ConsentFix로 본 Microsoft 365 토큰 탈취: 3초 만에 계정이 장악되는 구조
ConsentFix는 ClickFix와 OAuth 동의 피싱을 결합해 Microsoft 365 계정 토큰을 약 3초 만에 탈취하는 진화형 사회공학 기법이다. 자격증명 입력이나 MFA 승인 없이도 세션 토큰이 유출될 수 있어 토큰 수명 단축과 조건부 접근 등 기술 통제 병행이 필요하다.
security
ConsentFix는 ClickFix와 OAuth 동의 피싱을 결합해 Microsoft 365 계정 토큰을 약 3초 만에 탈취하는 진화형 사회공학 기법이다. 자격증명 입력이나 MFA 승인 없이도 세션 토큰이 유출될 수 있어 토큰 수명 단축과 조건부 접근 등 기술 통제 병행이 필요하다.
Sysdig 위협 연구팀이 분석한 JADEPUFFER 사례는 AI 에이전트가 Langflow RCE 취약점을 초기 침투 경로로 악용해 침투부터 데이터베이스 암호화 및 삭제까지 다단계 킬 체인을 자율 수행한 자율형 공격 사례로, 기업 보안팀의 대응 전략 재점검이 필요한 상황이다.
CISA가 2026년 7월 2일 SharePoint Server의 고심각도 RCE 결함 CVE-2026-45659를 KEV 카탈로그에 추가했습니다. 능동적 익스플로잇 정황과 BOD-22-01 의무, 글로벌 기업의 3단계 즉각 대응 절차를 정리합니다. 핵심 쟁점과 실무 적용 포인트를 함께
Argo CD repo-server에 패치되지 않은 취약점이 발견되어 내부 네트워크 접근 가능한 인증 없는 공격자에게 임의 코드 실행을 허용할 수 있다. Synacktiv 보고서를 기반으로 한 즉각 대응 전략을 정리한다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.
Bleeping Computer가 2026년 7월 1일자로 공개한 FortiBleed 자격증명 탈취 캠페인이 INC 및 Lynx 랜섬웨어 운영과 연계된 정황과 관리 평면 평문 저장 이슈, 공급망 측면의 파급 효과를 분석합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.
카스퍼스키가 보고한 SEO 포이즈닝 기반 멀웨어 캠페인을 분석한다. 가짜 소프트웨어 다운로드 페이지가 ScreenConnect로 초기 침투 뒤 AsyncRAT을 내려받아 시스템을 원격 제어하는 3단계 공격 사슬과 다국어·다도메인 인프라 특징을 정리한다. 핵심 쟁점과 실무 적용 포인트를
Progress Kemp LoadMaster의 OS 명령 주입 취약점 CVE-2026-8037(CVSS 9.6, 사전 인증 RCE)을 분석합니다. eSentire TRU의 탐지 사례와 즉시 격리, 패치, 침해 흔적 점검 등 실무 대응 절차를 정리했습니다. 핵심 쟁점과 실무 적용 포인트를
미국 FTC가 아마존에 신원 도용 피해자들의 거래 기록 열람을 차단한 혐의로 225만 달러 민사 벌금을 부과한 합의안을 발표했습니다. GLBA 적용 범위와 플랫폼 데이터 투명성 논쟁을 정리합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정
Huntress가 추적한 Azure CLI 대상 IPv6 대역 2a0a:d 발원의 자동화 패스워드 스프레이 공격을 정리합니다. 8100만 회 인증 시도와 78개 계정 침해 사실, Entra ID 조건부 액세스와 MFA 강화 대응 과제를 다룹니다. 핵심 쟁점과 실무 적용 포인트를 함께 정
QiAnXin XLab이 2026년 2월 이후 추적 중인 Rust 기반 봇넷 RustDuck의 2단계 페이로드 구조와 엣지 디바이스 침투 경로, DDoS 위협 시나리오, 한국 기업과 가정의 보안 대응 과제를 정리한 분석 글. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.