Android 17, 웹 브라우징 추적 방지 위해 ECH 지원 추가
Google은 Android 17에 Encrypted Client Hello(ECH)를 추가하여 연결 보안을 강화하고 사용자의 홈 네트워크 프라이버시를 보호한다. ECH는 TLS 핸드셰이크의 시작 부분을 암호화하여 방문한 도메인 이름을 숨기며, Wi-Fi 운영자나 인터넷 서비스 제공업체가 사용자의 목적지를 추적하는 것을 방지한다.
Google은 Android 17에 Encrypted Client Hello(ECH)를 추가하여 연결 보안을 강화하고 사용자의 홈 네트워크 프라이버시를 보호한다. ECH는 TLS 핸드셰이크의 시작 부분을 암호화하여 방문한 도메인 이름을 숨기며, Wi-Fi 운영자나 인터넷 서비스 제공업체가 사용자의 목적지를 추적하는 것을 방지한다.
보안 연구자들이 Amazon Kiro IDE의 취약점을 발견해 공개했습니다. 이 취약점은 프롬프트 주입과 Kiro Powers를 통해 민감한 로컬 정보를 외부로 전송할 수 있습니다. Amazon은 최신 버전에서 이 문제를 해결했습니다.
플라우드는 대화를 기록하고 정리하는 AI 이어폰 '플라우드 원'을 출시한다. 이어폰은 16MB의 로컬 저장소와 3개의 마이크로폰을 탑재해 최대 2미터 거리의 대화를 6시간 동안 녹음할 수 있으며, 249.99달러에 예약 판매 중이다.
노르웨이 소규모 지방자치단체는 IT 인력 부족과 보안 위협 대응에 어려움을 겪고 있다. 전문가들은 중앙집중화보다는 지역사회 간 협력과 전문 지식 공유를 통해 문제를 해결할 수 있다고 제안하고 있다.
구글은 Gemini Flash Lite 모델에 대해 기존의 평가 방식과 달리, 모델과 평가 데이터를 각각 보호하면서 이중 맹검을 수행하는 기술을 발표했다. 이 기술은 평가의 공정성을 높이고, 민감한 데이터를 보호하는 데 기여할 것으로 기대된다.
어도비는 포토샵에 새로운 AI 기능을 추가한 업데이트를 발표했습니다. 이 업데이트에는 AI 기반 편집 도구를 한눈에 볼 수 있는 'AI Assisted Editor' 인터페이스와, 이미지 마스크를 자연어 프롬프트로 편집할 수 있는 'Instruct Edit with Masks' 기능의 업데이트가 포함됩니다.
러시아 해커들이 신호 앱의 고객 지원으로 위장하여 피싱 공격을 수행하고 있으며, 미국은 이란의 선전 사이트를 폐쇄했다.
마이크로소프트는 특정 게임 실행 및 시스템 충돌 문제를 일으키는 inpoutx64 드라이버에 대한 패치를 시작했다. 이 패치는 영향을 받은 장치에서 해당 드라이버를 비활성화하고, 사용자에게 알림을 제공한다. 기업 관리 시스템에는 임시 해결책이 제시되었다.
미국 연방거래위원회(FTC)는 코크스 미디어 그룹(CMG)과 두 마케팅 회사가 소비자의 스마트 기기 대화를 기반으로 지역 맞춤형 광고를 제공한다고 거짓 주장한 혐의로 총 93만 달러의 벌금을 부과했다. 해당 서비스는 실제 음성 데이터를 수집하지 않았으며, 소비자의 동의 없이 이러한 정보를 활용했다는 점에서 FTC법을 위반했다.
영국 NCSC는 운영 기술(OT) 시스템을 표적으로 한 사이버 공격 증가를 경고하며, 인터넷에 노출된 시스템과 엣지 장치의 보안 강화를 촉구하고 있다. 기관은 모든 조직이 OT 아키텍처를 명확히 파악하고, 기본 자격 증명을 변경하며, OT 경계를 강화하는 등의 조치를 취할 것을 권고하고 있다.
Applied Systems Engineering의 ASE2000 V2 Communications Test Set에서 두 가지 보안 취약점이 발견되어 패치가 권고된다. CVE-2018-1285는 XML 외부 엔티티 공격을 허용하며, CVE-2026-18717은 인증서 검증 부적절로 인해 공격자가 신뢰할 수 있는 피어를 사칭할 수 있다. 사용자는 버전 2.38로 업그레이드하여 보안 수정을 적용할 것을 권고받는다.
Ebyte NA111-M 장비는 13개의 보안 취약점이 발견되어 공격자가 장비를 완전히 해킹할 수 있다. 취약점은 인증 부족, 인증 토큰 보호 부족, CSRF, 인증 시도 제한 부족, 권한 분리 누락, 민감 정보의 평문 전송 등이다. Ebyte는 패치 개발 중이라고 밝혔으나, 현재까지 패치 상태는 확인되지 않았다.
호주 연방 경찰은 TeamPCP 해커 그룹의 공급망 공격 사건과 관련해 2명을 14개 혐의로 기소했다. 이 사건은 2026년 3월 Trivy, Checkmarx KICS, LiteLLM 등의 오픈소스 보안 스캐너와 AI 게이트웨이를 침해한 것으로, 전 세계 1,000개 이상의 조직이 잠재적으로 영향을 받았으며, 50만 개 이상의 자격 증명이 도난되고 최소 300GB의 데이터가 유출된 것으로 추정된다.
OpenAI가 인도에서 ChatGPT의 무료 및 Go 구독 계층에 광고를 시작한다고 발표했습니다. 이는 기존 이용 약관 변경을 통해 사용자에게 광고를 제공할 것이라고 밝힌 데 이어지는 조치입니다. 인도는 1억 명 이상의 주간 활성 사용자를 보유한 중요한 시장이며, OpenAI는 50개 브랜드의 광고를 시작하고 WPP 및 Omnicom과 협력하고 있습니다.
악성 조직 ShinyHunters가 미국 의류 브랜드 Carhartt에서 1290만 계정의 정보를 유출했다고 주장했다. 유출된 데이터에는 이메일, 이름, 전화번호, 주소 등이 포함되며, Databricks 분석 플랫폼 침해로 추정된다. Carhartt는 랜섬웨어 요구를 거부했으며, ShinyHunters는 과거에도 여러 기업의 보안 사고와 연관된 바 있다.
호주 당국은 소프트웨어 공급망 공격을 일으킨 TeamPCP라는 사이버 범죄 그룹의 두 명의 혐의자를 체포했다. TeamPCP는 수천 개의 오픈소스 소프트웨어에 악성코드를 심어 기업들을 간첩하고, Shai-Hulud라는 자체 확산 웜을 사용해 클라우드 환경을 침해했다. 그들은 공급망 공격을 통해 클라우드 서비스 키와 비밀 정보를 유출했으며, Microsoft 소유의 GitHub에서 3,800개 이상의 코드 저장소를 침해했다. TeamPCP는 다양한 사이버 범죄 단체와 협력하며 활동하고 있으며, 그 중심에는 George Prepakis라는 보안 연구원이 있다.
Nuisance-call blocker가 과도한 광고 전화로 인해 £190k의 과징금을 부과받았다.
Spark RAT라는 오픈소스 원격접속 트로이 목마가 캄보디아를 표적으로 삼아, 취약한 OPSWAT 드라이버를 악용해 보안 소프트웨어를 비활성화하는 공격을 수행하고 있다. 공격자는 다양한 유인물과 피싱 이메일을 통해 악성 파일을 배포하고, BYOVD 기법을 사용해 권한을 확장하고 보안 제품을 무력화하고 있다.
보안업체 Kaspersky는 네트워크 연결된 자동차에 감염된 악성코드가 최초로 발견되었다고 발표했다.
SANS ISC는 다형성 피싱 페이지의 기술적 분석을 발표했다. 이 페이지는 JavaScript의 전역 변수 사용 오류로 인해 브라우저가 멈추는 현상을 일으키기도 하며, 서버가 페이지의 다양한 변형을 생성하는 방식으로 탐지 회피를 시도한다.
Arctic Wolf는 2026년 6월 베네수엘라의 통신 기관 침해 사건에서 새로운 Go 기반 악성코드 GoCaracal이 사용되었다고 발표했습니다. 이 악성코드는 가벼운 버전과 확장 버전으로 구성되며, 확장 버전은 브라우저 데이터 유출, 키로깅, 원격 데스크톱 제어 기능을 포함합니다. GoCaracal은 이더리움 스마트 계약을 사용하여 대체 C2 주소를 가져오는 방식으로, 악의적인 SVG 파일과 피싱 메일을 통해 전파된 것으로 추정됩니다.
본 페이지의 기사 요약은 공개된 자료를 AI가 정리한 것으로, 원문과 차이가 있을 수 있습니다. 정확한 내용은 각 기사의 원문을 확인하십시오. 모든 저작권은 원 매체에 있습니다.