剣 KENSAI
← 보안 블로그로 돌아가기
보안 브리핑 읽는 시간 7분

제로데이 폭풍: Apple과 Microsoft를 겨냥한 공격이 활발히 진행 중

Apple이 iOS와 macOS를 겨냥한 "극도로 정교한" 표적 공격을 패치한 가운데, Microsoft는 실제 악용 중인 제로데이 6건을 Patch Tuesday에서 해결했습니다. 한편 기기 200만 대 규모의 봇넷이 프라이버시 네트워크를 교란하고 있으며, 위협 행위자의 심리전 수법도 더욱 거세지고 있습니다.


긴급 패치 필요

Apple 제로데이(CVE-2026-20700) — 지금 패치하십시오

Apple의 dyld(Dynamic Link Editor)에는 임의 코드 실행을 허용하는 메모리 손상 취약점이 있습니다. Google TAG는 이 취약점이 "특정 개인을 겨냥한 극도로 정교한 공격"에 사용되고 있음을 발견했습니다.

영향받는 제품: iOS, iPadOS, macOS Tahoe, tvOS, watchOS, visionOS

Microsoft Patch Tuesday — 실제 악용된 제로데이 6건

CVE 구성 요소 영향
CVE-2026-21510 Windows Shell 한 번의 링크 클릭으로 보안 통제 우회
CVE-2026-21513 MSHTML 브라우저 엔진 보안 우회
CVE-2026-21514 Microsoft Word 문서 기반 보안 우회
CVE-2026-21533 Remote Desktop 로컬 권한에서 SYSTEM 권한으로 상승
CVE-2026-21519 Desktop Window Manager 권한 상승
CVE-2026-21525 Remote Access VPN 서비스 교란

합계: 취약점 59건(심각 5건, 중요 52건)

그 밖의 주요 업데이트


이번 주 주요 침해 사고

조직 레코드 수 유형
Odido(네덜란드 통신사) 620만 건 고객 데이터
ApolloMD Healthcare 62만 6천 건 환자 기록
Conduent → Volvo Group 1만 7천 건 직원 데이터
Conpet(루마니아 석유 기업) 미상 Qilin 랜섬웨어

AI 기반 위협 급증

가짜 AI Chrome 확장 프로그램: AI 도우미로 위장해 자격 증명을 훔치는 악성 확장 프로그램 30개가 30만 회 이상 설치됐습니다.

AMOS Infostealer: AI 열풍을 악용한 오염된 AI 앱을 통해 macOS 사용자를 겨냥합니다.

모델 탈취 경고: Google GTIG는 해커가 정상적인 API 접근 권한을 이용해 AI 모델의 로직을 추출하거나 복제하고 있다고 경고했습니다.


위협 행위자 집중 분석: SLSH

Scattered Lapsus ShinyHunters 그룹은 랜섬웨어를 넘어 심리전으로:

전문가 조언: 협상하지 말고, 돈도 지불하지 마십시오.


Kensai의 보호 방식

실시간 CVE 모니터링 — Microsoft 제로데이 6건 모두 몇 시간 안에 색인

패치 우선순위 점수화 — 사용 중인 기술 스택을 AI로 평가해 위험도 산정

공급망 스캔 — 방치되거나 탈취된 의존성 탐지

지속적 노출 관리 — CTEM을 도입하지 않은 84%보다 한발 앞선 대응


권장 조치

  1. 즉시 조치: Apple과 Microsoft 패치 적용
  2. 오늘: BeyondTrust, WordPress WPvivid와 SAP 설치 환경 점검
  3. 이번 주: 조직 전체의 Chrome 확장 프로그램 검토
  4. 상시: CTEM 도입 — 현재 이를 배포한 조직은 16%에 불과합니다

Kensai로 조직을 보호하세요

색인된 CVE 331,910건 이상을 활용하는 AI 기반 취약점 관리.

무료 체험 시작

안전을 유지하세요. 경계를 늦추지 마세요.

🗡️ KENSAI 보안팀

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →