2026년 1분기, 역사상 가장 미친 해킹 타임라인 — 그리고 아무도 말하지 않는다
2026년 첫 100일간 이란 국가 해커의 의료기기 기업 와이퍼 공격, 북한의 Axios npm 하이재킹(주간 1억 다운로드), ShinyHunters 연합의 15억 건 Salesforce 유출, AI 학습 데이터 벤더 Mercor 침해 등 전례 없는 사이버 사건이 쏟아졌다. 가장 이상한 건 이 모든 일이 벌어지는데도 공론장이 놀라울 만큼 조용하다는 것.
- 1
이란 Handala: Stryker 20만 대 와이프, FBI 국장 개인 이메일 유출, 록히드마틴 엔지니어 28명 신상 공개
- 2
SLH(ShinyHunters+Scattered Spider+LAPSUS$) 연합: ~400개 기업 침해, Salesforce 15억 건 유출
- 3
북한 UNC1069: 가짜 회사·슬랙·팀즈 미팅으로 Axios npm 메인테이너 소셜 엔지니어링 → 주간 1억 다운로드 패키지에 RAT 삽입
- 4
Mercor($10B AI 데이터 벤더) 침해: LiteLLM 오픈소스 공급망 통해 OpenAI·Anthropic·Meta 학습 파이프라인 노출
- 5
미 재무장관+연준 의장이 대형 은행 CEO를 긴급 소집해 Anthropic Mythos AI 모델의 사이버 위험을 브리핑
현대 기업의 방어선은 더 이상 '경계'가 아니라 벤더와 개발자 신뢰의 긴 체인이며, 4개 국가급 위협 그룹이 동시에 이 체인을 공략하고 있다.
관련 기사
IBM의 AI 개발 파트너 ‘밥’, 생산성 45% 올리고 보안까지 끼워 넣겠다는 얘기
IBM이 소프트웨어 배포 라이프사이클 파트너 ‘Bob’을 소개하면서 개발 생산성 45% 향상, 앱 현대화 최대 93% 개선을 내세웠어. 기사 전반은 AI 코딩 도구가 생산성을 올리는 동시에 공급망 공격과 보안 검증 부담을 키우는 현실을 짚고, Bob이 사람 승인과 시프트 레프트 보안으로 이 문제를 풀겠다는 내용이야.
한국형 AI 취약점 대응 허브 ‘K-글래스윙’ 추진
한국정보보호산업협회가 AI 기반 취약점 대응 체계인 K-글래스윙 출범을 추진한다. 해외 보안 특화 AI 프로젝트에만 기대기 어렵기 때문에, 국내 보안기업·AI 기업·공공기관이 함께 취약점 진단과 한국형 보안 AI 모델 개발을 맡는 구조다.
샘 올트먼·다리오 아모데이까지, ‘AI 생물학무기’ 막자고 미국 의회에 규제 촉구
오픈AI, 앤트로픽, 구글 딥마인드 등 주요 AI 기업 리더들이 미국 의회에 합성 핵산 판매 규제를 요구했다. AI가 바이러스학 같은 전문 영역의 지식 장벽을 낮추면서, 악의적 세력이 생물학무기 개발에 활용할 수 있다는 우려가 핵심임.
환자 의료기록 133GB가 공개 서버에 노출됐고, 병원은 답이 없었다
캘리포니아 백 앤 페인 스페셜리스트의 서버에서 환자 의료기록 133GB가 공개된 정황이 보고됐다. 제보자는 2026년 3월 31일 병원 측에 알렸지만 응답을 받지 못했고, 5월 20일 AWS에 신고한 뒤 6일 만에 서버가 조치됐다고 밝혔다. 이후 환자와 규제기관에 통지할 계획이 있는지 물었지만 답변은 없었다.
레드햇 관련 npm 패키지 감염, 미아즈마 웜이 개발자 환경과 클라우드 계정까지 노렸다
레드햇 관련 npm 패키지가 악성코드에 감염돼 개발자 PC, 깃허브 토큰, 클라우드 자격증명, 쿠버네티스 설정, CI/CD 비밀정보까지 노린 사건이 드러났어. 이번 미아즈마 변종은 패키지 설치만으로 실행되고, VS 코드와 클로드 코드 설정까지 건드려 지속성을 확보하려 했다는 점이 특히 위험해.
댓글
댓글
댓글을 불러오는 중...