APT29와 Midnight Blizzard는 왜 다른 이름으로 불릴까?

APT29 같은 위협 그룹이 별칭을 여러 개 달고 있는 이유는 보안 업체마다 보유한 텔레메트리와 클러스터링 기준이 다르기 때문입니다. 이 이름들이 가리키는 것도 완전히 동일한 대상이라기보다 활동 영역이 서로 ‘겹치는’ 침입 집합(intrusion set)입니다. APT29 별칭 총정리: MITRE ATT&CK G0016이 묶은 이름들 보안 실무자와 연구원이 가장 혼란을 느끼는 지점은 같은 공격 그룹을 부르는 명칭이 분석 기관마다 다르다는 … 더 읽기

LSASS 자격증명 덤프링(T1003.001) 탐지: Sysmon 이벤트가 어디에 저장되는지

LSASS 자격증명 덤프링(T1003.001)을 Sysmon으로 탐지하면 이벤트는 Windows Vista 이상 시스템 기준 ‘Applications and Services Logs/Microsoft/Windows/Sysmon/Operational’ 로그 경로에 저장되고, 타임스탬프는 UTC(협정 세계시) 표준 시간 기준으로 기록됩니다. T1003.001 공격 메커니즘과 권한 조건 MITRE ATT&CK은 T1003.001을 ‘OS Credential Dumping: LSASS Memory’로 분류합니다. 이 기법의 핵심 전제는 사용자가 시스템에 로그온하는 과정에서 만들어지는 다양한 자격증명 재료가 LSASS(Local Security Authority Subsystem … 더 읽기

CVE-2026-78155란? StackGres 테넌트 권한 상승 취약점 분석

StackGres 환경에서 특정 데이터베이스를 소유한 낮은 권한의 테넌트가 추가 권한 요청 없이 StackGres operator의 취약점을 이용해 관리자 권한을 획득할 수 있으며, 이 과정에서 시스템의 기밀성, 무결성, 가용성이 모두 심각한 영향을 받을 수 있습니다. CVE-2026-78155 개요: 무엇이 확인되었나 CVE-2026-78155는 OnGres의 StackGres operator에 존재하는 권한 상승 취약점입니다. NVD(National Vulnerability Database)에는 2026년 8월 23일 수신되었고, CVE 발급 기관(CNA)은 … 더 읽기

CISA KEV 등재 취약점의 위험성과 실제 악용 동향 분석

최근 CISA KEV(Known Exploited Vulnerabilities)에 등재된 취약점들은 주로 협업 서버, 원격 회의 시스템, 가상화 관리면 등 외부에 노출된 자산을 겨냥해 악용되고 있습니다. 인증 우회나 원격 코드 실행으로 조직 인프라 전체의 제어권을 공격자에게 넘겨줄 수 있어 그 영향이 심각합니다. CISA KEV 최신 등재 항목 분석: 2026년 8월 셋째 주 CISA KEV 카탈로그는 실제 악용 증거가 확인된 … 더 읽기

CVE-2026-63310: NLTK 데이터 다운로드 무결성 검증 누락 이슈

NLTK 라이브러리에서 데이터를 온라인으로 내려받을 때, 다운로드가 끝난 뒤 압축을 풀기 전 단계에서 파일 무결성을 검증하지 않는 보안 취약점이 발견되었습니다. 공격자가 중간자 공격(MITM)이나 DNS 포이즈닝으로 악성 패키지를 주입하면 검증 없이 시스템에 풀려 실행되는 위험이 있습니다. CVE-2026-63310 개요: NLTK 다운로더의 무결성 검증 누락이란 CVE-2026-63310은 NLTK 3.9.3 이전 버전의 다운로더 모듈에서 발생하는 취약점입니다. 패키지를 내려받은 뒤 파일 … 더 읽기

AI 에이전트 제어 평면 설계 시 고려해야 할 핵심 보안 요소

AI 에이전트가 외부 리소스에 접근할 때 보안 사고를 방지하려면 인증 토큰의 교환, 범위 제한, 정책 평가로 이어지는 단계적 권한 통제 구조를 제어 평면에 설계해야 합니다. AI 에이전트 제어 평면의 필요성과 권한 통제 프로세스 기업 내 AI 에이전트 도입이 가속화되면서 에이전트가 자율적으로 API를 호출하거나 데이터베이스에 접근하는 사례가 늘고 있습니다. 이때 제어 평면(Control Plane)이 에이전트의 행동을 감시하고 … 더 읽기

코드와 IaC 보안을 앞당기는 시프트레프트 보안 운영이란?

시프트레프트 보안은 개발·빌드 단계에서 취약점을 조기에 발견해 보안 결함이 운영 환경으로 전이되는 것을 막습니다. 운영 부담을 덜어주는 셈이죠. 이 과정에는 Gitleaks와 Trivy 같은 자동화 도구가 활용됩니다. 시프트레프트 보안 운영이란 무엇인가 시프트레프트(Shift-Left) 보안 운영은 소프트웨어 개발 생명주기(SDLC) 후반부의 테스트나 운영 단계가 아니라, 초기 개발·빌드 단계로 보안 검증 프로세스를 앞당기는 전략입니다. 코드 레벨의 시크릿 노출과 인프라 구성(IaC) … 더 읽기

TrueConf Server CVE-2026-72529 KEV 추가의 의미와 위험성

TrueConf Server의 CVE-2026-72529 취약점이 KEV 카탈로그에 추가됐습니다. 이미 실제 공격에 악용되고 있고, 공격자가 화상회의 참가자까지 감염시키는 공급망 위협으로 번졌다는 사실을 공식적으로 확인한 셈입니다. 2026년 8월 20일 CISA가 실제 악용 증거에 근거해 KEV에 등재하면서 연방 민간 행정기관(FCEB)에는 8월 23일까지 완화 조치를 적용하고 BOD 26-04를 준수할 의무가 생겼습니다. CVE-2026-72529이란: TrueConf Server 인증 누락 취약점과 4307/TCP 공격 경로 … 더 읽기

Zimbra CVE-2026-73570 무엇이며 왜 위험한가?

Zimbra Collaboration Suite(ZCS)에서 발생한 CVE-2026-73570 취약점은 SNMP 알림 처리 과정에서 입력 값 검증이 부적절해 생긴 OS 명령 주입 취약점입니다. 인증되지 않은 외부 공격자가 특수하게 구성된 요청을 보내 Zimbra 사용자 권한으로 임의의 OS 명령을 실행할 수 있습니다. CVE-2026-73570 취약점의 정의와 기술적 위험성 CVE-2026-73570은 Zimbra Collaboration Suite(ZCS) 10.1.20 이전 버전에서 발견된 심각한 보안 결함입니다. 핵심은 SNMP(Simple Network … 더 읽기

CVE-2026-69836이란? Microsoft Entra ID 역직렬화 취약점 분석

Microsoft Entra ID에서 발생한 CVE-2026-69836은 신뢰하지 않는 데이터의 역직렬화가 원인인 원격 코드 실행(RCE) 결함입니다. 인가되지 않은 공격자가 네트워크로 코드를 실행할 수 있어 위험도가 매우 높습니다. 다만 Microsoft가 이미 자체적으로 완화 조치를 완전히 마쳤습니다. 서비스 이용자가 추가로 취할 조치는 없습니다. CVE-2026-69836 개요: 무엇이, 어디서, 언제 발견되었나 CVE-2026-69836은 Microsoft의 클라우드 기반 ID 및 접근 관리 서비스인 Microsoft … 더 읽기