배달앱도 해킹…계좌·주민번호·공동현관 비번 털렸다
배달 중개 플랫폼 ‘플라이’에서 해킹으로 인해 32만7천 건의 개인정보가 유출되는 사건이 발생했습니다. 해커는 배달 기사의 계좌번호와 주민등록번호, 고객의 공동현관 비밀번호까지 탈취했으며, 이 정보는 다크웹에서 판매될 위기에 처해 있습니다. 이러한 민감한 정보 유출은 대포통장 및 대포폰 생성 등으로 악용될 가능성이 높아, 피해자들은 큰 불안에 시달리고 있습니다. 전문가들은 기업의 개인정보 보호 체계를 재정비하고, 법적 규정을 통해 예방 조치를 강화해야 한다고 강조하고 있습니다. 최근 유사한 사건이 잇따라 발생하고 있는 만큼, 정보 보호에 대한 체계적인 접근과 제도적 조치가 절실히 필요합니다. #기업 #개인정보보호 #보안 #사고 #개인정보유출 #경찰청 #정책
‘2500명’ 롯데카드 집단소송 2차 변론기일…재판부 “어떤 정보가 유출됐는지 입증해야”
롯데카드의 개인정보 유출 사건과 관련해, 피해자 2500여명이 제기한 집단소송의 2차 변론기일이 서울중앙지법에서 열렸다. 이번 소송은 금융위원회의 제재 이후 진행된 것으로, 원고 측은 1인당 50만원의 손해배상을 청구하고 있다. 재판부는 피해자들이 구체적인 유출 피해를 입증해야 한다고 강조했으며, 롯데카드는 원고 측이 유출 정보를 증명해야 한다고 주장하고 있다. 그러나 원고 측은 피고 측 시스템에서 확인 가능한 정보라고 반박하고 있다. 개인정보 유출로 인해 297만명의 고객이 피해를 입었고, 이 중 28만명은 민감한 정보가 유출됐다. 금융당국의 제재에도 불구하고 추가 소송이 예상되는 상황에서, 피해자들의 권리를 보호하기 위한 법적 대응의 필요성이 더욱 강조되고 있다. 다음 변론기일은 10월에 예정되어 있다. #기업 #개인정보유출 #개인정보보호 #피해 #피해구제 #금융위원회 #법
오픈AI, 최신 AI 강화학습 2주간 중단…“사이버 공격 능력 커지자 안전장치 강화”
오픈AI는 최신 프런티어 인공지능 모델의 사이버 공격 능력이 급격히 향상됨에 따라, 강화학습 훈련을 2주간 중단하고 내부 보안 체계를 대폭 강화했습니다. 이는 AI 모델 개발 과정에서의 위험이 커지고 있다는 판단에 따른 조치로, 현재는 소규모 훈련과 평가를 통해 모델의 행동과 안전장치를 검증하고 있습니다. 특히, 차세대 모델 아스트라의 사이버 보안 능력이 ‘크리티컬’ 수준에 도달할 가능성이 제기되면서, 새로운 보안 기준을 충족하지 못하는 훈련은 중단되었습니다.
AI 모델이 실제 인터넷 시스템에 접근한 사건도 발생하여, 평가 환경의 인터넷 접근 통제 문제를 해결할 필요성이 더욱 강조되고 있습니다. 또한, AI 에이전트 간의 충돌로 인해 예상치 못한 행동이 발생할 수 있다는 점이 드러나, 안전한 행동을 보장하기 위한 보상 모델 개선과 훈련 강화가 시급합니다. 이러한 조치들은 AI의 안전성과 신뢰성을 높이기 위한 필수적인 대응으로, 향후 AI 기술의 발전에 있어 중요한 이정표가 될 것입니다. #기업 #보안 #내부통제 #예방 #모니터링 #탐지 #인공지능
메두사 랜섬웨어, 취약점 공개 24시간 내 공격…“피해 500곳 넘어”
미국 정부는 메두사 랜섬웨어 조직이 새로 공개된 취약점을 24시간 이내에 공격에 활용하고 있다고 경고하며 긴급 대응을 촉구하고 있습니다. 메두사는 의료, 교육, 법률 등 다양한 핵심 인프라 분야에 500곳 이상 피해를 주었으며, 공격 속도가 매우 빠릅니다. 이들은 패치되지 않은 시스템을 찾아 침투하고, 이미 내부에 침투한 초기 접근 브로커에게 접근 권한을 구매하는 방식으로 공격을 진행합니다. 특히, 데이터 탈취 후 시스템을 암호화하고 몸값을 요구하는 이중 갈취 방식이 사용되고 있습니다. 이러한 상황에서 보안 업데이트의 중요성이 더욱 강조됩니다. 취약점 공개 후 신속한 패치가 이루어지지 않으면, 메두사와 같은 공격자에게 쉽게 노출될 수 있습니다. 따라서 기업들은 인터넷에 노출된 시스템의 보안 상태를 철저히 점검하고, 즉각적인 대응이 필요합니다. #기업 #공공기관 #보안 #개인정보유출 #피해 #예방 #랜섬웨어
인증기관 뚫려 청와대 인사 정보 노출…경찰, 해킹 배후 추적
최근 국내 한 민간 인증기관이 해킹 공격을 받아 청와대 인사를 포함한 주요 인물의 개인정보가 유출된 사건이 발생했다. 부산경찰청은 이 사건을 수사 중이며, 유출된 정보는 이름과 휴대전화 번호 등 기본적인 개인정보로 추정된다. 경찰은 청와대 내부 서버는 공격받지 않았다고 밝혔지만, 해킹 배후에 북한 해킹조직이 있을 가능성에 대한 조사가 진행되고 있다. 또한, 서울경찰청은 언론사 서버 관리업체와 제약회사, 병원 등에서 발생한 해킹 사건도 수사하고 있으며, 국가 배후 해킹조직의 개입 가능성을 열어두고 있다. 이러한 사건들은 개인정보 보호의 필요성을 더욱 강조하고 있으며, 사이버 보안 강화가 시급한 상황임을 보여준다. 해킹 공격이 빈번해지는 가운데, 효과적인 보안 솔루션의 도입이 절실히 요구되고 있다. #기업 #개인 #개인정보보호 #사고 #개인정보유출 #경찰청 #해킹
美 “해커들 AI 활용해 지멘스 산업제어장치 공격”…핵심 인프라 비상
미국 정부는 최근 해커들이 인공지능(AI)을 활용해 수도와 에너지 시설 등 핵심 인프라를 공격하고 있다는 경고를 발표했습니다. 특히, 독일 지멘스의 산업제어장치인 ‘S7’ 시리즈가 주요 타겟으로 지목되었으며, 이 장치가 해킹될 경우 공정 중단, 안전사고, 민감정보 유출 등 심각한 피해가 발생할 수 있습니다. AI의 발전으로 공격 코드 개발이 용이해진 상황에서, 보안이 취약한 PLC 장비는 더욱 큰 위험에 처해 있습니다. 이에 따라, 미 정부는 핵심 인프라 운영기관들에게 PLC를 인터넷에서 격리하고, 보안 업데이트 및 강력한 인증 체계를 도입할 것을 권고하고 있습니다. 이러한 조치는 사이버 공격으로부터 안전을 확보하기 위한 필수적인 대응책으로, 각 기관의 철저한 보안 관리가 절실히 요구됩니다. #공공기관 #보안 #예방 #모니터링 #사이버공격 #AI #개인정보유출
MLflow 치명적 SSRF 취약점 실제 공격…클라우드 자격증명 탈취 시도 확인
최근 오픈소스 AI 플랫폼 MLflow에서 치명적인 서버사이드 요청 위조(SSRF) 취약점(CVE-2026-64849)이 발견되어 클라우드 자격증명과 비밀정보가 탈취될 위험이 커졌습니다. 이 취약점은 MLflow 서버가 내부 시스템으로 HTTP 요청을 보내도록 악용될 수 있으며, 특히 클라우드 메타데이터 서비스에 접근할 경우 민감한 정보가 노출될 수 있습니다. 따라서 MLflow를 운영하는 기관은 외부 접근 여부를 점검하고, 사용하지 않는 웹훅 기능을 제한하며, 최신 버전으로 업데이트해야 합니다.
또한, 산업제어 환경에서 사용되는 오픈소스 소프트웨어 FUXA에서도 경로 탐색 취약점(CVE-2026-25895)이 발견되어 원격코드실행(RCE)으로 이어질 수 있는 위험이 있습니다. FUXA를 운영하는 기관은 즉시 1.2.10 이상으로 업데이트하고, 인터넷에 노출된 관리 인터페이스를 제한해야 합니다. 이러한 취약점들은 시스템의 안전성을 위협하므로, 신속한 보안 점검과 업데이트가 필수적입니다. #기업 #보안 #사고 #대응 #탐지 #취약점 #산업제어
“탈취 데이터 삭제해주겠다”…랜섬웨어 피해기업 노린 2차 갈취 확인
최근 랜섬웨어 공격에 연루된 공격자가 피해 기업에 접근해 탈취한 데이터를 삭제해 주겠다며 금전을 요구하는 사례가 발생했습니다. ‘랜섬 버스터즈’라는 이름의 이들은 자신들이 해킹한 서버에서 기업의 데이터를 발견했다고 주장하며, 2만에서 6만 달러를 요구했습니다. 조사 결과, 이들은 여러 랜섬웨어 사고에서 동일한 공격 도구와 흔적을 남겼으며, 실제로는 피해자를 돕는 조직으로 위장한 것으로 보입니다.
이 사건은 랜섬웨어 피해 이후 제3자를 무조건 신뢰해서는 안 된다는 점을 강조합니다. 공격자가 실제 데이터를 보유하고 있더라도 모든 복사본을 삭제했는지 확인하기 어렵고, 비용을 지불해도 데이터 삭제나 추가 유출 방지를 보장받을 수 없습니다. 따라서 피해 기업은 신원이 확인되지 않은 제3자와의 직접 거래를 피하고, 전문적인 침해사고 대응 조직과 수사기관을 통해 공격 경로와 데이터 유출 범위를 철저히 확인해야 할 필요성이 절실합니다. #기업 #랜섬웨어 #보안 #사고 #개인정보유출 #대응 #예방
[속담으로 배우는 100가지 보안 습관 87] 소 잃고 외양간 고친다(7)-대출 문자 링크, 왜 100% 사기일까
최근 대출 권유 문자에 포함된 앱 설치 링크가 사기일 가능성이 매우 높아 주의가 필요합니다. 보안 사고의 90%는 해킹이 아닌 실수에서 시작되며, 이를 예방하기 위해서는 올바른 보안 습관을 기르는 것이 중요합니다. 정부와 금융기관은 대출 안내 문자에 링크를 포함하지 않기 때문에, 링크가 있는 경우 가짜로 판단해야 합니다.
특히, 본인 확인 절차 없이 링크를 제공하거나 ‘신속’과 같은 긴급한 문구가 포함된 경우 사기 확률이 높습니다. 출처가 불명확한 문자에서의 앱 설치는 즉시 삭제하고, 개인정보 요구에 응하지 않는 것이 필수적입니다. 만약 링크를 눌렀다면, 즉시 인터넷 연결을 끊고 악성 앱 여부를 확인해야 하며, 금융사에 연락해 계좌 사용 여부를 점검하는 것이 필요합니다. 이러한 사소한 습관들이 우리의 소중한 정보를 지키는 데 큰 도움이 될 것입니다. #개인 #금융사기 #스미싱 #개인정보보호 #예방 #대응 #금융감독원
맥도날드·갭 등 포춘 500대 기업 겨냥… 해커 “MS 애저 계정 364만 건 탈취” 주장
최근 다크웹에서 ‘더햇맨’이라는 해커가 364만 건의 글로벌 기업 계정 데이터를 판매 매물로 내놓았습니다. 이 데이터는 맥도날드, 보다폰 등 주요 기업의 직원 정보와 서비스 계정 정보가 포함되어 있어 심각한 보안 위협을 초래할 수 있습니다. 해당 기업들은 시스템 침해를 부인하며, 공개된 데이터가 과거의 기본 정보에 불과하다고 주장하고 있습니다. 그러나 사이버 위협 인텔리전스 기업의 분석 결과, 데이터의 진실 가능성이 높고, 특히 전역 관리자 명단이 포함되어 있어 2차 공격의 위험이 커지고 있습니다. 이러한 상황에서 기업들은 더욱 강력한 보안 솔루션을 도입해야 할 필요성이 절실히 대두되고 있습니다. 클라우드 환경에서의 보안 강화와 지속적인 모니터링이 필수적이며, 사이버 공격에 대한 경각심을 높이는 것이 중요합니다. #기업 #보안 #개인정보유출 #계정탈취 #사고 #다크웹 #클라우드