Linux /proc 파일시스템 기반 호스트 보안 감사가 필요한 이유

리눅스 시스템 보안 감사 시 /proc 가상 파일시스템에서 실행 중인 커널의 데이터 구조와 프로세스의 상태, 권한 설정, 네임스페이스 격리 현황 및 런타임 커널 파라미터를 실시간으로 수집하고 점검합니다. /proc 파일시스템의 정체: 커널과 프로세스를 들여다보는 창 Linux /proc는 실행 중인 시스템 내부 데이터 구조에 대한 인터페이스를 제공하는 가상(의사) 파일시스템입니다. 물리적인 디스크 공간을 차지하는 일반 파일시스템과 달리, 커널 … 더 읽기

Shodan과 JARM으로 C2 인프라를 추적하는 원리와 효과

공격자가 사용하는 C2(Command and Control) 인프라는 JARM이라는 TLS 서버 핑거프린팅 도구가 생성한 고유 지문을 Shodan 같은 인터넷 검색 엔진에서 쿼리하면 추적됩니다. TLS 서버의 응답 특성을 분석해 특정 C2 프레임워크가 사용하는 서버 후보를 식별하는 원리입니다. JARM이란 무엇인가: TLS 핸드셰이크 기반 서버 지문 JARM은 Salesforce에서 개발한 오픈소스 TLS 서버 핑거프린팅 도구입니다. 이 도구는 TLS 서버에 능동적으로 10개의 … 더 읽기

웹 인증 취약점, 단순 비번 대입보다 무서운 ‘상태 전이’ 오류란?

웹 인증 보안에서 계정 열거와 MFA, 세션 상태 전이가 중요한 까닭은, 공격자가 단순한 비밀번호 대입을 넘어 응답의 미세한 차이로 사용자 존재 여부를 확인하고 인증 단계 사이의 논리적 허점을 이용해 권한을 획득하기 때문입니다. 웹 인증 취약점, 왜 ‘흐름’으로 봐야 하는가 많은 개발자와 보안 담당자가 개별 인증 엔드포인트의 입력값 검증에 집중하지만, 정작 치명적인 취약점은 전체 인증 상태 … 더 읽기

CVE-2026-77995: 쿠키 조작을 통한 Joomla 관리자 계정 탈취 위험

Joomla miniOrange OAuth Client 확장 도구에서 발생한 CVE-2026-77995 취약점은 서버가 검증한 세션이 아니라 사용자가 직접 통제할 수 있는 쿠키 값을 신뢰해 인증 계정을 결정하는 데서 비롯됩니다. 공격자가 이 값을 관리자 계정 정보로 조작하면 비밀번호 없이 즉시 관리자 권한이 넘어갑니다. 위험도가 매우 큰 취약점입니다. CVE-2026-77995 개요 및 공시 현황 CVE-2026-77995는 Joomla CMS의 확장 기능인 miniOrange OAuth … 더 읽기

APT29와 Midnight Blizzard는 왜 다른 이름으로 불릴까?

APT29 같은 위협 그룹이 별칭을 여러 개 달고 있는 이유는 보안 업체마다 보유한 텔레메트리와 클러스터링 기준이 다르기 때문입니다. 이 이름들이 가리키는 것도 완전히 동일한 대상이라기보다 활동 영역이 서로 ‘겹치는’ 침입 집합(intrusion set)입니다. APT29 별칭 총정리: MITRE ATT&CK G0016이 묶은 이름들 보안 실무자와 연구원이 가장 혼란을 느끼는 지점은 같은 공격 그룹을 부르는 명칭이 분석 기관마다 다르다는 … 더 읽기

LSASS 자격증명 덤프링(T1003.001) 탐지: Sysmon 이벤트가 어디에 저장되는지

LSASS 자격증명 덤프링(T1003.001)을 Sysmon으로 탐지하면 이벤트는 Windows Vista 이상 시스템 기준 ‘Applications and Services Logs/Microsoft/Windows/Sysmon/Operational’ 로그 경로에 저장되고, 타임스탬프는 UTC(협정 세계시) 표준 시간 기준으로 기록됩니다. T1003.001 공격 메커니즘과 권한 조건 MITRE ATT&CK은 T1003.001을 ‘OS Credential Dumping: LSASS Memory’로 분류합니다. 이 기법의 핵심 전제는 사용자가 시스템에 로그온하는 과정에서 만들어지는 다양한 자격증명 재료가 LSASS(Local Security Authority Subsystem … 더 읽기

CVE-2026-78155란? StackGres 테넌트 권한 상승 취약점 분석

StackGres 환경에서 특정 데이터베이스를 소유한 낮은 권한의 테넌트가 추가 권한 요청 없이 StackGres operator의 취약점을 이용해 관리자 권한을 획득할 수 있으며, 이 과정에서 시스템의 기밀성, 무결성, 가용성이 모두 심각한 영향을 받을 수 있습니다. CVE-2026-78155 개요: 무엇이 확인되었나 CVE-2026-78155는 OnGres의 StackGres operator에 존재하는 권한 상승 취약점입니다. NVD(National Vulnerability Database)에는 2026년 8월 23일 수신되었고, CVE 발급 기관(CNA)은 … 더 읽기

CISA KEV 등재 취약점의 위험성과 실제 악용 동향 분석

최근 CISA KEV(Known Exploited Vulnerabilities)에 등재된 취약점들은 주로 협업 서버, 원격 회의 시스템, 가상화 관리면 등 외부에 노출된 자산을 겨냥해 악용되고 있습니다. 인증 우회나 원격 코드 실행으로 조직 인프라 전체의 제어권을 공격자에게 넘겨줄 수 있어 그 영향이 심각합니다. CISA KEV 최신 등재 항목 분석: 2026년 8월 셋째 주 CISA KEV 카탈로그는 실제 악용 증거가 확인된 … 더 읽기

CVE-2026-63310: NLTK 데이터 다운로드 무결성 검증 누락 이슈

NLTK 라이브러리에서 데이터를 온라인으로 내려받을 때, 다운로드가 끝난 뒤 압축을 풀기 전 단계에서 파일 무결성을 검증하지 않는 보안 취약점이 발견되었습니다. 공격자가 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지를 주입하면 검증 없이 시스템에 풀려 실행되는 위험이 있습니다. CVE-2026-63310 개요: NLTK 다운로더의 무결성 검증 누락이란 CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈에서 발생하는 취약점입니다. 패키지를 내려받은 뒤 파일 … 더 읽기

AI 에이전트 제어 평면 설계 시 고려해야 할 핵심 보안 요소

AI 에이전트가 외부 리소스에 접근할 때 보안 사고를 방지하려면 인증 토큰의 교환, 범위 제한, 정책 평가로 이어지는 단계적 권한 통제 구조를 제어 평면에 설계해야 합니다. AI 에이전트 제어 평면의 필요성과 권한 통제 프로세스 기업 내 AI 에이전트 도입이 가속화되면서 에이전트가 자율적으로 API를 호출하거나 데이터베이스에 접근하는 사례가 늘고 있습니다. 이때 제어 평면(Control Plane)이 에이전트의 행동을 감시하고 … 더 읽기