북오프 데이터 유출로 최대 643만 계정 피해
북오프 데이터 유출로 최대 643만 계정 피해
일본 중고품 유통업체 북오프 그룹 홀딩스(Bookoff Group Holdings Ltd.)가 최대 643만 계정에 영향을 미칠 수 있는 데이터 유출 사고를 발표했다. 회사는 정보가 자회사 중 한 곳의 회원 데이터 관리 시스템에 대한 무단 접근을 통해 유출되었다고 밝혔다...
세이코마트·야마토 데이터 유출 사태 이후 무엇을 해야 할까
세이코마트·야마토 데이터 유출 사태 이후 무엇을 해야 할까
2026년 9월, 일본에서 유례없이 많은 공개 유출 발표가 이어졌다. '캐베츠(キャベツ)'라는 필명으로 활동하는 일본의 한 테크 저술가는 세이코마트를 비롯해 사가와 익스프레스, 야마토 운송에서도 유출이 공개되었다고 지적했다...
Zammad 제로데이 AI 에이전트 침해, DIVD 헬프데스크 강타
Zammad 제로데이 AI 에이전트 침해, DIVD 헬프데스크 강타
Zammad 제로데이 AI 에이전트 침해 사건은 사소한 취약점이 얼마나 빠르게 완전한 장악으로 이어질 수 있는지를 방어자들에게 날카롭게 상기시켜 주었습니다. 이 사건에 관한 보도에 따르면, AI 에이전트가 두 가지 취약점을...
시트릭스 NetScaler 및 Kiteworks 제로데이가 2026년 10월에 악용됨
시트릭스 NetScaler 및 Kiteworks 제로데이가 2026년 10월에 악용됨
2026년 9월과 10월에 공격자들은 시트릭스 NetScaler ADC, 시트릭스 NetScaler Gateway, 그리고 Kiteworks 어플라이언스의 이전에 알려지지 않은 취약점을 악용했습니다. 보안 업체 Res...
NetScaler FortiMail 제로데이 익스플로잇 발생: 2026년 10월 결산
NetScaler FortiMail 제로데이 익스플로잇 발생: 2026년 10월 결산
이번 주 보안 결산은 내용이 많습니다: 익스플로잇된 제로데이, AI 관련 데이터 유출, 스펙터 공격, 피싱 수법, 그리고 랜섬웨어 체포까지. 헤드라인은 **NetScaler FortiMail 제로데이 익스플로잇**으로, 널리 배포된 기업용 제품의 두 가지 별개 취약점이 방어자가 완전한 수정을 마련하기 전에 공격자에 의해 악용되었습니다. 이 사이트의 대부분 독자는 두 제품을 운영하지 않을 것입니다. 그럼에도 두 사례는 게이트웨이나 어플라이언스 침해가 어떤 모습인지 보여주며, 규모와 관계없이 중요한 몇 가지 습관을 상기시킵니다.
Citrix NetScaler 제로데이 패치, 일주일 만에 세 번째
Citrix NetScaler 제로데이 패치, 일주일 만에 세 번째
Citrix가 NetScaler 어플라이언스에 대해 또 다른 긴급 수정을 발표했다. 이는 활발히 악용되던 두 개의 제로데이 취약점을 패치한 지 불과 일주일 만이다. 최신 Citrix NetScaler 제로데이...
Apple이 새롭게 공개된 iOS 제로클릭 CoreGraphics 취약점에 대한 긴급 패치를 발표했습니다. Computerworld는 이 결함이 "모바일 엔드포인트 보안의 불안정한 본질"을 부각시킨다고 언급했습니다. 이 버그는 iPhone과 iPad에 대한 가장 심각한 위협 중 일부는 사용자에게 클릭, 탭, 승인을 전혀 요구하지 않는다는 점을 상기시켜 줍니다. 프라이버시를 중시하는 독자에게 가장 중요한 단계는 동시에 가장 간단합니다: 기기를 업데이트하세요.



## iOS 제로클릭 CoreGraphics 취약점이란 무엇인가



CoreGraphics는 macOS와 iOS가 그래픽을 렌더링하고 처리하는 데 사용하는 Apple 프레임워크입니다. 이미지나 문서를 표시하는 거의 모든 앱과 시스템 서비스가 이런 종류의 코드를 다루기 때문에, 이곳의 결함은 다양한 방식으로 도달 가능할 수 있습니다.



이 문제를 추적하는 보안 업체들에 따르면, 이 버그는 CVE-2026-86950으로 추적되며 범위 초과 쓰기(out-of-bounds write)입니다. 패치 관련 보도에 따르면 악의적으로 조작된 파일을 처리하면 공격자가 기기에서 코드를 실행할 수 있습니다. 또한 보도에서는 이 결함이 수정이 도착하기 전에 정교하고 표적화된 공격에서 악용되었다고 설명하는데, 이것이 이를 제로데이로 만드는 이유입니다.



Apple은 이 문제를 해결하기 위해 iOS 및 iPadOS용 긴급 보안 업데이트를 발표했습니다. 우리가 입수할 수 있는 자료에서는 광범위하고 무차별적인 악용의 증거를 확인하지 못했습니다. 보도는 좁고 표적화된 사용을 지적하고 있습니다.



## 제로클릭 익스플로잇이 표적 스파이웨어를 가능하게 하는 이유



전형적인 피싱 공격은 피해자가 실수를 하기를 요구합니다: 첨부 파일을 열거나, 링크를 탭하거나, 비밀번호를 입력하는 것입니다. 제로클릭 익스플로잇은 피해자를 방정식에서 제거합니다. 특수하게 조작된 파일이 기기에 전달되고, 취약한 코드가 이를 자동으로 처리하며, 공격자는 눈에 보이는 징후 없이 발판을 확보합니다.



이것이 이 부류의 버그가 NSO Group의 Pegasus와 같은 상용 스파이웨어와 그토록 밀접하게 연관되는 이유입니다. 스파이웨어 운영자들은 상호작용 없는 진입을 높이 평가하는데, 이는 신중하고 보안 의식이 높은 표적에게도 통하기 때문입니다. 공격이 선택의 여지를 전혀 제시하지 않을 때 훈련과 좋은 습관은 덜 중요해집니다.



경제성도 "군비 경쟁"이라는 틀을 설명합니다. 공격자들은 이미지 및 그래픽 파서와 같이 널리 사용되는 구성 요소에서 메모리 처리 실수를 찾는 데 투자합니다. 벤더는 이를 패치합니다. 그러면 공격자들은 다음 것을 찾습니다. 각 수정은 문 하나를 닫지만, 주변 코드는 방대하고 복잡하기 때문에 새로운 버그가 계속 나타납니다.



이것은 Apple만의 문제가 아닙니다. 우리는 최근 [네덜란드 사이버 기관이 활성 macOS 제로데이 공격을 확인](/ko/dutch-cyber-agency-confirms-active-macos-zero-day-attack)한 사례를 보도했는데, 이는 공격자들이 Apple 플랫폼을 적극적으로 겨냥하고 있다는 또 다른 신호입니다.



## VPN이 이런 종류의 공격을 막지 못하는 이유



VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 Wi-Fi에서의 프라이버시와 네트워크 제공업체가 볼 수 있는 것을 제한하는 데 유용합니다. 하지만 악성 파일이 기기에 도달한 후에 일어나는 일을 바꾸지는 않습니다.



제로클릭 시나리오에서 공격 페이로드는 이미 휴대폰에서 실행 중인 앱이나 서비스를 통해 전달됩니다. VPN 터널은 단순히 데이터를 기기로 운반하고, 취약한 구성 요소는 평소처럼 이를 파싱합니다. VPN은 콘텐츠 스캐너가 아니며 운영 체제의 결함을 수리하지 않습니다.



이것이 VPN을 무의미하게 만드는 것은 아닙니다. VPN은 네트워크 도청과 IP 기반 추적과 같은 다른 위험 집합을 다룹니다. 그러나 운영 체제 취약점에 대한 방어는 아닙니다. 이런 버그에 대한 유일한 실질적 해결책은 벤더의 패치이며, 가능한 경우 기기의 노출을 줄이는 것입니다.



## 이것이 당신에게 의미하는 것



대부분의 사람들에게 스파이웨어 운영자에 의해 개인적으로 표적이 될 가능성은 낮습니다. 이 결함에 대한 보도는 대규모 캠페인이 아닌 표적화된 공격을 설명합니다. 그러나 패치는 무료이며, 노출 창은 수정이 출시된 시점과 당신이 설치한 시점 사이의 시간입니다. 공격자들은 무엇이 수정되었는지 이해하기 위해 패치를 연구할 수 있으므로, 업데이트를 지연하면 불필요한 여지를 제공합니다.



이렇게 줄어드는 창은 더 넓은 주제입니다. [CISA의 3일 패치 명령](/ko/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)에 대한 우리의 보도는 조직이 이제 중요한 결함에 대응할 시간이 얼마나 적은지를 보여줍니다. 개인도 같은 압박에 직면하며, 단지 자원이 더 적을 뿐입니다.



당신이 기자, 활동가, 변호사, 임원, 또는 자금력이 탄탄한 적대자를 끌어들일 만한 다른 누구라면, 평균 사용자보다 이것을 더 심각하게 다루십시오.



## iPhone 및 iPad 사용자가 지금 해야 할 일



- **즉시 업데이트하세요.** 설정, 일반, 소프트웨어 업데이트를 차례로 열고 최신 iOS 또는 iPadOS 릴리스를 설치하세요. 자동 업데이트를 켜서 향후 수정이 지연 없이 도착하도록 하세요.
- **고위험군이라면 Lockdown Mode를 활성화하세요.** Apple은 표적화된 디지털 위협에 직면할 수 있는 사람들을 위해 이 선택적 모드를 만들었습니다. 이는 특정 기능과 공격 표면을 제한하며, 기능상의 절충이 따릅니다.
- **기기를 주기적으로 재시작하세요.** 이것은 치료법은 아니지만 일부 비지속적 침해를 방해할 수 있습니다.
- **소유한 모든 Apple 기기를 업데이트하세요.** CoreGraphics는 iOS와 macOS 모두에서 사용되므로 Mac과 iPad도 확인하세요.
- **VPN을 잘하는 용도로 계속 사용하되,** 운영 체제 결함을 방어할 것으로 기대하지 마세요.



## 결론



iOS 제로클릭 CoreGraphics 취약점은 어떤 VPN, 광고 차단기, 신중한 브라우징 습관으로도 막을 수 없는 위협의 명확한 예입니다. 패치가 효과가 있는 방어입니다. 지금 최신 iOS 또는 iPadOS 업데이트를 설치하고, 당신의 프로필이 더 높은 위험에 놓는다면 Lockdown Mode를 켜고, 활성 제로데이 악용과 줄어드는 패치 창에 관한 우리의 관련 보도를 읽어 속도가 왜 중요한지 이해하세요.
Apple이 새롭게 공개된 iOS 제로클릭 CoreGraphics 취약점에 대한 긴급 패치를 발표했습니다. Computerworld는 이 결함이 "모바일 엔드포인트 보안의 불안정한 본질"을 부각시킨다고 언급했습니다. 이 버그는 iPhone과 iPad에 대한 가장 심각한 위협 중 일부는 사용자에게 클릭, 탭, 승인을 전혀 요구하지 않는다는 점을 상기시켜 줍니다. 프라이버시를 중시하는 독자에게 가장 중요한 단계는 동시에 가장 간단합니다: 기기를 업데이트하세요. ## iOS 제로클릭 CoreGraphics 취약점이란 무엇인가 CoreGraphics는 macOS와 iOS가 그래픽을 렌더링하고 처리하는 데 사용하는 Apple 프레임워크입니다. 이미지나 문서를 표시하는 거의 모든 앱과 시스템 서비스가 이런 종류의 코드를 다루기 때문에, 이곳의 결함은 다양한 방식으로 도달 가능할 수 있습니다. 이 문제를 추적하는 보안 업체들에 따르면, 이 버그는 CVE-2026-86950으로 추적되며 범위 초과 쓰기(out-of-bounds write)입니다. 패치 관련 보도에 따르면 악의적으로 조작된 파일을 처리하면 공격자가 기기에서 코드를 실행할 수 있습니다. 또한 보도에서는 이 결함이 수정이 도착하기 전에 정교하고 표적화된 공격에서 악용되었다고 설명하는데, 이것이 이를 제로데이로 만드는 이유입니다. Apple은 이 문제를 해결하기 위해 iOS 및 iPadOS용 긴급 보안 업데이트를 발표했습니다. 우리가 입수할 수 있는 자료에서는 광범위하고 무차별적인 악용의 증거를 확인하지 못했습니다. 보도는 좁고 표적화된 사용을 지적하고 있습니다. ## 제로클릭 익스플로잇이 표적 스파이웨어를 가능하게 하는 이유 전형적인 피싱 공격은 피해자가 실수를 하기를 요구합니다: 첨부 파일을 열거나, 링크를 탭하거나, 비밀번호를 입력하는 것입니다. 제로클릭 익스플로잇은 피해자를 방정식에서 제거합니다. 특수하게 조작된 파일이 기기에 전달되고, 취약한 코드가 이를 자동으로 처리하며, 공격자는 눈에 보이는 징후 없이 발판을 확보합니다. 이것이 이 부류의 버그가 NSO Group의 Pegasus와 같은 상용 스파이웨어와 그토록 밀접하게 연관되는 이유입니다. 스파이웨어 운영자들은 상호작용 없는 진입을 높이 평가하는데, 이는 신중하고 보안 의식이 높은 표적에게도 통하기 때문입니다. 공격이 선택의 여지를 전혀 제시하지 않을 때 훈련과 좋은 습관은 덜 중요해집니다. 경제성도 "군비 경쟁"이라는 틀을 설명합니다. 공격자들은 이미지 및 그래픽 파서와 같이 널리 사용되는 구성 요소에서 메모리 처리 실수를 찾는 데 투자합니다. 벤더는 이를 패치합니다. 그러면 공격자들은 다음 것을 찾습니다. 각 수정은 문 하나를 닫지만, 주변 코드는 방대하고 복잡하기 때문에 새로운 버그가 계속 나타납니다. 이것은 Apple만의 문제가 아닙니다. 우리는 최근 [네덜란드 사이버 기관이 활성 macOS 제로데이 공격을 확인](/ko/dutch-cyber-agency-confirms-active-macos-zero-day-attack)한 사례를 보도했는데, 이는 공격자들이 Apple 플랫폼을 적극적으로 겨냥하고 있다는 또 다른 신호입니다. ## VPN이 이런 종류의 공격을 막지 못하는 이유 VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고 방문하는 사이트로부터 IP 주소를 숨깁니다. 이는 공용 Wi-Fi에서의 프라이버시와 네트워크 제공업체가 볼 수 있는 것을 제한하는 데 유용합니다. 하지만 악성 파일이 기기에 도달한 후에 일어나는 일을 바꾸지는 않습니다. 제로클릭 시나리오에서 공격 페이로드는 이미 휴대폰에서 실행 중인 앱이나 서비스를 통해 전달됩니다. VPN 터널은 단순히 데이터를 기기로 운반하고, 취약한 구성 요소는 평소처럼 이를 파싱합니다. VPN은 콘텐츠 스캐너가 아니며 운영 체제의 결함을 수리하지 않습니다. 이것이 VPN을 무의미하게 만드는 것은 아닙니다. VPN은 네트워크 도청과 IP 기반 추적과 같은 다른 위험 집합을 다룹니다. 그러나 운영 체제 취약점에 대한 방어는 아닙니다. 이런 버그에 대한 유일한 실질적 해결책은 벤더의 패치이며, 가능한 경우 기기의 노출을 줄이는 것입니다. ## 이것이 당신에게 의미하는 것 대부분의 사람들에게 스파이웨어 운영자에 의해 개인적으로 표적이 될 가능성은 낮습니다. 이 결함에 대한 보도는 대규모 캠페인이 아닌 표적화된 공격을 설명합니다. 그러나 패치는 무료이며, 노출 창은 수정이 출시된 시점과 당신이 설치한 시점 사이의 시간입니다. 공격자들은 무엇이 수정되었는지 이해하기 위해 패치를 연구할 수 있으므로, 업데이트를 지연하면 불필요한 여지를 제공합니다. 이렇게 줄어드는 창은 더 넓은 주제입니다. [CISA의 3일 패치 명령](/ko/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)에 대한 우리의 보도는 조직이 이제 중요한 결함에 대응할 시간이 얼마나 적은지를 보여줍니다. 개인도 같은 압박에 직면하며, 단지 자원이 더 적을 뿐입니다. 당신이 기자, 활동가, 변호사, 임원, 또는 자금력이 탄탄한 적대자를 끌어들일 만한 다른 누구라면, 평균 사용자보다 이것을 더 심각하게 다루십시오. ## iPhone 및 iPad 사용자가 지금 해야 할 일 - **즉시 업데이트하세요.** 설정, 일반, 소프트웨어 업데이트를 차례로 열고 최신 iOS 또는 iPadOS 릴리스를 설치하세요. 자동 업데이트를 켜서 향후 수정이 지연 없이 도착하도록 하세요. - **고위험군이라면 Lockdown Mode를 활성화하세요.** Apple은 표적화된 디지털 위협에 직면할 수 있는 사람들을 위해 이 선택적 모드를 만들었습니다. 이는 특정 기능과 공격 표면을 제한하며, 기능상의 절충이 따릅니다. - **기기를 주기적으로 재시작하세요.** 이것은 치료법은 아니지만 일부 비지속적 침해를 방해할 수 있습니다. - **소유한 모든 Apple 기기를 업데이트하세요.** CoreGraphics는 iOS와 macOS 모두에서 사용되므로 Mac과 iPad도 확인하세요. - **VPN을 잘하는 용도로 계속 사용하되,** 운영 체제 결함을 방어할 것으로 기대하지 마세요. ## 결론 iOS 제로클릭 CoreGraphics 취약점은 어떤 VPN, 광고 차단기, 신중한 브라우징 습관으로도 막을 수 없는 위협의 명확한 예입니다. 패치가 효과가 있는 방어입니다. 지금 최신 iOS 또는 iPadOS 업데이트를 설치하고, 당신의 프로필이 더 높은 위험에 놓는다면 Lockdown Mode를 켜고, 활성 제로데이 악용과 줄어드는 패치 창에 관한 우리의 관련 보도를 읽어 속도가 왜 중요한지 이해하세요.
Apple has issued an urgent patch for a newly disclosed iOS zero-click CoreGraphics vulnerability, a flaw that Computerworld says underscores "the precarious nature of mobile endpoint security." The bu...
ShinyHunters의 'Rey', 요르단에서 구금되어 FBI에 협조 중
ShinyHunters의 'Rey', 요르단에서 구금되어 FBI에 협조 중
"Rey"로 알려진 ShinyHunters 조직원 용의자가 요르단에서 구금되어 FBI에 협조하고 있는 것으로 전해졌다. 이 소식은 갈취 조직에 대한 압박이 커지고 있다는 또 다른 신호이지만, ShinyHunters 체포 클라우드 데이터 갈취 사건은 구금된 한 사람에 관한 것만이 아니다. 이는 조직이 사용하는 수법, 즉 탈취한 로그인 정보와 피싱에 의존하며, 개별 조직원에게 무슨 일이 일어나든 일반 사용자와 소상공인을 위험에 노출시키는 수법에 관한 것이기도 하다.
NetScaler 제로데이 충돌, 완전히 패치된 게이트웨이 강타
NetScaler 제로데이 충돌, 완전히 패치된 게이트웨이 강타
NetScaler를 VPN 및 원격 접속 게이트웨이로 운영하는 관리자들이 불안한 현상을 보고하고 있습니다: 장치가 갑자기 재부팅되고, 그것도 대규모로 발생하고 있다는 것입니다. heise online에 따르면, 보안 연구원들은...
애플 제로데이 페가수스 세르비아 패치, 14명 표적과 연관
애플 제로데이 페가수스 세르비아 패치, 14명 표적과 연관
애플이 CoreGraphics의 제로데이 취약점에 대한 긴급 수정을 발표했으며, 그 배경은 심각합니다: 세르비아에서 최소 14명이 페가수스 스파이웨어 공격에 직면한 것으로 알려졌습니다. 애플 제로데이 ...