Wiz '클라우드 위협 2026' — AI가 바꾼 건 공격 종류가 아니라 확산 속도, 기본 취약점이 여전히 최대 위협
Wiz의 2026 클라우드 위협 보고서는 2025년 침해사고의 초기 진입 경로가 취약점 악용 40%, 노출된 시크릿 21%, 설정 오류 19%로 기본 취약점이 여전히 최대 위협임을 확인했다. 샤이 훌루드·s1ngularity·리액트투쉘 같은 공급망 공격과 AI 도구를 활용한 LameHug 악성코드 사례가 2025년을 특징짓는 사건으로 꼽힌다.
- 1
2025년 클라우드 침해 초기 진입 경로 — 취약점 악용 40%, 노출 시크릿 21%, 설정 오류 19%
- 2
샤이 훌루드 npm 공급망 공격이 GitHub PAT 탈취 → 저장소·CI/CD → 프로덕션까지 확산
- 3
리액트투쉘(CVE-2025-55182) 공개 수시간 후 악용 캠페인 수십 개, 일주일 내 60개 초과
- 4
조직 25%가 자기 환경에서 어떤 AI 서비스가 돌아가는지 파악 못 함, AI-SPM 도입률 13% 불과
- 5
LameHug 악성코드가 외부 LLM에 프롬프트를 보내 동적으로 공격 명령을 생성하는 새 패턴 등장
- 6
포브스 AI 50 기업 65%가 GitHub에 검증된 시크릿 노출 상태
AI가 보안에 미친 영향은 새로운 공격 유형이 아니라 '기존 공격의 속도·범위 확대'라는 Wiz의 진단은 한국 개발팀에도 직접 적용된다. 공급망·CI·시크릿 관리 기본기가 여전히 최전선이며, AI-SPM이 앞으로 CSPM 같은 필수 카테고리가 될 가능성이 높다.
관련 기사
레드햇 관련 npm 패키지 감염, 미아즈마 웜이 개발자 환경과 클라우드 계정까지 노렸다
레드햇 관련 npm 패키지가 악성코드에 감염돼 개발자 PC, 깃허브 토큰, 클라우드 자격증명, 쿠버네티스 설정, CI/CD 비밀정보까지 노린 사건이 드러났어. 이번 미아즈마 변종은 패키지 설치만으로 실행되고, VS 코드와 클로드 코드 설정까지 건드려 지속성을 확보하려 했다는 점이 특히 위험해.
치폴레 상담봇을 코딩 에이전트로 훔쳐 쓴 밈 프로젝트, 치포틀라이 맥스
치포틀라이 맥스는 치폴레의 고객지원 챗봇 페퍼를 오픈코드의 기본 모델처럼 붙인 밈성 프로젝트다. 핵심은 누군가 페퍼의 웹소켓 기반 백엔드를 역공학해 오픈에이아이 호환 프록시를 만들었고, 이를 코딩 에이전트에 연결해 무료 추론처럼 쓰게 했다는 점이다.
소셜 미디어 연령 확인이 무료 인터넷의 끝이 될 수 있다는 경고
멀바드는 소셜 미디어 연령 확인이 아이 보호라는 명분으로 전 세계에 퍼지고 있지만, 실제로는 신원 확인 기반 인터넷 통제 인프라가 될 수 있다고 주장한다. 특히 앱스토어, 운영체제, 브라우저, 가상 사설망까지 통제 범위가 넓어지면 익명 표현과 온라인 프라이버시가 크게 훼손될 수 있다는 경고가 핵심이다.
애드어프루트, 플럭스 측 법적 경고로 블로그 발행 일시 중단
애드어프루트가 플럭스 측 법률대리인으로부터 명예훼손 가능성과 컴퓨터 사기 및 남용법 위반 주장을 담은 요구서를 받았다고 공개했어. 애드어프루트는 공개된 서버 설정 오류로 노출된 정보만 확인했고, 보안상 공익이 있는 사안을 책임 있는 공개 방식으로 다뤘다는 입장이야.
인스타그램 계정 탈취, 이번엔 메타 지원 AI가 문을 열어준 꼴
인스타그램에서 일부 계정이 탈취된 사건의 핵심은 공격자가 사용자명과 대략적인 위치만 맞춘 뒤, 메타 지원 AI에게 본인 소유 이메일로 인증 코드를 보내게 만들었다는 주장임. 이 흐름에서는 2단계 인증도 계정 복구 절차 안에서 우회됐고, 고가의 짧은 핸들을 노린 블랙마켓 거래까지 이어졌다고 해.
댓글
댓글
댓글을 불러오는 중...