돌아온 OWASP TOP 10, “소프트웨어 개발의 뿌리부터 곪았다”

Security

돌아온 OWASP TOP 10, “소프트웨어 개발의 뿌리부터 곪았다”

💡Editor's Pick - 접근 제어 실패, 1위 수성 성공 - 소프트웨어 복잡성 증가하면서 불거지는 문제가 가득 - 보안을 '통합적 설계'로 접근하지 않는 현실 4년 만에 오와습 탑텐(OWASP Top Ten)이 공개됐다. 현대 소프트웨어에서 가장 많이 발견되는 유형의 취약점들을 10개로 정리해 둔 이 목록은, 이번이

By 문가용 기자
43억 건 정보 저장된 몽고디비, 전체 공개로 노출

Security

43억 건 정보 저장된 몽고디비, 전체 공개로 노출

💡Editor's Pick - 16TB의 데이터가 보호 장치 없이 노출돼 있어 - 개인정보와 민감 정보가 다량으로 섞여 있어 - 지금은 비공개 전환돼 있으나, 그 동안 누가 무슨 짓 했는지 몰라 방대한 정보가 저장돼 있는 데이터베이스가 ‘열려 있는 채로’ 발견됐다. 아무런 보호 장치가 없이 무려 16TB의 정보가 고스란히 노출돼 있었다.

By 문가용 기자
깃허브에서 개발자 유혹하는 공격자, 새 멀웨어 퍼트려

Security

깃허브에서 개발자 유혹하는 공격자, 새 멀웨어 퍼트려

💡Editor's Pick - 깃허브에서 개발자들이 좋아할 만한 리포지터리 생성 - '좋아요' 수 늘리고, 홍보하고, 트렌딩 목록에도 올려 - 실제 설치되는 건 각종 정보 빼돌리는 정보 탈취 멀웨어 공공 코드 리포지터리인 깃허브(GitHub)를 통해 새로운 트로이목마가 유포되고 있다는 고발이 나왔다. 문제의 멀웨어는 파이스토어랫(PyStoreRAT)으로, 자바스크립트로

By 문가용 기자
애플 각종 OS에서 제로데이 취약점 2개 패치돼

Security

애플 각종 OS에서 제로데이 취약점 2개 패치돼

💡Editor's Pick - 이미 공격자들이 공략하고 있던 취약점 2개 - 둘 다 메모리에서 발견된 취약점, 웹킷 엔진과도 관련 - 구글 크롬 브라우저에서 이번 달 초에 패치된 바로 그 취약점 애플이 이번 주말 자사에서 개발한 각종 OS들과 사파리 웹 브라우저의 보안 업데이트를 실시했다. 두 개의 취약점을 공격자들이 실제 공격에

By 문가용 기자
MS 팀즈와 구글 미트 통해 퍼지는 백도어, 랜섬웨어 심는다

Security

MS 팀즈와 구글 미트 통해 퍼지는 백도어, 랜섬웨어 심는다

💡Editor's Pick - 유명 소프트웨어 선택해 SEO 포이즈닝 공격 실시 - 공격 성공률 높이기 위해 멀버타이징 공격도 동시에 - 가치 높은 표적일 경우 랜섬웨어 공격까지 MS 팀즈(MS Teams)와 구글 미트(Google Meet)를 통해 악성 코드를 유포하는 기법이 다시 한 번 성행하고 있다는 경고가 나왔다. 현재까지는

By 문가용 기자
반년 넘게 휴식한 친러 랜섬웨어 조직, 마스터 키를 같이 배포

Security

반년 넘게 휴식한 친러 랜섬웨어 조직, 마스터 키를 같이 배포

💡Editor's Pick - 친러 랜섬웨어 조직 사이버포크, 6개월 만에 등장 - 새로운 랜섬웨어 대여 사업 시작 - 하지만 마스터 키가 삽입돼 있어...그래도 살 사람은 살 것 친러 성향을 가진 랜섬웨어 조직인 사이버포크(CyberVolk)가 활동을 재개했다. 2025년 상반기 대부분의 시간을 조용히 지내더니, 8월에 다시 나타난 것이다. 반년

By 문가용 기자
VS코드 개발자 노린 악성 캠페인, 의존성 교묘히 조작

Security

VS코드 개발자 노린 악성 캠페인, 의존성 교묘히 조작

💡Editor's Pick - 플러그인으로 풍부해진 시장, 플러그인으로 흔들려 - 이번 캠페인, 최소 10개월 동안 무탈하게 진행 - 개발자들도 주의해야 하지만 MS 측에서 보안 강화해야 개발자들을 노린 악성 캠페인이 발견됐다. 이미 적잖은 시간 진행된 후에 발견된 것이라, 피해자 역시 상당할 수 있다는 예측도 나오고 있다. 이 캠페인에 노출되어 있던

By 문가용 기자

The Tech Edge

We must enhance our understanding of technology. To achieve this, we will provide you with value-added cutting-edge tech information.


더테크엣지

주소 : 서울특별시 서초구 사임당로8길 13, 4층 402-엘166호

사업자명 : 주식회사 더테크엣지 사업자등록번호 : 623-86-03371 발행/편집인 : 신동휘

COPYRIGHT © THETECHEDGE ALL RIGHTS RESERVED.

Latest

랜섬웨어 흉내만 내는 새 안드로이드 멀웨어, 드로이드록

랜섬웨어 흉내만 내는 새 안드로이드 멀웨어, 드로이드록

💡Editor's Pick - 랜섬웨어는 아닌데, 랜섬웨어의 모든 특징 가지고 있어 - 파일 암호화 기능만 빠져...피해자가 느끼는 압박감은 같아 - 금전 요구가 진짜인지 허풍인지는 아직 확인 어려워 안드로이드 생태계를 위협하는 멀웨어가 새롭게 등장했다. 보안 기업 짐페리움(Zimperium)이 발견한 것으로, 이름은 드로이드록(DroidLock)이라고 한다. 이것에 감염되면 사용자는

By 문가용 기자
포르투갈, 화이트해킹 합법화 위해 새로운 법 제정

포르투갈, 화이트해킹 합법화 위해 새로운 법 제정

💡Editor's Pick - 포르투갈 정부, 취약점 점검으로 인한 보안 전문가들의 법적 부담 줄여 - 보안 강화 행위, 해킹 공격과 지나치게 닮아 금지돼 - 점점 바뀌어가는 인식...공공성 위한 화이트해킹에는 관대해져 포르투갈에서 보안 전문가들을 보호하기 위한 법안이 통과되며 자율적인 보안 연구가 활성화 되리라는 기대감이 생겨나고 있다. 12월 4일 법령

By 문가용 기자
제미나이잭, 기업용 제미나이의 설계 결함

제미나이잭, 기업용 제미나이의 설계 결함

💡Editor's Pick - 제미나이 엔터프라이즈, 업무 환경에 결합했을 때 취약해져 - 간접 프롬프트 입력 공격을 대단위로 허용 - 너무 많은 권한을 인공지능에 이양해서 생기는 문제 구글의 LLM인 제미나이에서 중대한 보안 취약점이 발견됐다. 보안 기업 노마시큐리티(Norma Security)가 밝힌 내용에 의하면 해당 취약점에 영향을 받는 모델은 제미나이 엔터프라이즈(

By 문가용 기자
진격의 피싱 키트, 현 시점 완성형은 ‘스파이더맨’

진격의 피싱 키트, 현 시점 완성형은 ‘스파이더맨’

💡Editor's Pick - 새로운 피싱 키트, 다크웹에 출현해 인기 몰이 - 공격 범위 넓고, 사용 난이도 낮아 - OTP 정보 실시간으로 가로채는 것이 특히 위협적 새로운 피싱 키트가 출현했다. 이름은 스파이더맨(Spiderman). 현재 다크웹의 수많은 공격자들이 스파이더맨을 구입하거나 대여해 유럽의 은행과 각종 금융 기관 및 기업들을 공략하고 있다고

By 문가용 기자
아이디재스터, 인공지능 시대의 새로운 취약점 카테고리

아이디재스터, 인공지능 시대의 새로운 취약점 카테고리

💡Editor's Pick - 거의 모든 AI IDE에 공통적으로 나타나는 해킹 경로 - 단일 취약점 아니라, 새로운 취약점 카테고리 - 이 카테고리에 포함된 취약점 30개 넘어 인공지능과 관련된 새로운 유형의 취약점이 발견됐다. 취약점의 카테고리 하나가 새롭게 만들어진 것으로, 단일 CVE보다 그 영향력이 지대하다고 한다. 이 카테고리에는 아이디재스터(IDEaster)라는

By 문가용 기자
폭력 대행 서비스의 주요 부속품은 청소년

폭력 대행 서비스의 주요 부속품은 청소년

💡Editor's Pick - 유럽에서 지난 6개월 동안 체포된 사이버-물리 범죄자가 200명 남짓 - 더콤이라는 범죄 커뮤니티 통해 청소년을 범죄에 가담시켜 - 쉬운 돈벌이와 스릴, 남다른 소속감에 현혹되는 청소년들 범죄 대행 서비스를 구독제로 판매하던 자들이 지난 6개월 동안 유럽에서 대거 체포됐다. 이들은 온라인 상에서 청소년과 아이들을 모집해 각종 범죄를

By 문가용 기자
딥페이크 기술 활용한 ‘가상 납치’ 기승

딥페이크 기술 활용한 ‘가상 납치’ 기승

💡Editor’s Pick - 딥페이크 및 사진 조작 기술 활용한 가상 납치 범죄 - 사진과 영상 조악해 상세히 살펴보면 수상함 눈치챌 수 있어 - 침착함 유지하는 것이 관건 딥페이크 기술을 악용한 범죄가 유행하고 있어 미국 연방수사국(FBI)이 경고를 발령했다. 범죄자들은 피해자의 사진이나 영상을 SNS에서 습득한 뒤 조작함으로써, 해당 인물이

By 문가용 기자
KISA ‘보안 취약점 클리닝 서비스’, 진짜 문제는 무엇인가 Part1

KISA ‘보안 취약점 클리닝 서비스’, 진짜 문제는 무엇인가 Part1

💡Editor Pick - KISA 보안 취약점 클리닝 서비스에 관한 서로 다른 시선 - 서로 다른 의견의 이유 그리고 현실과 이상의 괴리감 금융보안 소프트웨어 취약점 등을 비롯해 국내 소프트웨어의 취약점을 악용해 지속적으로 악성코드가 유포되는 가운데, 한국인터넷진흥원(KISA)은 ‘보안 취약점 클리닝 서비스’를 사업을 추진했다. 한국인터넷진흥원은 7월, 잉카인터넷의 nProtect 엔진을 활용해

By Donghwi Shin
가트너, “에이전틱 브라우저, 당분간 차단이 정답”

가트너, “에이전틱 브라우저, 당분간 차단이 정답”

💡Editor's Pick - 에이전틱 브라우저의 인공지능 에이전트, 권한 너무 높아 - 인공지능도 아직까지 사람과 비슷한 실수 저질러 - 권한 높고 실수 많은 인공지능이 대리자가 된다면 위험한 게 당연 시장 조사 및 분석 전문 기업인 가트너(Gartner)가 “아직까지 에이전틱 브라우저는 일반 기업 환경에서 사용하기에 지나치게 위험하다”는 평가를

By 문가용 기자