 겨냥한 해킹 정황이 포착되어 금융당국과 관계기관이 조사에 나섰습니다.

최근 익명의 화이트해커가 과학기술정보통신부, 금융위원회, 금융감독원 등 관계기관에 국내 여러 업체의 시스템 침해 사실을 제보했습니다. 제보에는 해킹된 업체와 침투한 시스템, 외부에서 확보한 정보 등이 구체적으로 포함된 것으로 알려졌습니다. 대상에는 여러 중소 및 영세 업체가 포함된 것으로 전해졌습니다. 이 가운데 실제 피해 업체 중 하나인 코엠페이먼츠는 결제 연동 시스템 침해와 카드정보 유출 가능성을 공식적으로 인정했습니다. 금융당국과 관계기관은 이번 제보를 바탕으로 대형 PG(전자결제) 연계망까지 조사를 확대하고 있습니다.

[부고] 유상모(한국 델 테크놀로지스 사장)씨 모친상

한국 델 테크놀로지스 유상모 사장 모친상 부고 알림입니다.

한국 델 테크놀로지스 유상모 사장의 모친상 소식이 전해졌습니다. 빈소는 서울성모병원 장례식장 2호실에 마련되었으며, 발인은 2026년 9월 10일 목요일에 진행됩니다. 장지는 용인추모원입니다.

에스투더블유, 자율형 수사 AI 에이전트 ‘DRI’ 출시

에스투더블유가 범죄 수사에 특화된 자율형 AI 에이전트 ‘DRI’를 출시했습니다.

에스투더블유(S2W)가 범죄 수사에 특화된 자율형 AI 에이전트 ‘DRI(Deep Research Investigator)‘를 출시했습니다. DRI는 S2W의 안보 AI 플랫폼 ‘자비스(XARVIS)‘에 탑재됩니다. 다크웹과 딥웹, 텔레그램, 해킹 포럼 등에서 수집한 데이터를 기반으로 사이버 위협과 범죄 관련 정보를 분석합니다. 이용자가 자연어로 질문하면 AI 에이전트가 필요한 데이터를 찾아내고 여러 탐지 및 분석 도구를 조합해 분석 결과를 도출합니다. 이를 통해 기존의 복잡한 다크웹 모니터링과 수사 과정을 효율적으로 지원합니다.

LG유플러스, 월 5,500원 ‘홈캠 Lite’ 출시…PUF 보안칩·영상 암호화 적용

LG유플러스가 PUF 보안칩과 영상 암호화를 적용한 입문형 홈캠 서비스를 출시했습니다.

LG유플러스가 가격 부담을 낮추고 홈캠 영상 보안을 강화한 입문형 스마트홈 서비스 ‘홈캠 Lite’를 출시했습니다. 이번 상품은 초보 부모와 반려동물 양육 가구를 대상으로 월 5,500원(3년 약정 기준)에 제공됩니다. 홈캠과 클라우드 저장공간뿐만 아니라 화재 및 영상 해킹 피해 보상 보험이 함께 제공됩니다. 최근 가정 내부를 실시간으로 확인하는 홈캠 사용이 늘며 사생활 영상 유출과 해킹 우려도 커지고 있습니다. 이에 따라 PUF 보안칩 탑재와 영상 암호화 기술 등을 통해 보안성을 높였습니다.

엠클라우드브리지, ‘Ai 365 Unified AI Platform’ 출시…하나의 질의로 협업·데이터·자동화·보안 연결

엠클라우드브리지가 협업과 데이터, 보안을 하나로 연결하는 AI 통합 플랫폼을 출시합니다.

AI 통합 업무 플랫폼 전문기업 엠클라우드브리지가 내부 문서, 데이터, 그룹웨어, 업무 자동화, AI 에이전트, 보안 체계를 하나의 환경에서 연결하는 ‘Ai 365 Unified AI Platform’을 오는 10월 22일 공식 출시합니다. 신제품은 사용자가 대화형 화면에서 업무를 요청하면 질문 의도와 접근 권한을 분석합니다. 이를 통해 필요한 AI 에이전트와 업무 시스템을 자동으로 호출하는 것이 핵심입니다. 기존에 지식 검색, 데이터 분석, 보고서 작성, 보안 관리 등을 각각 다른 시스템에서 수행하던 방식을 개선했습니다.

The Hacker News

슬림 스파이더, 브라질 금융 기관에서 암호화폐 수탁 비밀 탈취

브라질 금융기관을 타깃으로 하는 새로운 암호화폐 탈취 위협 그룹 ‘슬림 스파이더’가 포착되었습니다.

사이버보안 기업 크라우드스트라이크(CrowdStrike)는 최소 2026년 3월부터 브라질 금융 기관을 표적으로 삼아온 새로운 재정 동기 기반의 위협 그룹을 ‘슬림 스파이더(Slim Spider)‘로 명명하고 추적 중입니다. 이 공격자는 브라질 금융 인프라에 대한 깊은 운영 지식을 입증하고 있습니다. 특히 즉시 결제 시스템(instant payment system)을 포함한 현지 금융 시스템 구조를 잘 이해하고 있는 것으로 나타났습니다. 이들은 브라질 금융 기관에서 암호화폐 수탁(Crypto Custody)과 관련된 비밀 정보를 탈취하는 활동을 벌이고 있습니다. 이번 공격은 남미 지역의 특화된 금융 인프라를 노리는 정교한 사이버 범죄가 증가하고 있음을 보여줍니다.

리퀴드 네트워크 해커, 버그로 탈취한 3,400개 비트코인 반환… 여전히 4,700만 달러 보유 중

리퀴드 네트워크에서 발생한 대규모 비트코인 탈취 사건 이후 해커가 일부 자금을 반환했습니다.

지난 9월 6일 일요일, 비트코인 사이드체인인 리퀴드 네트워크(Liquid Network)에서 약 4,000개의 비트코인이 탈취되는 사건이 발생했습니다. 비트코인 퍼블릭 기록에 따르면, 공격자는 다음 날인 월요일에 이 중 3,400개의 비트코인을 반환했습니다. 그러나 여전히 약 598.5개의 비트코인은 반환되지 않았습니다. 리퀴드는 실제 비트코인을 예치하여 L-BTC 토큰을 발행하는 비트코인 사이드체인입니다. 현재 네트워크는 일시 중단된 상태이며, 이로 인해 홀더들은 L-BTC 토큰을 다시 비트코인으로 전환할 수 없는 상황입니다. 탈취된 자금 중 일부는 반환되었으나 남은 자금에 대한 우려는 여전합니다.

ChatGPT 취약점으로 숨겨진 프롬프트가 피해자의 지메일 데이터를 다른 계정으로 전송

챗GPT 대화에 심어진 숨겨진 프롬프트로 인해 사용자의 지메일 데이터가 탈취될 수 있는 취약점이 발견되었습니다.

체크 포인트 리서치(Check Point Research)는 보고서를 통해 챗GPT 대화에 단 하나의 지시사항을 숨겨두면, 챗GPT가 사용자에게는 평소처럼 답변하면서도 백그라운드에서는 공격자를 위해 몰래 작업할 수 있는 취약점을 공개했습니다. 연구진의 개념증명(PoC) 공격에서, 이 숨겨진 작업은 사용자가 연동한 지메일(Gmail) 계정의 데이터를 읽어냈습니다. 이어 읽어낸 데이터는 숨겨진 채널을 통해 두 번째 챗GPT 계정으로 전달되었습니다. 사용자는 겉보기에는 정상적인 대화를 나누는 것처럼 보이지만 데이터가 유출될 수 있어 위험합니다. 이번 취약점은 AI 대화 인터페이스를 악용한 간접 프롬프트 주입(Indirect Prompt Injection)의 위험성을 보여줍니다.

자율형 AI 에이전트, 6시간 만에 수천 개의 자격 증명 탈취

자율형 AI 에이전트를 악용한 공격 그룹이 단 6시간 만에 수천 개의 자격 증명을 대량 탈취했습니다.

위협 행위자들이 공격 효율성을 높이기 위해 인공지능(AI)을 계속해서 악용하고 있는 것으로 나타났습니다. 구글 위협 인텔리전스 그룹(GTIG)은 재정적 동기를 가진 한 해킹 그룹이 자율형 멀티 에이전트 공격 프레임워크를 사용했다고 밝혔습니다. 이들은 단 6시간 만에 대규모 자격 증명 탈취(Credential Harvesting) 캠페인을 성공적으로 수행했습니다. 공격자들은 다양한 동기를 가지고 고유한 AI 시스템을 표적 삼는 활동을 지속하고 있습니다. AI의 자동화 능력과 빠른 처리 속도가 공격에 악용되면서 보안 위협의 속도와 규모가 급증하고 있습니다. 기사는 이러한 자동화된 AI 기반 공격에 대응하기 위한 철저한 모니터링의 중요성을 시사했습니다.

위챗 제로클릭 웜, 수신 전화 통해 아이폰과 안드로이드 계정 탈취

수신 전화만 받으면 위챗 계정을 탈취할 수 있는 제로클릭 웜이 발견되었습니다.

보안 기업 캘리(Calif)의 연구진들은 수신 전화를 통해 위챗(WeChat) 계정을 장악하고 전파되는 웜(Worm)을 개발해 시연했습니다. 이 공격은 아이폰(iPhone)과 안드로이드(Android) 기기를 모두 대상으로 합니다. 피해자는 전화를 받거나 스마트폰 화면을 터치할 필요 없이 공격에 노출될 수 있습니다. 단, 공격자는 이미 피해자의 위챗 연락처 목록에 등록된 상태여야 합니다. 캘리는 지난 7월 이 취약점을 텐센트(Tencent)에 신고했으며, 텐센트는 이후 관련 조치를 취했다고 밝혔습니다. 사용자 상호작용이 필요 없는 제로클릭(Zero-click) 취약점의 파괴력을 보여주는 사례입니다.

Krebs on Security

마이크로소프트, 약 1,000개의 보안 취약점 패치 발표

마이크로소프트가 윈도우 운영체제와 소프트웨어의 취약점 974개를 해결하는 역대 최대 규모의 패치를 배포했습니다.

마이크로소프트(Microsoft)는 윈도우 운영체제 및 기타 소프트웨어에서 발견된 최소 974개의 보안 구멍을 메우기 위한 업데이트를 발표했습니다. 이는 마이크로소프트가 단일 배치로 배포한 패치 중 단연 최대 규모입니다. 마이크로소프트는 인공지능이 취약점 발견 속도를 높이는 데 도움을 주고 있다고 밝혔습니다. 그러나 보안 전문가들은 많은 조직이 매달 이렇게 수많은 수정 사항을 테스트하고 배포하는 인력 집약적인 작업을 우선순위화하는 데 이미 어려움을 겪고 있다고 경고했습니다. 소프트웨어 복잡성이 증가하고 패치 규모가 커짐에 따라 기업의 보안 운영 부담이 가중되고 있습니다. 이번 대규모 패치 적용을 통해 각 조직은 시스템을 최신 상태로 유지하고알려진 취약점을 조속히 제거해야 합니다.

오늘의 용어

  • PG(Payment Gateway) - 온라인 쇼핑몰 등에서 결제를 대행해주는 전자결제대행 서비스
  • PUF(Physical Unclonable Function, 물리적 복제 방지 기술) - 반도체 제조 공정의 미세한 편차를 이용해 고유의 키를 생성하는 하드웨어 보안 기술
  • 암호화폐 수탁(Crypto Custody) - 제3자 기관이 디지털 자산의 개인키를 안전하게 보관하고 관리해주는 서비스
  • 사이드체인(Sidechain) - 메인 블록체인의 기능을 확장하기 위해 독립적으로 운영되는 별도의 블록체인 네트워크
  • 간접 프롬프트 주입(Indirect Prompt Injection) - 외부 문서나 웹페이지 등의 악성 텍스트를 통해 AI가 의도하지 않은 명령을 수행하도록 유도하는 공격
  • 자격 증명 탈취(Credential Harvesting) - 시스템에 접근하기 위한 아이디, 비밀번호, 토큰 등의 인증 정보를 부정하게 수집하는 행위
  • 제로클릭 취약점(Zero-click Vulnerability) - 사용자의 어떠한 상호작용이나 조작 없이도 시스템을 감염시킬 수 있는 보안 취약점
  • 패치 관리(Patch Management) - 소프트웨어의 보안 취약점과 오류를 수정하기 위해 업데이트를 적용하고 관리하는 보안 프로세스