Home

읽기 설정

최근에 인터넷을 좀 사용하셨다면 아마 뉴스에서 보셨을 거예요. FBI가 해킹당했습니다.00:00

하지만 흥미로운 점은 해킹의 이유와 침투 방식이 평소와 조금 달랐다는 것입니다.00:05

제가 여기 트위터에서 계속 스크롤하고 있었는데, 모든 게 거기서 시작됐어요.00:10

VxDB라는 계정이 'Shiny Hunters'가 FBI 채용 페이지를 해킹했다고 올렸습니다.00:14

솔직히 말씀드리면, 정말 충격받았어요. 믿을 수가 없었습니다. 이 사진을 클릭하시면 아주 명확하게 보일 거예요. yep, apply.fbijobs.gov 라고요.00:18

그리고 아래쪽에 보면, 모든 FBI 데이터가 손상되었고, 민감한 개인 정보(PII)도 포함되어 있다고 적혀 있습니다.00:24

현재 및 전직 FBI 직원들의 개인 정보 보호 정보와 모든 지원자 정보가 포함되어 있습니다.00:30

저희가 주장하는 것보다 훨씬 더 많은 정보가 있습니다. 이 문제에 관심을 가져주셔서 감사합니다.00:34

샤이니 헌터즈입니다. 자, 샤이니 헌터즈는 누구일까요? 이 위협 행위자가 여러 사람들을 해킹할 가능성이 있는 사람은 누구일까요?00:38

샤이니 헌터즈는 2020년부터 활동해 온 상당히 활발한 해킹 랜섬웨어 및 협박 그룹이라고 할 수 있습니다.00:44

단순히 무언가에 해킹해서 데이터를 잠그고 돈을 요구하는 일반적인 공격자 중 하나입니다.00:50

데이터를 되찾기 위해 돈을 지불하도록 하는, 전형적인 랜섬웨어 협박 그룹입니다.00:55

지금, 샤이니 헌터즈는 단순한 스크립트 키디 그룹과는 거리가 멀답니다.00:58

이 사람들은 하는 일에 능숙합니다. 그들의 수법은 SSO 토큰을 얻기 위해 사회 공학적 기법을 활용하는 비교적 전통적인 방식이라고 할 수 있습니다.01:02

그리고 거기서부터 그들이 원하는 접근 권한과 데이터를 확보합니다. 여기서 강조하고 싶은 점은, 아무나 해킹하지 않는다는 것입니다. 예를 들어 마이크로소프트를 해킹해서 마이크로소프트 내부의 사설 깃허브에 접근하기도 했습니다.01:08

마이크로소프트처럼 기업들을 해킹해서 접근 권한을 얻습니다.01:12

AT&T 무선과 같은 다른 회사들도 해킹합니다. 예를 들어 통신 사업자나 다양한 대규모 조직, 결국에는 구글, 콴타스 항공, 그리고 마지막으로...01:19

텔코 사업자처럼 다양한 대형 기관들을 해킹하고, 결국 구글, 콴타스와 함께 최종적으로...01:22

오, 제스님. 최근 침입 사례로는 포르노허브나 FBI도 있었습니다.01:28

만약 대학생이시거나 고등학생이신 경우라면, 시니에 대해 매우 익숙하실 수도 있습니다.01:32

헌터즈라고 불리는 팀이 올해 5월, 2026년에 FBI에서 이 발표를 특별히 내놓았습니다.01:38

캔버스 해킹과 관련하여 Shiny Hunters에 대한 내용으로 특별히 언급했죠. 아마 이 화면이나 로그인화면을 보신 적도 있을 겁니다.01:44

캔버스는 많은 교육 기관, 고등학교, 대학교 등에서 사용되는 학습 관리 솔루션입니다. 전국은 물론 전 세계적으로 널리 이용되고 있습니다.01:50

그래서 올해 초에 큰 보안 사고가 발생했는데, 취약점이 발견되었습니다.01:57

캔버스에서 샤이니 헌터즈가 아주 적극적으로 공략한 부분이죠?02:02

4월 초부터 데이터 유출과 관련된 최초의 사건이 발생했습니다.02:05

세계 각지의 여러 대학교, 전문대학, 그리고 교육구들을 공격했고, 여러 건의 웹사이트 변조 사건이 있었습니다.02:08

결국 그들의 캠페인은 5월 8일경에 마무리되었습니다.02:13

물론이죠. 이에 대한 대응으로 FBI는 국가 안보와 관련된 사이버 범죄 및 사이버 침입에 책임이 있는데, 관련 성명을 발표했습니다. '참고로 Shiny Hunters라는 조직이 있습니다'라고요.02:17

FBI는 국가 안보와 관련된 많은 사이버 범죄 및 사이버 침해에 대한 책임을 지고 있으며, 이에 대응하여 다음과 같은 성명을 발표해야 했습니다. 'Shiny Hunters라는 조직이 있다는 점을 알려드립니다'.02:21

그들은 협박을 하고 있습니다. 주의해 주시기 바랍니다. 권장 사항은 다음과 같습니다. 이렇게 하면 기본적인 예방이 가능합니다.02:27

전화는 받지 마시고, 항상 최신 상태를 유지하시고, 해킹당하고 있다고 생각되면 FBI에 연락하십시오.02:33

네, 이 일은 올해 초에 발생했습니다. 그런데 안타깝게도,02:37

FBI의 경우, Shiny Hunters가 이 내용 중 몇 가지를 별로 좋아하지 않았습니다.02:41

문서에 적혀 있습니다. 인공지능이 생성하는 코드 시대에 가장 걱정되는 것 중 하나는 코드의 양입니다.02:46

제가 궁금한 점은, 어떻게 하면 그 코드가 안전하게 만들어질 수 있을까요?02:50

그래서 오늘 영상은 Legit Security의 후원으로 진행됩니다. Legit Security에서 새로운 도구를 출시했습니다.02:54

Legit VibeGuard라고 합니다. 그런데 이름 정말 멋지네요, VibeGuard는 AI 코드를 안전하게 보호하는 데 아주 유용합니다.02:58

배포되기 전에 큰 문제 중 하나가 AppSec 커뮤니티, 즉 소프트웨어 보안 전반에 걸쳐서 우리가 코드를 실제로 커밋한다는 것입니다.03:04

커밋 후에 코드 스캔을 하지만 이미 코드가 어느 정도 진행된 상태이고, 거의 배출되는 상황입니다.03:11

VibeGuard는 그걸 바꿔 놓습니다. 정말 유용한 VibeGuard는 개발자분들의 IDE 옆에서 함께하며, 코딩 과정에서 안전한 선택을 하실 수 있도록 도와주는 도구입니다.03:16

코드를 커밋하고 자격 증명을 넣는 대신에...03:23

버전 관리 시스템 내에서 VibeGuard는 코드를 감시하면서, '이봐요, 코드베이스에 자격 증명이 들어갔네' 또는 '여기 SQL 인젝션 공격이 실제로 있네요.'라고 알려줍니다.03:27

절대 커밋하지 마세요. 어제 Shihalud 웜이나 지난달과 같은 사례에서 볼 수 있듯이 말이죠.03:34

온라인에는 악성 패키지가 정말 많고요, VibeGuard는 이러한 요청을 차단하고 알려드릴 거예요.03:39

잠깐만요, 일주일에 네 번 다운로드 받은 별점 3개짜리 패키지를 설치하는 게 맞는지 확인해 볼까요?03:43

앱 내 보안에서 저희는 개발자들이 안전한 코드만 만들 수 있도록 간단한 방법을 만드는, 즉 '정해진 길'에 대해 많이 이야기합니다.03:48

이것은 가장 상식적인 해결책 중 하나라고 생각하며, 실제로 인공지능을 바로 옆에 배치하여 돕는 것입니다.03:54

코드가 커밋되고 배포된 후에 버그를 발견하는 대신, 실시간으로 안전한 선택을 할 수 있도록 도와주는 것이죠.03:59

레짓 바이브가드에 대해 더 자세히 알고 싶으시다면, 여기 링크를 확인해 주세요. 채널을 지원하는 가장 좋은 방법은 스폰서와 교류하는 것입니다.04:04

Legit VibeGuard가 고객님의 AI 개발 보안에 가장 적합한 방법인지 확인해 보세요.04:09

영상 후원해주신 Legit께 감사드립니다. 이제 다시 본론으로 들어가겠습니다. 많은 위협 그룹들이 당연히 돈 때문에 움직이죠.04:12

맞죠? 돈을 노리는 거죠. 해킹하면서 원하는 대로 살고 싶어하는 거예요. 하지만 많은 이들이 명성을 얻는 것에도 동기 부여를 받는다고 했죠?04:19

자신에 대한 인지도, 사람들이 그들을 '저들이다'라고 생각한다는 것을 알리는 일종의 존재감을 갖는 거죠.04:25

최고의 해커들입니다. 그래서 이처럼 큰 해킹을 저지를 때, 보통 자신들의 웹사이트나 다크웹 등에 거대한 선언문이나 홍보 자료들을 게시합니다.04:31

자신들이 왜 그런 행동을 했는지 설명하는 내용이 담겨 있어서 읽어볼 수 있습니다.04:38

어떻게 했는지 설명하는 거죠? 다시 말씀드리지만, 유명세를 얻고 싶어합니다. 그들이 해커라는 것을 알리고, 심각한 문제임을 보여주고 싶어한다는 뜻입니다.04:44

그래서 Shiny Hunters도 어두운 웹사이트에 PSA를 게시했습니다.04:50

참고로 다크 웹 전반에 대한 중요한 안내 말씀을 드리겠습니다.04:54

예를 들어 브레이브 같은 브라우저를 사용해서 Tor 네트워크에 접속하고 Shiny Hunters 사이트에 방문할 수 있습니다.05:00

토르는 토르 어닐 네트워크를 통해 익명성을 제공합니다. 분명히 말씀드리고 싶습니다.05:06

하지만 브레이브는 좋은 브라우저이지만, 내부적으로 보면 크로미엄 기반에 몇 가지 기능이 추가된 것에 불과하다는 점을 강조하고 싶습니다.05:10

크로미움은 V8을 사용하는데요, 다른 V8 엔진과 마찬가지로 V8 자바스크립트 엔진에 대한 많은 익스플로잇들이 존재합니다.05:16

그러니 매우 조심하시기 바랍니다. 다크 웹에 접속한다고 해서 토르를 사용한다고 무조건 안전한 것은 아닙니다. 악용될 위험이 있습니다.05:23

터를 통해 네트워크로 V8 익스플로잇을 던져서 컴퓨터를 해킹할 수도 있습니다.05:28

그 점을 고려해서, 저는 ShinyHunter 사이트가 아닌 ransomlook.io 사이트로 갔습니다.05:32

이 사이트가 얼마나 괜찮은지는 전혀 모르겠지만, 제가 본 ShinyHunter에서 FBI로 떠돌아다니던 PSA의 내용을 가지고 있었던 것 같습니다.05:36

그래서 이것을 꺼내서 살펴볼게요. 보통 이런 선언문이나 사이버 조직에서 내놓는 PSA 같은 것을 읽어보면요.05:43

범죄 조직 같은 경우, 'FBI에 신고하겠지'라고 생각할 수 있잖아요.05:49

불법적인 일이나 아니면 법무부 관련 건인지도 모르고, 에프스타인 파일 같은 거겠죠.05:53

정치적인 의도는 전혀 없고요, 그냥 이런 일이 보통 이런 조직에서 일어나는 일이라는 말씀을 드리는 거예요.05:57

알겠습니다. 해킹 자체는 아니지만, 정말 웃기네요, 그렇죠?06:00

해킹의 대상과 피해는 실제 가족이 있는 사람들에게 영향을 미친다는 것을 기억해야 합니다.06:04

해킹의 이유는...06:08

이 안내문은 내용적으로 모순될 뿐만 아니라, 솔직히 웃길 정도예요.06:10

알겠습니다. 그래서, 존경하는 FBI 사이버 수사국 담당관 브렛 리더먼과 캐시 파텔 국장께, 제가 전체 내용을 읽어드릴 수는 없을 것 같습니다.06:16

귀하의 최근 긴급 보고서에서 저희 조직에 대해 상당한 허위 주장을 제기하신 것으로 보입니다.06:22

여기에서 강조할 긴급 보고서는 Canvas 해킹 캠페인과 관련된 긴급 보고서였죠?06:27

그래서 다시 말씀드리지만, 그들은 전국 각지의 Canvas LMS들을 해킹했습니다. FBI에서 보고서를 발표했죠.06:33

그러니 이제 Shiny Hunters도 조금 속상해하고 있습니다. 저희는 매우 불쾌감을 느꼈습니다.06:36

귀사의 명성에 걸맞지 않은 허위 정보 유포로 저희의 업무를 방해하려는 시도를 보게 되어 매우 실망스럽습니다.06:42

그 노력은 결국 실패했습니다. 다시 말씀드리지만, FBI 보고서가 해킹을 막을 수 있을지는 모르겠습니다만, 어찌 됐든 그렇습니다.06:49

이러한 근거 없는 주장을 제대로 해소하고 바로잡기 위해 저희는 어쩔 수 없었습니다.06:55

저희는 그렇게 해야만 했습니다. 선택의 여지가 없었습니다. 여러분, 저는 선택의 여지가 없었어요.06:59

하지만 시스템에 침투하고, 강압적이고 단호한 태도를 취하여 저희의 대응이07:03

충분히 인정받도록 하기 위해 오늘 PSA가 그 역할을 합니다. 오늘 저희의 PSA는 주장의 내용에 대응하기 위해 작동합니다.07:08

오해를 바로잡겠습니다. 저희가 FBI 시스템을 손상시켰습니다. 저희는 거의 모든 FBI 요원과 FBI에 채용 지원을 한 개인들의 매우 민감한 데이터를 보유하고 있습니다.07:13

특수 요원이든 귀 기관 내의 다른 직무이든, 어떤 역할을 하든 FBI에 지원서를 제출한 개인들을 포함합니다.07:18

여기 범죄 사법, 인사팀, MedLink 등 시스템이 손상되었습니다. 강조하고 싶습니다.07:24

그들이 FBI 전체를 손상시켰다고 주장합니다. 그리고 많은 뉴스 헤드라인에서 FBI에 대한 내용이 나오고 있습니다.07:28

FBI의 모든 시스템이 손상되었습니다. 아니요, 알겠습니다. 제가 생각하기에 여기에서 발생한 일은, 잠시 후에 사용하신 해킹 방법을 자세히 살펴보겠습니다.07:32

여기서 발생한 일은 인터넷을 통해 접근할 수 있는 인사(HR) 시스템이 지원자들의 신청서를 받기 위해 사용되었던 것입니다.07:39

만약 정부 기관에 지원하신다면, 인터넷을 통해 지원할 수 있는 웹사이트가 있어야 하는 게 당연하잖아요?07:45

FBI도 그런 웹사이트가 있죠. 그곳에 지원하시고, 그러면 FBI에서 연락이 오겠죠?07:50

그리고 FBI 아카데미에 가서 그런 일들을 하기도 합니다. 그러니까 인터넷에 연결된 시스템이 있다는 건 제게는 아주 자연스러운 일입니다.07:55

전혀 놀랍지 않습니다. 만약 '샤이니' 같은 경우라면 좀 더 놀라겠죠.08:02

사냥꾼들이 어떻게든 아마도 기밀 시스템을 침해했을 수도 있죠, 이상적으로는 인터넷에 연결되어 있지 않기를 바라면서요, 그렇죠?08:06

저는 그렇게 생각하지 않습니다. CVE라고 말씀드릴 부분에 취약한 시스템만 해킹했을 가능성이 높다고 봅니다.08:12

그 정도는 됩니다. 그런데 왜 이런 일을 저질렀을까요? 저희는 일주일이라는 시간을 드리고 싶습니다.08:18

9월 23일부터 시작해서, 2026년 2분기 플래시를 수정하거나 삭제하는 데 필요한 시간입니다.08:24

여기서 언급될 허위 주장이 담긴 보고서인데, 여기서 '허위'라는 단어는08:30

그들이 주장하는 바와 정확히 똑같이 하고 있는 상황을 고려하면 매우 혼란스럽습니다.08:35

위협 행위자들은 종종 접근 권한에 대한 실제 또는 과장된 주장을 사용하여 민감한 사람들에게 영향을 미치고08:38

피해자로부터 지불을 요구합니다. 괜찮습니다. 이것은 실제로 사이버 협박이 하는 일과 같습니다.08:44

일반적으로 랜섬웨어와 같은 방식으로, 피해자들에게 압박감을 주기 위해 작은 해커들이 활동합니다.08:48

흔히 괴롭힘 전략을 사용하며, 위협적인 문자 메시지와 전화 통화를 보내기도 합니다.08:52

피해자와 가족들, 경우에 따라서는 스왓팅까지요. 정말 마음 아픈 부분입니다.08:56

미국 헌법을 깊이 믿고 지지하는 사람으로서, 우리는 제1조 수정헌법을 행사하고 있습니다.09:00

그리고 적극적으로 이 정보를 막고 있습니다. 이는 몸값, 강요 또는 협박이 아닙니다, 알겠습니다.09:05

당신은요.09:13

FBI를 협박하는 것이 아닙니다만, 이 보고서를 일주일 안에 삭제하지 않으면 모든 정보를 공개하겠습니다.09:14

귀하의 정보들을 모두 공개할 겁니다.09:21

요원들이군요. 제가 다른 게 무엇인지 정확히 알 수는 없지만, 확실히 강압에 가깝게 들립니다.09:22

저에게는 그렇습니다. 솔직히 말씀드리면, 더 이상 뭘 말씀드릴지 모르겠습니다.09:28

그렇습니다. 저희는 신이그룹 언니 메일이나 유니메일닷컴을 통해 기자분들이 문의하시면 저희 측 이야기를 들어드릴 수 있습니다. 뭐, 뭐, 뭐… 네, 그렇습니다. 그래서 화가 난 것 같아요.09:31

보고서 내용이 명예를 훼손하고 사실과 다른 주장을 담고 있어서 매우 분노하고 있습니다. 물론 실제로 그런 일들을 하는 것은 맞지만요.09:38

네, 그래서 그 점 때문에 화가 나신 것 같아요. 아마 누구나 궁금해할 질문은, 어떻게 시스템에 침투했느냐 하는 것이겠죠? 그렇죠? FBI를 어떻게 해킹한 거죠?09:43

다시 말씀드리지만, 저는 그것이 진짜 FBI 자체는 아니라고 생각합니다. 콴티코의 FBI 본부에 있는 것은 아닐 거라고 생각해요.09:49

FBI에서 사용하는 인사 관리 시스템에 침투한 것 같습니다. 혹시 익스플로잇이나 이런 것들이 어떻게 작동하는지 관심 있으시다면, 아래 설명란에 있는 제 뉴스레터를 확인해 보세요.09:53

한 번 시도해 보시고 이름을 적어주시면, 관련 내용이 나올 때마다 이메일을 보내드리겠습니다. 하지만 말씀드린 것처럼, 이 익스플로잇은 2개월 전으로 거슬러 올라갑니다.10:00

특히 이 시스템을 대상으로 한 더 큰 규모의 해킹 시도가 있었던 때입니다.10:06

아무튼, 전혀 관련 없지만 shinyhunters.com이라는 사이트에 방문해 봤는데, 혹시 그들과 관련된 무언가가 있을까 해서요.10:09

그냥 반짝이는 것들과 포켓몬을 수집하는 사람들이 있는 사이트일 뿐이에요.10:15

그리고 이 이미지는 로딩하는데 30년이나 걸려요, 엄청 크니까. 음, 저는 그거 보고 되게 웃겼어요. 영상과는 전혀 관련이 없고요, 완전히 별개입니다. 자, 계속 진행해 볼까요.10:18

그래서, 샤이니 헌터즈가 FBI 시스템에 침투하는 데 사용했다고 알려진 취약점은 바로 이겁니다.10:25

오라클 피플소프트에서 CVE26, uh, 35273이라는 취약점이 있었습니다. 자, 무엇이...10:30

이 버그에 흥미로운 점은 실제로 올해 초에 나왔다는 거예요. 제가 알기로는 이 버그는10:36

2026년 6월에 발생했고, Rapid7에서 올해 6월에 해당 취약점에 대해 기사를 발표했답니다.10:40

작동 방식에 대한 설명과 함께 실제로 활동적인 위협 행위자들의 IOC(지표)까지 제공했습니다.10:46

여기서 주목할 점은, 침해 지표 중 하나가...10:50

실제로 샤이니 헌터 데이터 유출 사이트 미러와 관련된 IP 주소입니다.10:54

알겠습니다. 과거에 샤이니 헌터가 이 익스플로잇을 사용하여 웹사이트를 훼손했다는 적극적인 증거가 있습니다.11:00

다른 회사들에도 영향을 미쳤을 가능성이 있습니다. 정확히 어느 회사가 피해를 입었는지는 확실하지 않지만, 과거에 이 방법을 사용한 정황이 있습니다. 이런 점들을 생각하면 두 가지 질문이 떠오르네요.11:05

혹시 그들은 6월에 이것을 사용했나요?11:11

FBI에서 이미 화가 나서 이 사실을 공개하기까지 기다렸는지요.11:13

아니면 정부 같은 거대 관료 조직의 전형적인 방식으로 FBI가 그냥 패치를 하지 않고 방치해 뒀는지요.11:19

한 달에서 네 달 정도 됐을 수도 있죠. 아무튼, 세상에 맡겨두는 수밖에 없네요, 그렇죠?11:26

어찌 됐든, 이 취약점이 그들이 침투할 수 있게 해준 것이었습니다.11:30

어떻게 이런 일이 일어난 걸까요? 지금 인터넷에 공개적으로 알려진 바가 정확히 어떻게 이 취약점이 작동하는지에 대한 정보는 많지 않습니다.11:33

알려져 있는 것은 SSRF, 즉 서버 측 요청 위조라는 점입니다.11:38

서버 측 요청 위조라고 하는데, 기본적으로 체인 내 어딘가에11:42

인증되지 않은 사용자가 요청을 해서 서버의 요청으로 변환될 수 있는 기능이 있다는 뜻입니다.11:46

서버를 통해 뭔가 더 권한이 높은 작업을 할 수 있게 되는 거죠.11:52

해커가 서버를 대신해서 행동할 수 있도록 허용했습니다. 인증 문제도 있었습니다.11:56

이 PSM 허브 엔드포인트가 사용자와 상호작용할 수 있도록 해주는 부분입니다.12:01

그리고 이 엔드포인트와 관련된 또 다른 문제도 있었습니다. 여기 이 엔드포인트에 대한 좀 더 자세한 문서를 살펴보시면 알게 되실 겁니다.12:04

다양한 애플리케이션들을 통합하고, 외부 연동을 가능하게 하는 통합 요소로 확인됩니다.12:10

PeopleSoft와의 외부 연동에서 핵심적인 역할을 해왔습니다.12:15

수년간 사용되어 왔습니다. 따라서 이 엔드포인트의 문서 내용을 조금 더 살펴보시면,12:20

메시지 객체를 생성하고, 서비스를 만들고, 서비스 작업을 생성할 수 있습니다.12:24

객체들입니다. 제가 추측하기로 이 엔드포인트의 어떤 부분이 요청을 특정 대상으로 지정할 수 있게 해 주었습니다.12:28

이 엔드포인트를 가리키는 요청은 로컬 호스트로 들어왔기 때문에 서버가 이것이 서버에서 온 것으로 생각하게 만들었습니다.12:33

자체적으로 요청의 권한을 상승시켰고, 그리고 이 중에서 어딘가에12:39

메시지 서비스 등 생성 과정 중 안전하지 않은 객체 역직렬화 문제가 있었습니다.12:44

이 애플리케이션은 혹시 모르시는 분들을 위해 말씀드리자면, 자바 애플리케이션이고, 자바 애플리케이션은 역사적으로12:49

메모리 손상 공격 경로가 없기 때문입니다, 그렇죠?12:53

버퍼 오버플로우처럼 시스템을 해킹할 수는 없습니다. 보통 이런 것들을 뭐라고 부르나요?12:56

보안 취약점 직렬화라고 합니다. 서버 A와 서버 B가 통신하고 싶어 한다면요.13:01

데이터를 제대로 직렬화하거나 역직렬화하지 않으면 객체가 전달될 수 있습니다.13:05

이것은 파이썬 예시이지만, 프로토타입을 덮어쓰는 것과 같은 작업을 할 수도 있습니다.13:10

메서드라고 할 수 있는데요, 예를 들어 악성 함수를 호출하는 이런 식으로, 시스템과 연결된13:15

바이너리에요, 그렇죠? 그런데 말씀하신 것처럼 이걸 어떻게 악용하는지 보여주는 실증적인 증거는 아직 없는 것 같습니다.13:19

제가 추측해 보는 건데, 하지만 말씀드린 대로 이 취약점은 6월에 패치되었지만 결국 FBI가 해킹당하는 결과를 초래했습니다. 정말 놀라운 일이죠.13:24

이 침투 사건을 보면서 저는 아직도 익스플로잇 가능성이 남아있다고 생각합니다.13:30

보안 분야에서 익스플로잇이 크게 중요하지 않다는 이야기가 종종 있습니다. 그리고 사람들은 피싱이나 사회 공학적인 방법으로 해킹을 당하는 경우가 많고요. 맞죠? 현재, 특히 AI 음성 피싱과 같은 문제점이 매우 심각합니다.13:33

그게 사실이죠. 지금처럼 큰 문제가 발생하고 있는 분야가 바로 AI 기반의 음성 피싱입니다.13:39

이미 인터넷에 데이터가 충분히 많습니다. 특히 저 같은 경우에는 인터넷에서 그냥 수다를 떨었던 영상이 수백 시간 분량이나 있습니다.13:45

그 데이터를 이용해서 당신이나 저, 또는 다른 누구의 AI 모델을 만들어서 할머니에게 전화해서 돈이 필요하다고 속일 수도 있습니다.13:50

돈이 필요해요. 제가 감옥에 있는데 할머니에게 돈을 보내달라고 하는 거예요. 맞죠. 회사에도 해당되는 일이에요. 'IT부의 팀입니다. 제 책상 위에 있는 비밀번호를 알려주세요.' 그러고 나서 그걸 전달하는 거죠.13:56

전체적인 문제는 그겁니다만, 그래도 불구하고 AI와 관련해서는...14:02

음, 현재 위협 행위자들이 제로데이 익스플로잇에 접근할 수 있는 상황은 단순히 널리 퍼져있는 것뿐만 아니라,14:08

대규모 관료제 조직에서는 패치하기도 어렵습니다. 따라서 제로데이는 여전히 유효한 문제죠? FBI의 주요 질문은 바로 그것입니다.14:15

수정 작업을 진행하고 수정된 보고서를 내릴까요? 그들은 플래시 보고서를 삭제할까요? 아시다시피, 데이터를 포기하겠다고 말했잖아요. 요구사항을 수용하면,14:21

요구사항을 수용하면 데이터를 포기하겠다고 했어요. A와 B에 대해 의심하게 되죠. 솔직히 말해서 이건 정말...14:28

갈취요, 맞죠? 의심할 여지가 없어요. 이건 정말 샤인 헌터즈예요.14:34

FBI가 갖고 싶어 하지 않는 데이터를 가지고 있고, 그걸 활용할 수 있기를 바라고 있어요.14:37

그걸 이용해서 이득을 얻으려고 하는 거죠? 세상에, 음, 스파이 활동과14:42

정보전, 사이버 전쟁이 벌어지는 세상에서, 기사 때문에 화가 나서 FBI를 해킹했다니 정말 웃기네요.14:48

정말 웃기네요. 아무튼, 여러분, 혹시 처음 오신 분들은 구독 버튼을 꼭 눌러주세요.14:53

정말 감사드립니다. 다음 영상에서 만나요. 제 뉴스레터도 확인해 보세요. 안녕히 계세요.14:56

AI Summary

해커 그룹 '샤이니 헌터즈'는 FBI를 향한 PSA를 통해 자신들이 FBI 인사 관리 시스템을 해킹하여 민감한 정보를 확보했다고 주장하며, FBI가 자신들에 대해 허위 보고서를 작성했다는 점을 반박했습니다. 샤이니 헌터즈의 해킹은 크로미엄 기반 브라우저나 V8 엔진 자체의 혁신적인 기술보다는 기존 웹사이트 및 시스템의 취약점을 악용한 것으로 보이며, 특히 오라클 피플소프트의 SSRF(서버 측 요청 위조) 취약점과 안전하지 않은 객체 역직렬화 문제가 핵심적으로 작용했을 가능성이 있습니다. 이 사건은 정부 기관 내 제로데이 익스플로잇 패치 지연 문제와 AI 기술을 활용한 음성 피싱 공격의 심각성을 드러냈으며, FBI가 샤이니 헌터즈에게 데이터 확보를 요구하며 협박했을 가능성도 제기되고 있습니다.

Key Highlights

  • •샤이니 헌터즈는 FBI 인사 관리 시스템 해킹 주장 및 허위 보고서 반박
  • •해킹은 기존 웹사이트 취약점 악용, 특히 SSRF와 객체 역직렬화 문제 활용 추정
  • •오라클 피플소프트의 CVE-2635273 취약점이 핵심적인 역할을 했을 가능성 제기
  • •정부 기관 내 제로데이 익스플로잇 패치 지연 문제 및 AI 음성 피싱 위협 부각
  • •FBI가 샤이니 헌터즈에게 데이터 확보를 요구하며 협박했을 가능성 존재

Related Videos