VS Code 태스크로 위장한 npm·Go 패키지 하이재킹 공격 분석
하이재킹된 npm 및 Go 패키지가 VS Code Tasks 기능을 악용해 Python 정보탈취형 멀웨어를 드롭하는 공급망 공격 사례를 분석하고, 멀티플랫폼 확산 위험과 lockfile 검증, 워크스페이스 신뢰 정책 등 대응 절차를 제시합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리
security
하이재킹된 npm 및 Go 패키지가 VS Code Tasks 기능을 악용해 Python 정보탈취형 멀웨어를 드롭하는 공급망 공격 사례를 분석하고, 멀티플랫폼 확산 위험과 lockfile 검증, 워크스페이스 신뢰 정책 등 대응 절차를 제시합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리
SANS Internet Storm Center의 2026년 6월 29일자 Stormcast 에피소드 9986에서 Rob VandenBrink가 Handler on Duty를 맡았으며, Threat Level이 green으로 분류된 일일 위협 다이제스트 운영 체계와 한국 보안 실무자 활
YARA-X 1.18.0과 1.19.0 릴리스에서 도입된 –cpu-limit 명령행 옵션을 중심으로 위협 헌팅 파이프라인의 CPU 자원 점유 문제를 완화하는 실무적 개선을 SANS Internet Storm Center의 1차 분석으로 해설한다. 핵심 쟁점과 실무 적용 포인트를 함께
교육 부문의 제3자 침해 사례가 보여주는 벤더 리스크 관리의 현실과제와 공급망 가시성, 계약 거버넌스, 지속적 모니터링의 세 가지 핵심 통제 축을 분석합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.
일본 KDDI가 운영한 이메일 시스템 침해로 자사를 포함한 6개 ISP의 이메일 로그인 자격증명이 동시에 노출됐다. 유출 규모는 잠정 약 1,420만 건으로, 통신 공급망 보안과 자격증명 재사용 리스크가 핵심 쟁점으로 떠올랐다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.
Amazon Q Developer의 MCP 처리 결함 CVE-2026-12957(CVSS 8.5) 분석. 악성 저장소와 워크스페이스 신뢰를 악용한 임의 코드 실행과 클라우드 자격 증명 탈취 경로, Amazon 패치 및 Wiz 책임 있는 공개 절차까지 정리한 실무자용 심층 분석.
OpenAI가 GPT-5.6의 Sol, Terra, Luna 세 가지 변형을 미국 정부 승인 소수 기업에 한정해 제한 프리뷰로 배포했습니다. 이번 조치는 첨단 AI 모델의 통제된 배포와 거버넌스 강화 흐름을 보여주는 사례로 분석됩니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.
중국어권 국가주도 APT 그룹 CL-STA-1062가 동남아시아 정부 기관과 에너지 분야 국영기업 등 핵심 인프라를 표적으로 신규 맞춤형 백도어 TinyRCT를 사용한 사이버 스파이 캠페인 개요와 시사점을 정리한 보고서입니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.
보안 매체 Bleeping Computer는 사이버보안 기업 임직원에게 발송되는 가짜 OpenAI 조직 초대장 기반 신규 피싱 캠페인을 공개했다. 본稿는 사칭 테넌트 생성과 초대 수락 후 정보 유출 시나리오를 분석하고, 외부 SaaS 초대 검증 절차 및 테넌트 모니터링 등 보안 기업 내
우크라이나 SSU와 미국 FBI의 공조로 드러난 러시아 정보기관의 가짜 지원 문자 기반 메신저 자격증명 탈취 캠페인을 분석한다. 국가 후원 스피어 피싱의 흐름과 외교적 시사점을 정리했다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다. 핵심 쟁점과 실무 적용 포인트를 함께 정리합니다.