Apple이 iOS와 macOS를 겨냥한 "극도로 정교한" 표적 공격을 패치한 가운데, Microsoft는 실제 악용 중인 제로데이 6건을 Patch Tuesday에서 해결했습니다. 한편 기기 200만 대 규모의 봇넷이 프라이버시 네트워크를 교란하고 있으며, 위협 행위자의 심리전 수법도 더욱 거세지고 있습니다.
Apple의 dyld(Dynamic Link Editor)에는 임의 코드 실행을 허용하는 메모리 손상 취약점이 있습니다. Google TAG는 이 취약점이 "특정 개인을 겨냥한 극도로 정교한 공격"에 사용되고 있음을 발견했습니다.
영향받는 제품: iOS, iPadOS, macOS Tahoe, tvOS, watchOS, visionOS
| CVE | 구성 요소 | 영향 |
|---|---|---|
| CVE-2026-21510 | Windows Shell | 한 번의 링크 클릭으로 보안 통제 우회 |
| CVE-2026-21513 | MSHTML | 브라우저 엔진 보안 우회 |
| CVE-2026-21514 | Microsoft Word | 문서 기반 보안 우회 |
| CVE-2026-21533 | Remote Desktop | 로컬 권한에서 SYSTEM 권한으로 상승 |
| CVE-2026-21519 | Desktop Window Manager | 권한 상승 |
| CVE-2026-21525 | Remote Access | VPN 서비스 교란 |
합계: 취약점 59건(심각 5건, 중요 52건)
| 조직 | 레코드 수 | 유형 |
|---|---|---|
| Odido(네덜란드 통신사) | 620만 건 | 고객 데이터 |
| ApolloMD Healthcare | 62만 6천 건 | 환자 기록 |
| Conduent → Volvo Group | 1만 7천 건 | 직원 데이터 |
| Conpet(루마니아 석유 기업) | 미상 | Qilin 랜섬웨어 |
가짜 AI Chrome 확장 프로그램: AI 도우미로 위장해 자격 증명을 훔치는 악성 확장 프로그램 30개가 30만 회 이상 설치됐습니다.
AMOS Infostealer: AI 열풍을 악용한 오염된 AI 앱을 통해 macOS 사용자를 겨냥합니다.
모델 탈취 경고: Google GTIG는 해커가 정상적인 API 접근 권한을 이용해 AI 모델의 로직을 추출하거나 복제하고 있다고 경고했습니다.
Scattered Lapsus ShinyHunters 그룹은 랜섬웨어를 넘어 심리전으로:
전문가 조언: 협상하지 말고, 돈도 지불하지 마십시오.
✅ 실시간 CVE 모니터링 — Microsoft 제로데이 6건 모두 몇 시간 안에 색인
✅ 패치 우선순위 점수화 — 사용 중인 기술 스택을 AI로 평가해 위험도 산정
✅ 공급망 스캔 — 방치되거나 탈취된 의존성 탐지
✅ 지속적 노출 관리 — CTEM을 도입하지 않은 84%보다 한발 앞선 대응
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀