북한 해커가 HAProxy를 악용한 새로운 백도어 'Ted' 발견
두 개의 한국 기업에서 발견된 HAProxy 로드 밸런서에 숨겨진 새로운 Linux 툴킷 'Ted'가 웹 트래픽을 가로채고 특정 방문자에게 변조된 페이지를 제공하는 것으로 나타났다. Rapid7 Labs는 이 툴킷을 북한 주도의 사이버 공격에 연결시켰으며, 공격자는 C2 통신을 숨기기 위해 HAProxy의 통계를 조작하고 명령을 전달하는 방식으로 작동한다.
두 개의 한국 기업에서 발견된 HAProxy 로드 밸런서에 숨겨진 새로운 Linux 툴킷 'Ted'가 웹 트래픽을 가로채고 특정 방문자에게 변조된 페이지를 제공하는 것으로 나타났다. Rapid7 Labs는 이 툴킷을 북한 주도의 사이버 공격에 연결시켰으며, 공격자는 C2 통신을 숨기기 위해 HAProxy의 통계를 조작하고 명령을 전달하는 방식으로 작동한다.
서울 종로구는 밝고 쾌적한 야간 귀갓길 조성을 위해 다음 달까지 ‘골목길 스마트 보안등 설치’를 추진한다. 보안등은 보행자가 휴대전화 앱을 통해 심야 시간대 안심 귀가 서비스를 실행하면 자동으로 조명이 밝아지며, 긴급 상황 시 신고를 통해 경찰관의 위치 파악을 돕는다.
아이들의 게임 계정 보안을 강화하기 위한 비밀번호 관리법과 실천 가능한 보안 조치가 필요하다. 아이들은 기억하기 쉬운 조합이나 단순한 패턴을 사용하는 경우가 많아 해킹 위험이 높으며, 부모가 함께 챙겨야 할 보안 수칙을 소개한다.
데일리시큐는 정보보안 소설 '로그아웃되지 않는 밤'을 연재 중이다. 이번 화에서는 직원들이 AI 도구를 사용하면서 발생하는 보안 위험과 보안 담당자의 대응 과정이 다루어진다.
보안 사고의 90%는 실수에서 시작되므로 습관을 배우는 것이 중요하다. HTTPS는 데이터 암호화와 서버 인증을 통해 보안을 강화하며, 주소창 확인을 통해 보안 연결 여부를 확인할 수 있다.
티빙은 3954만개의 계정 정보가 유출된 사고에 대해 정보보호 투자를 4배 확대하고, 고객 보상 방안을 발표했다. 고객에게는 최대 300만원의 보험과 콘텐츠 혜택을 제공한다.
OTT 티빙에서 3954만개의 계정 정보가 유출된 사고가 발생했다. 공격자는 개발자의 접속키를 확보한 뒤 개발환경을 거쳐 실제 서비스 운영환경과 개인정보 데이터베이스까지 침투했다. 조사 결과, 티빙의 정보보호 체계가 여러 단계에서 작동하지 않아 사고가 발생한 것으로 드러났다.
과기정통부와 KISA는 티빙 침해사고 민관합동조사단의 조사 결과를 발표했다. 초기 대응 실패 원인과 피해 규모, 향후 제재 수위 등에 대한 질의응답이 진행됐다. 티빙은 다양한 가입 방식으로 인해 동일인이 다수 계정을 생성할 수 있었고, CJ ONE 아이디만 비밀번호 강제 변경 조치가 이뤄졌다. 정보보호 전담 인력 부족과 하드코딩 문제로 인한 ISMS 인증 위반 사항도 지적받았다.
정부가 보이스피싱 근절 종합대책을 시행한 결과, 발생 건수와 피해액이 각각 40%와 43% 감소했다. AI 기반 탐지, 긴급차단 제도, 국제공조 등을 통해 사전 예방 체계를 강화한 점이 주요 성과로 꼽힌다.
AI가 취약점 발견 및 공격 속도를 빠르게 하면서 기업의 기존 취약점 관리 방식이 변화해야 한다. 수메드 타카르 퀄리스 CEO는 실제 공격 가능성과 자산의 중요도, 보완통제를 종합해 위험을 판단해야 한다고 강조했다.
AI 해킹 시대에 대응하기 위해 RMF, 제로 트러스트, 고등급 보안인증 등 다양한 방어 전략이 필요하다. 각 부처의 보안 정책을 국가 차원의 방어전략으로 통합해야 한다.
티빙은 개인정보 유출 사고로 3954만 개의 계정 정보가 유출되었으며, 내부 개발자 접속키 관리 부실이 주요 원인으로 드러났다. 과학기술정보통신부 조사단은 티빙의 정보보호 체계 부실을 지적하고, 재발 방지를 위한 대책을 주문했다.
휴면 계정을 방치하면 보안 위험이 커지고 서비스 이용에 제한이 발생할 수 있다. 일반 웹 서비스, 스마트스토어, 디지털 자산 등 각 서비스별로 휴면 전환의 영향이 다르며, 로그인 주기 점검, 비밀번호 갱신, 휴면 정책 확인 등의 방치 방지 체크리스트가 제시된다.
최고경영진을 보안 챔피언으로 전환하기 위해 비즈니스 언어로 소통하고 구체적인 스토리텔링과 실행 계획을 제시하는 전략을 소개한다.
정부는 보이스피싱 대응을 위한 종합대책을 발표한 지 1년 만에 발생 건수와 피해액이 각각 39.9%와 43.2% 감소했다고 발표했다. 통합대응단 출범, AI 기반 탐지·경고 강화, 국제공조 확대 등의 정책이 성과로 작용했다.
널리 쓰이는 국내 구매 시스템의 취약점을 악용한 공격으로 SK이노베이션과 롯데케미칼 등 대기업들이 연쇄적으로 정보 유출 피해를 입었다. 이는 공급망 공격으로, 협력사 소프트웨어 취약점을 노려 대기업 보안망을 침해한 사례로 솔라윈즈 사태와 유사한 구조이다.
공격자들이 사회공학적 기법을 통해 물리적 경계선을 우회하고 데이터센터 및 서버실에 직접 접근하는 방식을 사용하고 있다. 이에 따라 방화벽을 무력화시키고 내부망을 침해할 수 있어, 디지털 논리 보안과 물리적 통제를 결합한 보안 아키텍처가 필요하다.
가정용 카메라가 해킹되어 사생활이 유출되는 사례가 증가하고 있어 보안 조치가 필요하다. 사용자는 홈캠 제조사 앱을 통해 접속 로그를 정기적으로 점검하고, 다중인증(MFA)을 활성화하는 등 보안 습관을 갖춰야 한다.
클라우드와 글로벌 데이터센터 확산으로 인해 IP 등록 주체와 실제 서버 위치의 경계가 모호해지고 있다. 그러나 국내 방어체계는 여전히 기관별로 분절되어 있어 공격자가 이를 악용하고 있다. 공격 인프라가 국내에 위치할 수 있으며, 공유된 사이버 공간의 관리 분절이 문제를 악화시키고 있다. 이를 해결하기 위해 통합 가시성 확보가 필요하다.
한국인터넷진흥원(KISA)이 과학기술정보통신부와 함께 2026년 하반기 사이버 위기 대응 모의훈련에 참여할 기업을 모집한다. 이번 훈련은 AI 에이전트를 활용한 모의 침투를 시범 도입하는 것이 특징이며, 기업의 사이버 대응 역량을 높이기 위해 4개 분야에서 실전 훈련을 진행한다.
한국인터넷진흥원(KISA)은 과학기술정보통신부와 함께 2026년 하반기 사이버 위기 대응 모의훈련에 참여 기업을 모집한다. 이번 훈련에서는 인공지능(AI) 에이전트를 활용해 기업 홈페이지 대상 모의 침투 훈련을 실시한다.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.