MFA를 뚫는 Microsoft 365 AitM 피싱 공격이란 무엇인가?

MFA(다요소 인증)를 설정했는데도 Microsoft 365 계정이 해킹당하는 핵심 원인은 공격자가 중간자(AitM) 프록시로 인증 흐름을 실시간 중계하기 때문입니다. 공격자는 피해자의 MFA 응답을 포워딩해 유효한 세션 쿠키와 OAuth 토큰을 탈취합니다. 이 토큰은 인증이 끝난 세션을 의미하므로, 별도의 자격 증명이나 MFA 요청 없이도 Microsoft 서비스에 곧바로 접근할 수 있습니다. AiTM 피싱의 기본 원리와 MFA 우회 메커니즘 기존 피싱이 … 더 읽기

고위험 공급업체 분류 기준과 보안 평가 체크리스트

수많은 파트너사 중 고위험군 업체는 기업의 핵심 데이터나 인프라에 직접 접근하거나, 서비스 중단 시 비즈니스 연속성에 치명적인 타격을 입히는 곳입니다. 보안 역량 평가는 NIST CSF 2.0의 거버넌스(GV.SC) 체계를 기준으로 SBOM 제출 요구, 글로벌 보안 인증 확인, 데이터 침해 시 통지 의무 준수 여부 등을 두루 점검해야 합니다. 제3자 사이버 리스크의 파급효과: Change Healthcare 사례 현대 … 더 읽기

제목 없음

최근 공개된 CVE-2026-65667은 Microsoft Teams의 인가 검사가 누락되어 있어 미인증 공격자가 네트워크로 권한을 상승시킬 수 있는 치명적인 취약점입니다. 공격 경로가 열려 있고 복잡도가 낮을 뿐만 아니라 권한이나 사용자 상호작용도 필요 없습니다. 기밀성과 무결성에 미치는 영향이 크다는 점 때문에 CVSS v3.1 기준 10.0점(Critical)을 받았습니다. CVSS 10.0 경고: Teams 인가 누락 취약점 CVE-2026-65667 분석 1. CVE-2026-65667 개요와 … 더 읽기

CVE-2026-65667 대응을 위한 클라우드 호스팅 서비스 영향 분석

이 취약점이 ‘exclusively-hosted-service’ 특성을 띤다는 건 고객이 직접 패치를 적용할 수 없음을 뜻합니다. 대신 Microsoft가 운영하는 클라우드 호스팅 서비스 측에서 대응해야 하죠. 이에 조직은 소프트웨어를 직접 설치하고 관리하는 온프레미스 대응 방식과는 다른 접근이 필요합니다. 1. CVE-2026-65667 취약점 개요 및 위험도 분석 2026년 8월 6일 공개된 CVE-2026-65667은 Microsoft Teams에서 발생한 인가 누락(Missing Authorization) 취약점입니다. 인증되지 않은 … 더 읽기

N-able N-central 인증 우회 취약점(CVE-2026-18556)이란 무엇인가?

N-able N-central에서 발견된 CVE-2026-18556 취약점은 대체 경로로 인증을 우회하는 심각한 결함입니다. 공격자가 별도의 인증 없이 플랫폼에 접근해 시스템 전체에 영향(Technical Impact=total)을 미칠 수 있어 위험합니다. CVE-2026-18556 취약점의 개요 및 위험성 2026년 8월 1일, N-able N-central 모니터링 및 관리 플랫폼에서 대체 경로 인증 우회 취약점 CVE-2026-18556이 공개되었습니다. 이 취약점을 이용하면 관리자 권한이 없는 외부 공격자가 정상 … 더 읽기

Cowrie와 ELK 스택을 활용한 SOC 위협 인텔리전스 구축 아키텍처 분석

허니팟 데이터를 실제 IOC(침해 지표)와 MITRE ATT&CK 프레임워크로 전환하려면 Cowrie 허니팟을 최하단 레이어로 두고 ELK 스택으로 가시성을 확보해야 합니다. 여기에 Python 기반 분석과 외부 위협 피드(Threat Feeds) 연동을 통한 데이터 풍부화 과정을 더하면 최적의 4층 아키텍처가 완성됩니다. Cowrie 허니팟의 기술적 특징과 역할 SOC 분석가에게 중요한 건 단순한 로그 수집보다 공격자의 행동을 정확히 파악하는 일입니다. Cowrie는 … 더 읽기

허니팟을 단순 체험용이 아닌 SOC 위협 인텔리전스로 활용하는 방법

SOC가 매일 마주하는 엄청난 로그 노이즈 속에서 실제 공격 신호를 거르려면 방어 장비 로그를 걸러내는 대신 허니팟으로 의심스러운 접근만 모으는 데이터 소스로 바꾸는 것이 핵심이다. 허니팟으로 들어오는 트래픽은 본질적으로 모두 의심스럽다. 신호 대 잡음비(SNR)가 획기적으로 좋아지는 셈이다. 여기에 구조화된 파이프라인을 더하면 즉시 쓸 수 있는 위협 인텔리전스가 된다. 허니팟과 SOC 위협 인텔리전스의 연계 필요성 SOC … 더 읽기

내 서버도 위험할까? CVE-2026-34486 Tomcat 영향 버전 및 클러스터 환경 확인

우리 회사가 사용하는 Tomcat 버전과 클러스터 설정이 CVE-2026-34486 공격 대상에 해당하나요? 네, Apache Tomcat의 특정 버전(9.0.x, 10.1.x, 11.0.x 일부)을 사용하면서 ‘Apache Tribes’ 클러스터 구성으로 EncryptInterceptor를 활성화한 환경이라면 공격 대상입니다. 단일 서버로 운영 중인 경우에는 영향이 없습니다. CVE-2026-34486 개요와 발생 원인 CVE-2026-34486은 Apache Tomcat에서 발생하는 민감정보 암호화 누락(Missing Encryption of Sensitive Data) 취약점입니다. 위험도는 CVSS 4.0 … 더 읽기

CVE-2026-63077 대응을 위한 TeamCity 버전 확인 및 업데이트 기준

사용 중인 TeamCity 버전이 2026.1.3 미만(또는 2025.11.7 미만)이라면 CVE-2026-63077 취약점 영향 범위에 포함됩니다. 즉시 TeamCity 2026.1.3 또는 2025.11.7 버전으로 업데이트해야 합니다. JetBrains TeamCity 원격 코드 실행(RCE) 취약점 개요 최근 JetBrains TeamCity에서 인증 없이 원격 코드 실행이 가능한 심각한 보안 취약점 CVE-2026-63077이 발견되었습니다. 해당 취약점은 에이전트 폴링 프로토콜에서 신뢰할 수 없는 데이터의 역직렬화(CWE-502) 과정에서 발생합니다. 공격자는 … 더 읽기

CVE-2026-63077: JetBrains TeamCity 원격 코드 실행 취약점 주의보

JetBrains TeamCity에서 발견된 CVE-2026-63077 취약점은 에이전트 폴링 프로토콜 처리 과정의 신뢰할 수 없는 데이터 역직렬화 결함을 이용합니다. 외부 공격자는 별도의 인증 없이 HTTP(S) 접속만으로 TeamCity 서버 프로세스의 운영체제 권한을 탈취해 임의 코드를 원격 실행할 수 있어 치명적입니다. 이미 실제 악용 사례가 확인됐고 자동화 공격도 가능한 수준으로 평가되어 즉각적인 격리와 패치가 필요합니다. CVE-2026-63077 개요 및 위험성 … 더 읽기