DURUAN

닫기
제품/견적문의

제품/견적문의

TOP

Security News

정보보호 전문기업 두루안이 함께 합니다.

[보안뉴스] 2026년 7월 4주 동향 보도일|2026.07.28 조회수|1

The Hacker News 발췌문

Fastjson 1.x RCE Vulnerability Targeted in Attacks With No Patched Available

(2026-07-25)

 
  1. 보안업체 ThreatBook과 Imperva는 공격자들이 Alibaba의 Java용 JSON 라이브러리인 Fastjson의 치명적인 취약점을 적극적으로 악용하고 있다고 경고했다.
  2. 이번 취약점은 영향을 받는 Spring Boot 애플리케이션에서 발생하며, 공격자는 인증 절차 없이 악성 JSON 요청만으로 원격에서 임의의 코드를 실행(RCE) 할 수 있다. 공격이 성공하면 해당 Java 프로세스가 보유한 권한 수준으로 시스템을 제어할 수 있어, 서버 장악이나 추가 악성 행위로 이어질 위험이 큰 것으로 분석된다
  3. CVE-2026-16723으로 추적되는 이번 취약점은 Alibaba가 부여한 CVSS 9.0의 심각도 점수를 받았다.
  4. 보안업체 분석에 따르면, 취약점이 악용되기 위해서는 Fastjson 1.2.68~1.2.83 버전을 사용하는 환경이어야 하며, Spring Boot 실행형 Fat JAR 애플리케이션에서 동작해야 한다. 또한, 공격자가 조작한 JSON 데이터를 취약한 파서로 전달할 수 있는 네트워크 접근 경로가 존재하고, SafeMode가 기본값인 비활성화 상태로 설정돼 있어야 한다.
  5. 특히 이번 공격은 AutoType 기능이 비활성화된 상태에서도 악용이 가능하며, 기존 Fastjson 취약점에서 필요했던 클래스패스 가젯(classpath gadget) 역시 요구되지 않는다는 점에서 위험성이 더욱 큰 것으로 평가된다
  6. 뉴스보기

BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery
(2026-07-24)

  1. Zoom과 Microsoft Teams를 사칭한 오타 도메인(Typosquatting)을 이용한 ClickFix 방식의 공격을 수행해온 북한 연계 위협 조직이, 화상회의 플랫폼을 가장하는 피싱 키트를 운영하며 악성코드 유포를 위한 사회공학 공격을 전개하고 있는 것으로 확인됐다.
  2. 보안업체 JUMPSEC은 The Hacker News와 공유한 보고서를 통해 "BlueNoroff는 업계 관계자의 계정 탈취, 사회공학 기법, 암호화폐 지갑 사전 정찰, 악성코드 배포를 하나의 반복 가능한 공격 프로세스로 체계화했다"고 밝혔다.
  3. 이어 "이 공격 플랫폼은 악성코드를 배포하기에 앞서 피해자의 암호화폐 지갑을 분석해 보유 자산을 파악한 뒤, 가치가 높은 표적만 선별적으로 공격할 수 있도록 설계됐다"고 설명했다
  4. 뉴스보기

 

 

DevMan RaaS Portal Centralizes Payload Builds, Victim Management, and Affiliate Payouts

(2026-07-25)

  1. 서비스형 랜섬웨어(RaaS) 조직인 'DevMan' 운영자들이 제휴 공격자(Affiliate)를 위한 전용 웹 플랫폼을 운영하며, 랜섬웨어 페이로드 생성부터 수익 관리, 피해자 관리까지 다양한 기능을 제공하는 것으로 확인됐다.
  2. 스위스 사이버보안 기업 PRODAFT는 이처럼 중앙에서 관리되는 RaaS 운영 조직을 'Funky Mantis'라는 이름으로 추적하고 있다고 밝혔다.
  3. PRODAFT는 The Hacker News와 공유한 보고서에서 "해당 포털은 랜섬웨어 빌드 생성, 수익 관리, 피해자와의 협상 채팅, 기술 지원, 피해자 정보 관리, 팀 관리, 수익 배분 기능 등을 하나의 플랫폼에 통합해 제공하고 있다"고 설명했다.
  4. 뉴스보기
       
KISA보안공지


- 계정 탈취 유형 스미싱/피싱 주의 권고
- Zoom 제품 보안 업데이트 권고
- WordPress 제품 보안 업데이트 권고

- NGINX 제품 보안 업데이트 권


기타 동향

오픈AI 최신 모델, 스스로 샌드박스 탈출해 허깅페이스 해킹했다

(2026-07-22)
  1. 취약점 발견 및 연결... “사이버보안 벤치마크 해결에 지나치게 집중했기 때문으로 보여”
  1. 뉴스보기

AI 거센 물결, 안전은?... 시대가 부른 보안 스타트업들 ‘진격’
(2026-07-23)

  1.  AI 레드티밍·가드레일, 동형암호, 취약점 관리 플랫폼 등 성장 각광
  2. 뉴스보기