0. 요약 (Executive Summary)

이번 주는 ERP·개발도구·AI 인프라라는 "신뢰의 축"을 겨눈 공격이 두드러졌다. 개별 사건보다 관통하는 패턴이 더 중요하다.

  • ERP 제로데이의 산업화: 오라클 PeopleSoft(CVE-2026-35273)와 E-Business Suite(CVE-2026-46817)가 8개월 내 두 번째·세 번째 CVSS 9.8 ERP 제로데이로, 인사·급여·결제 시스템이 조직적 갈취의 1순위 표적이 됐다.
  • 공급망 공격의 캐스케이드화: FBI가 TeamPCP를 FLASH로 경보. 보안도구(Trivy·KICS)와 AI 게이트웨이(LiteLLM)가 감염 매개가 되는 "보호자의 무기화"가 현실이 됐다. 라자루스는 npm v12의 방어(install 스크립트 차단)를 import-타임 실행으로 우회했다.
  • AI 자율 공격의 등장: Sysdig가 LLM이 처음부터 끝까지 스스로 수행한 랜섬웨어(JadePuffer)를 문서화. "에이전트형 위협 행위자(ATA)" 시대가 열렸다.
  • 한국 직접 타격: 금감원이 온라인 쇼핑몰 결제페이지 피싱으로 카드정보 5,707건 탈취 정황을 확인하고 소비자경보를 발령했다. 앞선 티빙·CU CI 유출과 결합되면 2차 피해 파급력이 커진다.

한국 관점 핵심

  • 오라클 PeopleSoft/EBS·Adobe ColdFusion·MS365는 국내 대기업·공공에서 광범위하게 쓰이는 스택
  • 라자루스 npm 공격은 한국 개발자가 직접 표적
  • 카드 피싱은 진행형 국내 사건

1. 이번 주 위협 대시보드

# 사건 유형 심각도 신뢰도 한국 직접 영향
1 DHS HSIN 침해 정부망 침해 High High 낮음(간접)
2 Tata Electronics 유출 공급망·IP 유출 High High 중(부품망)
3 닛산–오라클 PeopleSoft ERP 제로데이 Critical High 높음
4 국내 쇼핑몰 카드 피싱 결제 피싱 High High 직접
5 FBI TeamPCP 공급망 개발도구 공급망 Critical High 높음
6 MS365 패스워드 스프레이 계정 탈취 High High 높음
7 Adobe ColdFusion / 오라클 EBS 다중 취약점 Critical High 높음
8 JadePuffer AI 랜섬웨어 AI 자율 공격 High High 중(신흥)
9 라자루스 npm 공급망 국가배후·공급망 High High 직접
10 앱토스 Move VM 취약점 블록체인 인프라 High(잠재 Critical) High 중(가상자산)

심각도 = 잠재 영향 기준. 신뢰도 = 1차·2차 출처 교차검증 수준(High = 벤더 어드바이저리 또는 다수 신뢰 매체 확인).


THEME A — 공급망과 개발도구: "신뢰의 축"이 무기가 되다

[T-01] FBI, TeamPCP 대규모 공급망 공격 FLASH 경보 [^t01]

Fact Box

  • 주체: TeamPCP (React2Shell 대량 악용으로 2025.12 등장, AI 도구 적극 활용)
  • 공식 경보: FBI FLASH FLASH-20260702-01 (2026-07-02, TLP:CLEAR)
  • 감염 도구: Trivy(컨테이너 스캐너)·KICS(IaC 스캐너)·LiteLLM(LLM 게이트웨이)·Telnyx Python SDK
  • 시발점: 2026-03-19 Aqua Trivy 침해(릴리스 태그 76/77 force-push, CVE-2026-33634) LiteLLM PyPI 1.82.7/1.82.8(3/24)로 캐스케이드
  • 멀웨어: CanisterWorm(클라우드 토큰) · SANDCLOCK(K8s·지갑) · Mini Shai-Hulud(npm+PyPI 자기복제 웜)
  • 피해 규모: 1,000+ SaaS 환경, ~300GB·약 50만 credential 세트 유출(Sophos)
  • 출처: FBI IC3, Palo Alto Unit 42, Arctic Wolf, Sophos

평가: 보안 스캐너가 공격 벡터가 되는 "trust inversion"의 전형. Trivy에서 훔친 CI/CD 시크릿으로 다음 표적(KICS·LiteLLM)을 연쇄 침해했다. LiteLLM은 월 ~9,500만 다운로드로, LLM API 키·클라우드 자격증명을 설계상 집약하는 자산이라 폭발 반경이 크다.

MITRE ATT&CK: T1195.002(Compromise Software Supply Chain) · T1552(Unsecured Credentials) · T1543(Persistence) · T1078(Valid Accounts)

대비책:

  • GitHub Actions 워크플로우를 floating 태그가 아닌 커밋 SHA 해시로 고정(pin).
  • 노출 기간(특히 3/19~24) 사용 조직은 모든 CI/CD 시크릿·퍼블리싱 토큰·클라우드 자격증명 로테이션.
  • GitHub 조직에서 tpcp-docs·docs-tpcp 명칭 레포(웜이 탈취 자격증명으로 생성) 탐색.
  • Trivy·KICS·LiteLLM·Telnyx SDK를 침해 이전 버전으로 롤백, 패키지 최소 연령(minimum age) 정책 적용.

한국 영향·대책: LiteLLM·Trivy·KICS는 국내 AI 스타트업·클라우드 네이티브 조직의 CI/CD에 흔히 편입돼 있어 표적이 아니어도 다운스트림으로 감염될 수 있다. KISA 공급망 보안 가이드와 연계해 (1) SBOM 도입, (2) 사내 미러 레지스트리 + 최소연령 정책, (3) OIDC 단기 토큰 전환으로 표준 대응을 권고한다.


[T-02] 라자루스, Rollup 위장 npm 패키지로 개발자 공급망 공격 [^t02]

Fact Box

  • 귀속: 북한 라자루스 연계(TTP 중첩 기반, JFrog)
  • 공개: 2026-06-30 (JFrog Security Research, 연구원 Yair Benamou)
  • 악성 패키지: rollup-packages-polyfill-core·rollup-runtime-polyfill-core 등 6종 (정상 rollup-plugin-polyfill-node, 주 29.5만 다운로드 사칭)
  • 핵심 기법: import 타임 실행 2026년 7월 도입되는 npm v12의 install 스크립트 차단을 무력화
  • 탈취 대상: AWS·Azure·GCP·Anthropic Claude·Google Gemini API 키, SSH 키, 암호지갑, VS Code·Windsurf·Cursor 설정
  • 연계: 2026-04 Panther가 문서화한 108개 패키지·261개 버전 캠페인(BeaverTail·OtterCookie)과 페이로드 중첩
  • 출처: JFrog, The Hacker News, The Next Web

평가: 방어 기제(npm v12)가 나오자 실행 시점을 installimport로 옮겨우회한 적응력이 핵심. AI 도구 설정·키까지 노린 점은 라자루스가 AI 개발 생태계를 신규 표적으로 삼고 있음을 보여준다.MITRE ATT&CK: T1195.002 · T1059.007(JavaScript) · T1552.001(Credentials in Files) · T1071(C2)

대비책:

  • 의존성은 lockfile 고정 + 해시 검증, 오탈자·조합 사칭(typo/combo-squatting) 스캔.
  • --ignore-scripts만 믿지 말 것(import 타임 실행은 안 막힘) 런타임 행위 모니터링 병행.
  • 개발 워크스테이션·CI에서 클라우드·AI 키를 단기·범위제한 토큰으로, 하드코딩 금지.

한국 영향·대책: 한국 개발자가 직접 표적이다(라자루스의 국내 개발자·가상자산 종사자 표적화는 지속 패턴). "Contagious Interview"류 가짜 채용·과제를 통한 악성 패키지 실행 유도에 특히 주의. 사내 npm/PyPI는 프록시 레지스트리로 통제하고, 신규 개발자 온보딩 시 공급망 위협 인지 교육을 표준화할 것.


[T-03] Tata Electronics 유출 — 애플·테슬라 부품망 IP 노출 [^t03]

Fact Box

  • 피해: Tata Electronics(애플 아이폰 인도 생산 약 1/3 담당, 테슬라 부품)
  • 주체: World Leaks 랜섬웨어(2025 초 등장, Hunters International 리브랜드로 추정)
  • 규모: 630.4GB, 204,341개 파일, 다크웹 게시 2026-06-12 / Tata 확인 06-22
  • 내용: 애플 회로기판 부품 52페이지 품질검사 표준, 테슬라 Model Y NV36·Model 3 "Highland" 도면, 직원 여권 스캔, 수년치 이메일·로그
  • 성격: 암호화 없는 순수 데이터 탈취·갈취(double extortion 진화형), 운영 중단 없음
  • 출처: Reuters, CNBC, TechCrunch, BleepingComputer

평가: OEM(애플·테슬라)은 성숙한 보안을 갖췄지만 Tier-1 공급사는 같은 IP를 더 얇은 예산으로 보유한다. 공격자는 가장 약한 고리를 쳐 다수 Fortune 500의 IP를 동시 노출시켰다.

MITRE ATT&CK: T1657(Financial Theft/Extortion) · T1567(Exfiltration over Web) · T1486 미사용(암호화 없음이 특징)

대비책: 공급사 계약에 보안 요구·감사권 명시, IP를 다루는 협력사 대상 DLP·접근통제, 유출 시 즉시 통지 조항.

한국 영향·대책: 삼성·SK·LG 등 글로벌 OEM에 부품·소재를 공급하는 한국 Tier-1/2 제조사가 동일 구조의 표적이다. 원청의 설계·공정 IP를 보유한 협력사일수록 위험이 크다. 원청은 협력사 보안수준 실사(due diligence)를, 협력사는 설계자산 격리·최소권한·백업 3-2-1을 우선순위로 둘 것.


THEME B — 엔터프라이즈 제로데이: ERP와 미들웨어가 최전선

[T-04] 닛산, 오라클 PeopleSoft 제로데이(CVE-2026-35273)로 직원정보 유출 — Critical [^t04]

Fact Box> - 취약점:CVE-2026-35273(CVSS9.8), PeopleSoft PeopleTools 8.61/8.62의 PSEMHUB 컴포넌트, 미인증 SSRFRCE, HTTP로 악용

  • 타임라인: 익스플로잇 5/27~6/9(제로데이) Oracle 긴급패치 6/10 CISA KEV 등재 6/12 닛산 통지 6/25 공개보도 6/29
  • 귀속: ShinyHunters(=UNC6240 / Bling Libra), 100+ 조직·300+ 인스턴스, 주 표적 교육
  • 닛산 피해: 미국·캐나다·멕시코·브라질 현·전직 직원 연락처·계좌·SSN·세무정보 등
  • 출처: Oracle Advisory, Google/Mandiant, BleepingComputer, SecurityWeek

평가: Cl0p의 EBS CVE-2025-61882(2025.8)에 이어 8개월 내 두 번째 CVSS 9.8 오라클 ERP 제로데이. ERP가 조직적 갈취의 산업화된 표적이 됐다. MeshCentral을 Azure 서비스로 위장한 은신도 관찰됐다.

MITRE ATT&CK: T1190(Exploit Public-Facing App) · T1213(Data from Info Repositories) · T1219(Remote Access Software) · T1048(Exfiltration)

대비책:

  • PeopleTools 8.61/8.62 즉시 패치·완화. /PSEMHUB/*·/PSIGW/HttpListeningConnector 외부 접근 차단.
  • PeopleSoft 서버발 외부 SMB(TCP/445) 이상 트래픽 모니터링, README-IF-YOU-SEE-THIS... 랜섬노트·MeshCentral 위장 에이전트 탐지.
  • 침해 가능 인스턴스에서 접근 가능한 모든 자격증명 로테이션.

한국 영향·대책: PeopleSoft는 국내 대기업·대학·공공의 인사/급여 시스템에 다수 도입돼 있다. 인터넷 노출 인스턴스 즉시 인벤토리화가 1순위. 개인정보보호법상 주민번호·급여정보 대량 보관 시스템이라 유출 시 개인정보위 신고 의무가 발생하므로, 패치와 함께 접근통제·로그 보존을 점검할 것.


[T-05] Adobe ColdFusion·Campaign Classic 최대심각도 패치 + 오라클 EBS 실익스플로잇 — Critical [^t05]

Fact Box> - Adobe ColdFusion: 11개 취약점, 그중CVSS 10.0이 6개(CVE-2026-48276·48277·48281·48316·48282·48283) — 파일 업로드·입력검증·경로순회로 미인증 RCE. 패치 = ColdFusion 2025 Update 10 / 2023 Update 21

  • Adobe Campaign Classic: CVE-2026-48286(10.0) 권한부여 오류RCE, 온프레미스 한정, ACC 7.4.3 build 9397 패치
  • Adobe 현황: "야생 익스플로잇 미확인"이나 priority 1. 7/14부터 격주 패치로 전환
  • 오라클 EBS: CVE-2026-46817(9.8)Payments의 File Transmissions, 미인증 HTTP실제 익스플로잇 시작 확인(Defused 허니팟). 5월 CSPU에서 패치
  • 미확인: "취약 EBS 인스턴스 900+ 노출"은 이번 검증에서 1차 확인 못 함 추적 필요
  • 출처: Adobe Advisory, The Hacker News, SecurityWeek, BleepingComputer

평가: ColdFusion은 역사적으로 랜섬웨어의 단골 표적이며, 미인증 RCE 10.0이 6개나 쏟아진 건 이례적이다. EBS는 이미 실공격이 시작돼 시간 싸움이다.

MITRE ATT&CK: T1190 · T1505.003(Web Shell) · T1068(Privilege Escalation)

대비책: ColdFusion/EBS 72시간 내 패치, 파일 업로드 기능 비활성 기본값 유지·불가피 시 인증 강제. 인터넷 노출 관리콘솔 접근 제한.

한국 영향·대책: ColdFusion은 국내 레거시 웹/공공 시스템에, EBS는 대기업 재무·구매에 잔존한다. 인터넷에 노출된 ColdFusion·EBS 관리 인터페이스를 즉시 스캔·격리하고, EBS는 실공격 단계이므로 KEV 준하는 긴급 패치 대상으로 관리할 것.


[T-06] MS365 대규모 패스워드 스프레이 — Azure CLI·ROPC로 MFA 우회 [^t06]

Fact Box

  • 탐지: Huntress (2026-07-02 공개), 추적 기간 6/12~6/26
  • 규모: 8,100만+ 로그인 시도, 64개 조직 78개 계정 침해(6/22 급증: 23개사 30계정)
  • 핵심 메커니즘: Azure CLI의 ROPC(Resource Owner Password Credentials, OAuth deprecated)흐름으로 자격증명을 /token 엔드포인트에 직접 전달 인가 엔드포인트에서 강제되는Conditional Access·MFA 우회
  • 유입: IPv6 2a0a:d683::/32 (LSHIY LLC, AS32167), 6개월간 credential spray 155배 증가
  • 특이: 침해 조직 다수가 MFA/CAP를 켜뒀으나 이 흐름을 커버하지 않음. 7/2 LSHIY 서비스 종료 후 공격 중단
  • 출처: Huntress, The Hacker News, BleepingComputer, SecurityWeek

평가: "MFA를 켰다"가 아니라 "MFA가 모든 인증 경로를 커버하는가"가 관건임을 보여준 사건. 과거 유출된 미로테이션 자격증명의 재사용이 근본 원인.

MITRE ATT&CK: T1110.003(Password Spraying) · T1078(Valid Accounts) · T1556(Modify Auth Process) · T1114(Email Collection)

대비책:

  • CAP를 All users / All cloud apps / All client app types로 적용, 레거시·비브라우저 흐름 포함.
  • Azure CLI를 비관리자에게 제한, ROPC 등 레거시 grant 차단.
  • 대응 우선순위를 스프레이 "볼륨"이 아니라 자격증명 유효성으로 판단, Azure CLI 로그인·의심 ROPC 활동 헌팅.

한국 영향·대책: 국내 MS365 도입 기업이 광범위하다. 특히 CAP를 관리자만·특정 앱만·신뢰위치 외만으로 좁게 설정한 조직이 위험하다. Entra ID 사인인 로그에서 6/12~26 Azure CLI/ROPC 흔적을 점검하고, 유출 콤보리스트 재사용을 막기 위해 침해이력 비밀번호 강제 로테이션을 병행할 것.


THEME C — AI·블록체인·정부, 그리고 국내 직접 타격

[T-07] JadePuffer — 첫 "완전 자율 AI 에이전트" 랜섬웨어 [^t07]

Fact Box

  • 문서화: Sysdig Threat Research (2026-07-01), 위협명 JadePuffer, "에이전트형 위협 행위자(ATA)"
  • 침투: 인터넷 노출 Langflow CVE-2025-3248(CVSS 9.8, 미인증 RCE, 2025.4 공개·5월 CISA KEV) 별도 프로덕션 서버는 Alibaba Nacos CVE-2021-29441(인증 우회)
  • 자율성 증거: 로그인 실패31초 만에 수정, 600+ 페이로드에 자연어 추론 주석, 행위가 단순 재시도가 아닌 오류 진단 기반
  • 파괴: Nacos 설정 1,342건 암호화, 키를 저장·전송하지 않아 지불해도 복구 불가> - 출처: Sysdig, The Register, SecurityWeek평가: 신규 제로데이가 아니라 공개된 기존 취약점을 AI가 자율적으로 엮어 실제 조직을 타격했다는 점이 핵심. 공격 스킬 문턱을 낮추는 동시에, LLM 생성 페이로드의 특징(자연어 주석)은 새로운 탐지 기회이기도 하다.

MITRE ATT&CK: T1190 · T1059(Command Execution) · T1053(Scheduled Task/crontab) · T1485(Data Destruction)

대비책: Langflow·Nacos 등 인터넷 노출 관리 인터페이스 제거·인증 강화, 기본 자격증명 폐기. LLM 생성 코드 특유의 시그니처(자연어 주석·비정상 반복 패턴) 기반 탐지 룰 도입.

한국 영향·대책: 국내 AI·데이터 조직이 Langflow·Nacos·MinIO 등을 PoC 단계에서 인증 없이 노출하는 사례가 흔하다. 자율 공격은 노출된 자산을 24시간 자동 탐색하므로, 개발/스테이징 인프라의 외부 노출 점검을 정기화할 것. LLM은 방어에도 쓰되 "엑셀이지 오라클이 아니다" — 자동 탐지의 판단은 사람이 검증.


[T-08] 앱토스 Move VM 취약점 — 이론적 시스템 리스크 최대 $700억 [^t08]

Fact Box> - 발견: Hexens(CTO Vahe Karapetyan), stale-cachetype-confusion 버그

  • 타임라인 정정: 2026-02-25 Hexens 통보 02-27 메인넷 패치 완료 2026-07-04 CoinDesk 독점으로 상세 최초 공개(responsible disclosure 후 공개 단계)
  • 위력: $3,000 서버로 검증자망 약 1/3 시뮬레이션 시 성공률 ~90%, 인사이더·특권 불필요. 스테이블코인 발행·크로스체인 브릿지 권한 탈취 가능
  • 규모: 직접 노출 Aptos 네이티브 TVL ~$2.5억 / 시스템 리스크 최대 $700억(USDC 대량발행+CCTP 이동 가정치)
  • 반론: Aptos "실사용 조건에선 악용 가능성 극히 낮음". 제3자(Polygon CTO Mudit Gupta, Grego AI)는 PoC 유효성 확인. 자금 손실 없음> - 출처: CoinDesk(독점), Hexens, ABMedia/BlockTempo평가: 타입안전을 설계 목표로 한 Move에서 타입혼동이 나온 드문 사례. "$700억"은 최악 가정의 이론적 상한이며, 실제로는 2일 내 패치로 무피해 종결된 모범적 대응 사례로 읽는 게 정확하다.

대비책(프로토콜): 앱토스 의존 브릿지·스테이블코인·DeFi는 자체 의존성 감사, 다중 오라클·권한 격리, 긴급 대응(war-room) 체계 사전 구축.

한국 영향·대책: 앱토스 생태계는 원화 스테이블코인(KRW1) 등 한국 연계 프로젝트가 예정돼 있어 국내 가상자산 이용자·거래소에 간접 관련된다. 국내 거래소·커스터디는 상장·연동 체인의 코어 취약점 공시를 모니터링하고, 브릿지·발행 권한이 온체인 리소스로 저장되는 구조의 위험을 실사에 반영할 것.


[T-09] 국내 온라인 쇼핑몰 결제페이지 피싱 — 카드정보 5,707건 (진행형·국내) [^t09]

Fact Box

  • 공표: 금융감독원 소비자경보 '주의' (2026-07-05), 금융보안원 통보 기반
  • 규모: 2026-06-29 기준 5,707건 카드정보 탈취 정황
  • 수법: 보안 취약 쇼핑몰 결제과정에 정상과 유사한 피싱 페이지 삽입카드번호·유효기간·CVC에 더해카드 비밀번호 전체·주민등록번호까지 유도 "결제 오류" 후 정상 결제로 연결해 피해자 인지 회피
  • 2차 위험: 금감원이 크리덴셜 스터핑 등 추가 피해 명시 경고
  • 출처: 금융감독원, 이데일리·머니투데이·이투데이 등

평가: 정상 결제로 이어지게 설계해 인지가 어려운 정교한 스키밍/피싱. 앞선 티빙·CU의 CI·개인정보 유출과 결합되면 표적형 정밀 피싱으로 고도화될 수 있다.

MITRE ATT&CK: T1566(Phishing) · T1056(Input Capture) · T1557(웹 결제 흐름 개입)

대비책(소비자): 결제 시 주민번호 전체·카드 비밀번호 전체 요구 = 즉시 의심. 유출 의심 시 카드 정지·재발급·PIN 변경, 동일 비밀번호 타 사이트 변경, 피해 시 112 신고.

한국 영향·대책(사업자·기관): 쇼핑몰 운영자는 결제 페이지 무결성 모니터링(스크립트 변조 탐지), 웹 취약점 점검, PG 연동 구간 위·변조 탐지를 강화할 것. 이 사건은 티빙·CU CI 유출 정밀 피싱으로 이어지는 국내 2차 피해 사슬의 한 단계로 봐야 하며, 개인정보위·금감원·KISA 공조 관점에서 데이터 결합 위험을 상시 모니터링해야 한다.


[T-10] DHS HSIN 침해 — 월드컵 보안 조정망 노출 [^t10]

Fact Box

  • 대상: 美 국토안보부 HSIN(연방·주·지방·민간이 위협정보·비상대응을 공유하는 "sensitive but unclassified" 플랫폼)
  • 시점: 침해 5월 말~6월 초(수 주간 잠복), 공개 2026-07-01. HSIN 서버 + SharePoint 협업 시스템 표적
  • 민감성: FIFA 월드컵 2026·America250 등 대형행사 보안 조정에 사용. 상원 정보위 Warner "기밀은 아니나 매우 민감, 국가안보 위험"
  • 상태: 기밀망 미영향 확인, 유출 범위 미공개, 미귀속> - 출처: Nextgov, BleepingComputer, TechCrunch평가: "기밀이 아니지만 운영상 치명적"인 데이터의 위험을 보여준 사례. 수 주 잠복(dwell time) 동안 패턴·운영정보 수집 가능성.

한국 영향·대책: 직접 영향은 낮으나 시사점이 크다. "비기밀·레거시" 정보공유 플랫폼이 오히려 사각지대라는 교훈은 국내 공공·유관기관 협업망(행사 보안, 재난 대응 공유체계)에 그대로 적용된다. 비기밀이라는 이유로 낮게 설정된 보안 등급·레거시 시스템을 재점검할 것.


2. 종합 시사점 (Strategic Takeaways)

  1. "신뢰의 축"이 표적이다. ERP(오라클)·보안도구(Trivy/KICS)·AI 게이트웨이(LiteLLM)·정보공유망(HSIN) — 모두 조직이 "당연히 믿는" 계층이다. 신뢰 자체가 공격면이 됐다.
  2. 패치 속도가 생존을 가른다.이번 주 다수 사건이 CVSS 9.8~10.0 미인증 RCE다. KEV·긴급 어드바이저리 기반의72시간 패치 SLA를 조직 표준으로.
  3. 자격증명이 실질 통화다. TeamPCP·라자루스·MS365 모두 최종 목표는 credential이다. 단기·범위제한 토큰, OIDC, 강력한 MFA 커버리지가 핵심 방어선.
  4. AI는 공격·방어 양쪽을 가속한다. JadePuffer(공격 자율화)와 라자루스의 AI 키 표적화가 한 주에 함께 나왔다. 방어에도 AI를 쓰되 판단은 사람이 검증 — LLM은 엑셀이지 오라클이 아니다.
  5. 한국은 결합 위험의 최전선.티빙·CU CI 유출 카드 피싱으로 이어지는 국내 사슬은, 개별 유출이 아니라데이터가 결합될 때 파급력이 배가된다는 이 아카이브의 일관된 논지를 다시 확인시킨다.

3. 한국 조직용 즉시 점검 체크리스트

  • 인터넷 노출 오라클 PeopleSoft(8.61/8.62)·EBS·Adobe ColdFusion 인벤토리·패치·격리
  • MS365 Conditional Access를 모든 사용자·앱·클라이언트 유형으로 확대, Azure CLI/ROPC 제한
  • CI/CD GitHub Actions를 커밋 SHA로 고정, 시크릿 로테이션, 사내 미러 레지스트리+최소연령 정책
  • 개발자 대상 라자루스 npm·가짜 채용 공급망 위협 교육, lockfile+해시 검증
  • Langflow·Nacos·MinIO 등 노출된 관리 인터페이스 인증·격리- [ ] 결제 페이지 무결성 모니터링, 티빙·CU 유출 연계정밀 피싱 대비 고객 안내
  • "비기밀·레거시" 정보공유·협업망의 보안 등급 재점검


출처 (References)

주요 1차·2차 출처만 표기한다. 각 사건은 게재 시점 기준 다수 매체로 교차검증했으며, 아래는 대표 링크다.

[^t01]: FBI IC3, FLASH FLASH-20260702-01: TeamPCPhttps://www.ic3.gov/CSA/2026/260702.pdf · Palo Alto Unit 42, "Weaponizing the Protectors" — https://unit42.paloaltonetworks.com/teampcp-supply-chain-attacks/ · Security Affairs — https://securityaffairs.com/194741/cyber-crime/fbi-teampcp-compromised-dev-tools-to-steal-cloud-credentials.html · Arctic Wolf — https://arcticwolf.com/resources/blog/teampcp-supply-chain-attack-campaign-targets-trivy-checkmarx-kics-and-litellm-potential-downstream-impact-to-additional-projects/

[^t02]: The Hacker News, "North Korea-Linked npm Packages Mimic Rollup Polyfills" — https://thehackernews.com/2026/07/north-korea-linked-npm-packages-mimic.html · The Next Web — https://thenextweb.com/news/north-korea-npm-rollup-polyfill-developer-secrets (JFrog Security Research, 2026-06-30 공개)

[^t03]: Reuters/CNBC — https://www.cnbc.com/2026/06/23/indias-tata-electronics-hit-by-cyber-breach-claiming-to-expose-apple-tesla-trade-secrets.html · TechCrunch — https://techcrunch.com/2026/06/22/tata-electronics-a-major-tech-supplier-to-apple-and-tesla-confirms-data-breach/ · Cybernews — https://cybernews.com/security/tata-electronics-breach-apple-tesla-secret-files/

[^t04]: Oracle Security Alert CVE-2026-35273 (2026-06-10) · BleepingComputer — https://www.bleepingcomputer.com/news/security/nissan-discloses-employee-data-breach-linked-to-oracle-zero-day-attacks/ · SecurityWeek — https://www.securityweek.com/nissan-employee-data-breached-in-oracle-peoplesoft-hack/ · Google/Mandiant (GTIG) 귀속 UNC6240

[^t05]: Adobe Security Bulletin (ColdFusion 2025 Update 10 / 2023 Update 21; ACC 7.4.3 build 9397) · The Hacker News — https://thehackernews.com/2026/07/adobe-patches-7-cvss-100-flaws-in.html · BleepingComputer — https://www.bleepingcomputer.com/news/security/adobe-patches-seven-max-severity-coldfusion-campaign-flaws/ · Oracle EBS CVE-2026-46817 exploitation: SecurityWeek — https://www.securityweek.com/exploitation-of-recent-oracle-e-business-suite-vulnerability-begins/

[^t06]: Huntress, "No (Bad) CAP: Inside an Ongoing LSHIY Password Spray Attack" — https://www.huntress.com/blog/lshiy-password-spray-attack · The Hacker News — https://thehackernews.com/2026/07/azure-cli-password-spray-hits-at-least.html · BleepingComputer — https://www.bleepingcomputer.com/news/security/hackers-target-microsoft-365-accounts-with-81-million-login-attempts/

[^t07]: Sysdig Threat Research (2026-07-01) · The Register — https://www.theregister.com/security/2026/07/02/smooth-ai-criminal-drives-first-end-to-end-agentic-ransomware-attack/ · SecurityWeek — https://www.securityweek.com/agentic-ai-used-to-conduct-ransomware-attack-via-langflow/ (Langflow CVE-2025-3248 · Nacos CVE-2021-29441)

[^t08]: CoinDesk (독점, 2026-07-04) — https://www.coindesk.com/tech/2026/07/04/how-ethical-hackers-with-just-a-usd3-000-server-found-a-flaw-that-could-ve-put-usd70-billion-in-crypto-at-risk · Hexens 통보 2026-02-25 / 패치 02-27 · BlockTempo — https://www.blocktempo.com/aptos-move-vm-flaw-hexens-hackers-70-billion-crypto-risk/

[^t09]: 금융감독원 소비자경보 '주의' (2026-07-05) · 이데일리 — https://www.edaily.co.kr/News/Read?newsId=01571126645511568 · 머니투데이 — https://www.mt.co.kr/finance/2026/07/05/2026070418075313755 · 이투데이 — https://www.etoday.co.kr/news/view/2600190

[^t10]: Nextgov (최초 보도) · BleepingComputer — https://www.bleepingcomputer.com/news/security/dhs-confirms-hackers-breached-hsin-info-sharing-platform/ · TechCrunch — https://techcrunch.com/2026/07/02/us-government-says-it-got-hacked-again/

면책: 본 리포트는 공개 출처(OSINT) 기반 요약·분석으로 방어·연구·정책 목적이며, 특정 조직·기관·국가의 공식 입장을 대변하지 않는다. 일부 수치·귀속은 조사 진행에 따라 변동될 수 있으며, "미확인" 표기 항목은 1차 출처 확인 후 갱신을 권한다.

© 2026 Dennis Kim (김호광) · Cyber Threat Intelligence Division [email protected] · github.com/gameworkerkim · ORCID 0009-0002-0962-2175 "오늘의 국가 전략 자산이 내일의 사이버 범죄 도구가 된다."