맨체스터 공항그룹 데이터 유출, 8.8M 미검증 규모와 MAG 공식 확인 정보 범위 정리

맨체스터 공항그룹(MAG)이 공식 확인한 유출 정보 유형은 이메일 주소, 전화번호, 차량 등록 번호, 우편번호입니다. 8.8M이라는 수치는 Have I Been Pwned(HIBP)가 데이터셋을 파싱해 집계한 규모일 뿐, 전체 피해 규모가 확정된 독립 검증 결론이 아닙니다. MAG 공식 성명이 확인한 사고 개요와 대상 공항 맨체스터 공항그룹(MAG)은 무단 제3자가 고객 데이터를 확보한 사이버 보안 사고가 발생했음을 공식적으로 확인했습니다. 이번 … 더 읽기

KISA, 스마트·자율운항선박 보안 문서 4종 게시 — 확인된 사실과 한계

KISA(한국인터넷진흥원) 지역AX산업보안팀은 2026년 9월 2일 스마트선박·자율운항선박 보안 관련 영문 문서 4종을 공식 홈페이지에 게시했다. 해당 4종은 스마트선박 보안모델 해설서 및 사례집, 자율운항선박 보안모델, 해운사 보안 요구사항 대응 가이드, 스마트선박 선원 사이버보안 인식제고 교육교재 및 선내 8대 수칙 팜플렛이다. 다만 이번 확인은 게시글 메타 정보(제목, 등록일, 첨부 파일명·크기, 담당부서) 수준에 한정되며, PDF 본문에 담긴 구체적 통제 … 더 읽기

CVE-2026-4357: Embed HTML5 Game 플러그인 비인증 PHP 업로드 취약점, 뭐가 문제인가

CVE-2026-4357은 WordPress Embed HTML5 Game 플러그인 1.3 이하 버전에서 업로드 주체와 업로드 파일 유형을 제한하는 조치가 불충분해, 인증되지 않은 공격자가 대상 사이트에 PHP 백도어를 업로드할 수 있는 취약점이다. NVD에는 2026-09-02에 공개되었고, CVSS 3.1 기본점수 10.0(CRITICAL)로 분류되어 있다. CVE-2026-4357 개요: 무엇이 문제인가 이 취약점은 Embed HTML5 Game 플러그인이 파일 업로드 경로에 적용해야 할 두 가지 기본 … 더 읽기

CVE-2026-75754: ASUS Control Center Enterprise의 인증 부재·SSRF·하드코딩 자격증명 3단계 연쇄 구조와 CVSS 4.0 평가

CVE-2026-75754는 ASUS Control Center Enterprise(이하 ACC)에 존재하는 CWE-306(핵심 기능 인증 부재), CWE-918(SSRF), CWE-798(하드코딩 자격증명) 세 가지 취약점이 하나의 공격 경로로 연쇄 결합된 구조이다. CVSS 4.0 벡터에서 취약 시스템(Vulnerable System)과 영향 범위(Scope Changed) 두 층위의 기밀성·무결성·가용성 6개 지표가 모두 High로 평가되는 이유는, 무인증 원격 공격자가 SSH 루트 셸을 획득하여 ACC 데이터의 직접 읽기·쓰기·삭제와 관리 대상인 전체 … 더 읽기

BraZetsu가 Windows 호스트를 거래 자산으로 바꾸는 구조: Initial Access Broker와 AI 강화 지하마켓

BraZetsu 악성코드는 Python 기반 모듈형 프레임워크입니다. 이 프레임워크는 침해된 Windows 호스트의 하드웨어, 소프트웨어, 네트워크 인프라를 AI로 분석해 가치를 매긴 뒤, ‘Infected Marketplace(Banco de Infects)’라는 플랫폼에서 상업적으로 거래 가능한 자산으로 목록화하고 재판매합니다. BraZetsu란 무엇인가: Exilware와 Python 기반 IAB 마스터 툴킷 BraZetsu는 2026년 5월 초 처음 관찰된 Python 기반 Windows 악성코드이자 모듈형 프레임워크입니다. 단순한 정보 탈취형 악성코드에 … 더 읽기

CVE-2026-85216: MISP 2.5.45 이하 LDAP·LinOTP 인증 우회, CVSS 9.5의 의미

CVE-2026-85216은 MISP 2.5.45 이하 버전에서 LDAP 또는 LinOTP 인증 시 자격 증명이 비어 있거나 문자열이 아닌 값이 전달될 때 인증이 우회되는 취약점입니다. CVSS v4 9.5 평가에서 AT:P(Attack Requirements: Present)는 공격이 성립하려면 유효한 사용자 이메일 식별, LDAP 서버의 미인증 바인드 수락 같은 특정 사전 조건이 갖춰져야 한다는 뜻입니다. CVE-2026-85216 개요: MISP LDAP·LinOTP 인증 우회 MISP(Malware Information … 더 읽기

CVE-2026-81578 PaperCut NG/MF 인증 누락 취약점, CISA KEV 등재가 의미하는 것

CVE-2026-81578은 PaperCut NG/MF의 중요 기능에서 인증 절차가 누락되어 비인증 원격 공격자가 시스템 설정을 수정할 수 있는 취약점입니다. 실제 야생(In-the-wild)에서 악용 사례가 확인되어 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되었습니다. CVE-2026-81578 개요: PaperCut NG/MF 인증 우회의 구조와 CVSS 8.8의 의미 CVE-2026-81578은 PaperCut MF와 NG 제품군에서 발생하는 ‘중요 기능 인증 누락(Missing Authentication for Critical Function)’ 취약점입니다. 이 취약점의 … 더 읽기

Arjun으로 찾는 숨은 HTTP 쿼리 파라미터: 25,890개 사전 기반 탐색의 원리와 범위

Arjun은 URL 엔드포인트에 숨겨진 HTTP 쿼리 파라미터를 사전(dictionary) 기반 탐색으로 찾아내는 도구다. 기본 사전에는 25,890개 파라미터 이름이 들어 있고, 이 전체를 10초 이내에 훑으면서 대상 서버에는 50~60회 수준의 요청만 발생시킨다. 웹 서비스 개발 문서에 남아 있지 않은 파라미터를 보안 실무자가 구조적으로 탐색하고, 그 후보 결과를 후속 분석 파이프라인에 연결할 때 Arjun이 제공하는 정보가 어디까지인지 정리한다. … 더 읽기

CVE-2026-82078이 PaperCut NG/MF에 어떤 위험인가: CISA KEV 등재와 9월 14일 기한

CVE-2026-82078은 PaperCut이 2026-08-28에 CNA로서 등록한 PaperCut NG/MF 데이터베이스 연결 유틸리티의 unsafe dynamic class loading 취약점이다. CISA가 2026-08-31에 KEV 카탈로그에 등재하며 2026-09-14까지 완화 조치를 적용하라고 요구한 사안이기도 하다. 기준일 2026-09-02 현재 기한까지 12일이 남아 있다. CVE-2026-82078 개요: CVSS 9.4의 Unsafe Dynamic Class Loading이란 CISA KEV 카탈로그는 이 취약점을 “PaperCut NG/MF Unsafe Reflection”으로 기술하고 CWE-470(unsafe reflection)에 매핑한다. … 더 읽기

피싱 이메일 From·Reply-To 불일치가 의미하는 것: mutawamarine.com 사례로 본 회신 가로채기 구조

피싱 이메일에서 From 주소와 Reply-To 주소가 서로 다른 도메인으로 표시되면 발신 정체성 위장과 회신 라우팅 분리를 동시에 수행하는 ‘회신 가로채기’ 구조입니다. 다만 이 불일치 하나만으로 악성이라 확정하지 않습니다. SPF/DMARC 검증·Received 헤더 추적·첨부파일 분석과 결합한 정황 증거 체계를 구성해야 합니다. 이 글에서는 2026년 9월 1일 발행된 Security Desk 분석 보고서를 주 근거로 삼아, mutawamarine.com 도메인 표본에서 … 더 읽기