剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 읽는 시간 7분

Honeywell CCTV 인증 우회와 Figure 계정 100만 건 침해

CISA가 Honeywell CCTV의 치명적 취약점 (CVSS 9.8)을 경고했습니다. 이 취약점은 무단 접근을 허용합니다. 핀테크 기업 Figure 침해로 사회공학 공격을 통해 약 100만 개 계정이 노출됐습니다. 다운로드 수가 1억 2,500만 회를 넘는 VS Code 확장 4개에는 치명적 결함이 있으며, Microsoft Copilot 버그는 DLP 정책을 우회해 1월부터 영향을 주고 있습니다.


치명적 위험: Honeywell CCTV 인증 우회

CISA 권고: CVE-2026-1670 — CVSS 9.8

CISA는 중요 인프라에서 사용하는 여러 Honeywell CCTV 제품의 치명적 취약점을 경고했습니다. 공격자는 인증 없이 계정을 탈취하고 카메라 영상에 접근할 수 있습니다.

보안 연구원 Souvik Kanda가 발견한 CVE-2026-1670은 "중요 기능의 인증 누락"으로 분류됩니다. 인증되지 않은 공격자가 기기 계정의 복구 이메일 주소를 변경할 수 있어 계정을 완전히 탈취할 수 있습니다.

영향받는 모델

모델 펌웨어 버전
I-HIB2PI-UL 2MP IP 6.1.22.1216
SMB NDAA MVO-3 WDR_2MP_32M_PTZ_v2.0
PTZ WDR 2MP 32M WDR_2MP_32M_PTZ_v2.0
25M IPC WDR_2MP_32M_PTZ_v2.0

이 NDAA 준수 카메라는 미국 정부 기관, 연방 계약업체와 중요 시설에 배치돼 있습니다. CISA는 다음을 권고합니다.


핀테크 기업 Figure: 계정 96만 7천 건 침해

ShinyHunters, 사회공학 공격의 배후 자처

블록체인 기반 핀테크 기업 Figure Technology Solutions에서 약 100만 개 계정에영향을 준 침해가 발생했습니다. 공격에는 사회공학 기법이 사용됐습니다.

은행, 신용조합, 핀테크 기업 등 250곳 이상의 파트너와 함께 주택 자산 가치 220억 달러 이상을 유동화한 Figure는 이 사고를 TechCrunch에 확인했습니다. 공격자는 음성 피싱(비싱)으로 직원을 속여 접근 권한을 얻었습니다.

노출된 데이터

갈취 조직 ShinyHunters는 대출 신청자 수천 명의 데이터 2.5GB를 다크웹 사이트에 유출했습니다. 이는 Okta, Microsoft와 Google의 SSO 계정을 노려 유명 조직 100곳 이상에 피해를 준.

대규모 캠페인의 일부입니다.

공격자는 IT 지원 담당자를 사칭해 직원에게 전화하고, 회사 로그인 포털을 모방한 피싱 사이트에 자격 증명과 MFA 코드를 입력하도록 속입니다. 침입한 뒤에는 Salesforce, Microsoft 365, Google Workspace, Slack, Dropbox 등 연결된 기업 애플리케이션에 접근합니다.


VS Code 확장: 다운로드 1억 2,500만 회 이상에 영향

치명적 결함으로 파일 유출과 원격 코드 실행 가능

OX Security 연구진은 인기 VS Code 확장 4개에서 여러 취약점을 발견했습니다. CVE 3건은 아직 패치되지 않은 상태입니다.

연구진은 "해커는 악성 확장 하나 또는 확장 하나의 취약점 하나만으로도 측면 이동을 수행해 조직 전체를 침해할 수 있다"고 경고했습니다.

CVE 확장 CVSS 영향
CVE-2025-65717 Live Server 9.1 악성 웹사이트를 통한 로컬 파일 유출
CVE-2025-65716 Markdown Preview Enhanced 8.8 .md 파일을 통한 임의 JavaScript 실행
CVE-2025-65715 Code Runner 7.8 settings.json을 통한 임의 코드 실행
Microsoft Live Preview 민감 파일 유출(v0.4.16에서 수정)

즉각적인 조치


Microsoft Copilot, DLP 정책 우회

1월 21일부터 작동한 버그 — 기밀 이메일 요약

Microsoft 365 Copilot 버그로 AI 도우미가 기밀 이메일을요약하면서 민감한 정보를 보호하는 데이터 손실 방지(DLP) 정책을 우회했습니다.

추적 번호는 CW1226324이며Copilot의 "work tab" 채팅 기능에 영향을 줍니다. 자동화 도구의 접근을 명시적으로 제한하도록 기밀 레이블을 붙인 메시지를 포함해 보낸 편지함과 임시 보관함의 이메일을 잘못 읽고 요약했습니다.

시간대별 경과

Microsoft는 "사용자가 이미 볼 권한이 없는 정보에 새로 접근할 수 있게 된 것은 아니며, 기업 고객을 위한 구성 업데이트를 전 세계에 배포했다"고 밝혔습니다.

기업 권고사항

1월 21일 이후 Copilot 활동 로그를 검토하십시오. 민감도 레이블이 지정된 콘텐츠가 의도한 수신자 범위를 벗어난 Copilot 요약에 실수로 포함되지 않았는지 확인해야 합니다.


그 밖의 주요 소식

Texas, 중국 해킹 위험을 이유로 TP-Link 제소

Texas주는 TP-Link Systems가 라우터를 안전한 제품으로 기만적으로 홍보하면서 중국 정부 지원 해커가 펌웨어 취약점을 악용하도록 방치했다며 소송을 제기했습니다.

INTERPOL Operation Red Card 2.0

16개 아프리카 국가에서 651명 체포. 회수액은 430만 달러 이상. 이 작전은 4,500만 달러의 손실과 연계된 투자 사기, 모바일 송금 사기와 허위 대출 앱을 겨냥했습니다.

PromptSpy: Gemini AI를 악용한 최초의 악성코드

ESET은 지속성을 유지하기 위해 Google Gemini AI를 사용하는 Android 악성코드를 발견했습니다. 이 악성코드는 생성형 AI로 화면을 분석하고 단계별 지침을 만들어 최근 앱 목록에 계속 고정된 상태를 유지합니다.

나이지리아 해커, 세금 사기로 징역 8년

Massachusetts의 여러 세무 대행업체를 해킹하고 810만 달러가 넘는 환급금을 노린 허위 신고서를 제출한 혐의로 형을 선고받았습니다.


오늘의 수치

지표
Figure 침해 영향 계정 967,200
Honeywell CVE 심각도(CVSS) 9.8
위험에 노출된 VS Code 확장 다운로드 1억 2,500만 회 이상
Copilot DLP 우회 기간 약 30일
INTERPOL 체포 인원(Op Red Card 2.0) 651
ShinyHunters 표적 조직 100곳 이상

오늘의 우선순위

  1. 격리: Honeywell CCTV 시스템 — 즉시 네트워크 분할 적용
  2. 점검: VS Code 확장 — 패치 전까지 Live Server, Markdown Preview Enhanced와 Code Runner 비활성화
  3. 교육: 비싱 공격에 대한 보안 인식 교육(ShinyHunters 수법)
  4. 검증: Microsoft Copilot DLP 준수 — 1월 21일 이후 활동 검토
  5. 검토: SSO 보안 통제 — MFA 우회 저항성

KENSAI로 조직을 보호하세요

색인된 CVE 333,000건 이상을 활용하는 AI 기반 취약점 관리.

무료 스캔 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →