메뉴
BL
Wired AI 22일 전

해킹 위협의 로봇 잔디깎이 외 다양한 보안·개인정보 이슈

IMP
6/10
핵심 요약

해커들의 표적이 된 교육 플랫폼, 무단 설치된 구글 AI 모델, 취약점이 발견된 로봇 잔디깎이 등 최근 일주일간 주요 보안 및 개인정보 침해 이슈를 다룬 주간 요약입니다. 기업과 개인의 민감한 데이터 유출부터 메타의 암호화 철회까지, 사용자와 실무자들이 주의해야 할 사건들이 포함되어 있습니다.

번역된 본문

기말고사 공부에 지쳐 있는데 과제 제출용 플랫폼이 갑자기 다운되기라도 한다면, 그야말로 악몽일 것입니다. 불행히도 미국 전역의 수많은 학생들이 목요일 교육 기술 기업 인스트럭처(Instructure)가 랜섬웨어 공격을 받으면서 캔버스(Canvas)가 '유지보수 모드'에 돌입하면서 정확히 이 같은 상황을 겪었습니다. '샤이니헌터스(ShinyHunters)'라는 이름을 사용한 해커들이 이번 침해의 배후를 자처했으며, 전문가들은 이들이 피해자들을 협박하기 위해 얼마나 끔찍한 행동을 서슴지 않는지 보여주는 사례라고 지적합니다.

구글 크롬(Google Chrome)이 제미나이 나노(Gemini Nano) AI 모델을 자동으로 다운로드하고 있다는 사실을 알고 계셨나요? 모른다고 해도 혼자만은 아닐 것입니다. 이 인기 브라우저를 사용하는 수많은 사람들은 이번 주에야 2024년부터 제미나이 나노가 데스크톱에서 4GB의 공간을 차지하고 있었다는 사실을 깨달았고, 이는 불쾌감과 개인정보 침해 우려를 불러일으켰습니다. 다행히 이 AI 모델을 비활성화할 수는 있지만, 유용한 보안 기능 일부를 상실해야 합니다. 물론 무료로 다른 브라우저를 다운로드하여 사용할 수도 있습니다.

연구원들은 이번 주에 수천 개의 '바이브 코딩(Vibe coded)' 앱이 오픈 인터넷에 노출되어 민감한 기업 및 개인 데이터가 유출되었다고 밝혔습니다. 이러한 보안 실패는 우리에게 중요한 교훈을 남깁니다. 당신이 무언가를 바이브 코딩할 수 있다고 해서, 반드시 그래야 한다는 의미는 아닙니다.

미국 국토안보부(DHS)는 올해 초 미니애폴리스에서 로버트 굿과 알렉스 프레티가 살해된 사건 이후, 미국 이민단속 전술을 비판한 캐나다 남성의 위치 데이터와 계정 활동 정보를 확보하기 위해 구글에 소환장을 발부했습니다. 미국시민자유연맹(ACLU)은 이번 주 10년 넘게 미국을 방문하지 않은 이 남성을 대신하여 DHS에 불만을 제기했습니다.

새로운 연구에 따르면 사기꾼, 초보 해커 및 기타 사이버 범죄자들도 AI 슬롭(AI slop, 저품질 AI 콘텐츠)으로부터 벗어나고자 하는 인류의 대열에 합류했습니다. 한편, 메타(Meta)는 어린이들이 가짜 콧수염을 그려 넣는 등 간단한 기만으로 온라인 연령 확인을 우회한다는 연구 결과가 나온 후 연령 확인 기술을 고도화하고 있습니다.

마지막으로, 우리는 러시아가 스타링크(Starlink) 위성 인터넷 서비스와 경쟁할 현지 서비스를 만들기 위해 노력하고 있으며, 이로 인해 수반되는 모든 개인정보 및 보안 우려에 대해 자세히 다루었습니다.

이 외에도 더 많은 소식이 있습니다. 매주 우리는 심층적으로 다루지 못한 보안 및 개인정보 뉴스를 모아 정리합니다. 기사 제목을 클릭하면 전체 내용을 읽어볼 수 있습니다. 밖에서 안전하게 지내시길 바랍니다.

로봇 잔디깎이, 곧 보안의 악몽 대부분의 사람들은 정원에 있는 200파운드(약 90kg)짜리 날이 달린 로봇이 쉽게 해킹당하지 않기를 바랍니다. 불행히도 낙엽 블로워, 제설기, 가장자리 정리기 역할도 하는 5천 달러짜리 로봇 잔디깎이 '야르보(Yarbo)'의 소유주들에게는 그렇지 않았습니다. 보안 연구원은 로봇 잔디깎이에서 해커가 기계(카메라 피드 포함)를 원격으로 장악하고 소유자의 이메일 주소, Wi-Fi 비밀번호 및 집 위치를 추출할 수 있는 수많은 취약점을 발견했습니다고 더 버지(The Verge)는 보도했습니다. 야르보 대변인이 로봇의 '진단 환경은 공개적으로 접근할 수 없다'고 밝힌 후, 기자와 연구원은 해킹한 로봇으로 기자를 거의 치어 죽일 뻔하게 만들며 보안 결함과 그 잠재적 결과를 직접 시연했습니다. 회사 측은 이후 연구원이 지적한 취약점 중 최소 하나에 대한 수정 패치를 개발 중이라고 밝혔습니다.

메타, 인스타그램 DM에서 암호화 기능 제거 마크 저커버그의 메타(Meta)는 인스타그램에서 종단간 암호화(End-to-End Encrypted) 메시지 지원을 중단하고, 회사가 엿볼 수 없는 메시징을 제공하여 개인정보를 보호하겠다는 계획을 철회했습니다. 회사는 5월 8일부로 인스타그램에서 암호화 제공을 중단하여, 기술적으로 DM에 접근하기 이전보다 쉬워졌습니다. 메타는 채팅 앱을 보호하기 위해 필요한 암호화 시스템을 구축하는 데 수년을 보낸 후, 2023년 메신저(Messenger)에 기본 암호화를 도입했다고 밝혔습니다. 또한 인스타그램에...

원문 보기
원문 보기 (영어)
Comment Loader Save Story Save this story Comment Loader Save Story Save this story Cramming for finals is bad enough without the platform you use to do your schoolwork suddenly shutting down. Unfortunately for countless students across the US, that’s exactly what they faced on Thursday after Canvas went into “maintenance mode” following a ransomware attack on education tech firm Instructure. Hackers using the name ShinyHunters claimed responsibility for the breach, and experts say the chaos they caused shows how far these actors will go to extort their victims. Did you know that Google Chrome includes an automatic download of the Gemini Nano AI model? If not, you wouldn’t be alone. People who use Google’s wildly popular browser realized this week that Gemini Nano has been taking up 4 GB of space on their desktops since 2024, sparking annoyance and concerns over privacy. Fortunately, you can disable the AI model —but not without losing some helpful security features. Obviously, you can also just download a different browser for free . Researchers this week revealed that thousands of vibe coded apps were left exposed on the open internet, revealing sensitive corporate and personal data. The security failings are a reminder: Just because you can vibe code something doesn’t necessarily mean you should. The Department of Homeland Security subpoenaed Google in an attempt to obtain the location data and account activity of a Canadian man who criticized US immigration enforcement tactics following the killings of Renee Good and Alex Pretti in Minneapolis early this year. The American Civil Liberties Union this week filed a complaint against DHS on behalf of the man, who has not visited the US in more than 10 years. Scammers, low-level hackers, and other cybercriminals have joined the ranks of humanity yearning to be free of AI slop , according to new research. Meta, meanwhile, is sprucing up its age-verification tech after a study found that kids are tricking online age checks using simple techniques—including one child hero who circumvented online age verification by drawing on a fake mustache . Finally, we detailed Russia’s effort to create a local competitor to Starlink satellite internet service—with all the privacy and security concerns that entails. And there’s more. Each week, we round up the security and privacy news we didn’t cover in depth ourselves. Click the headlines to read the full stories. And stay safe out there. Robot Lawn Mower Is a Security Nightmare Most people hope that the 200-pound robot with blades in their backyard cannot be easily hacked. Unfortunately for the owners of Yarbo, a $5,000 lawn mower robot that can also work as a leaf blower, snowblower, and edger, that was not the case. The Verge reports that a security researcher found numerous vulnerabilities in the lawn bots that could allow hackers to remotely take over the machines (including their camera feeds,) as well as extract owners' email addresses, Wi-Fi passwords, and home locations. After a Yarbo spokesperson told The Verge that the robots' “diagnostic environment is not publicly accessible,” the reporter and researcher demonstrated the security flaws and their potential consequences by nearly running over the reporter with a hijacked robot. The company has since reported that they are developing a fix to at least one of the flaws the researcher identified. Meta Strips Encryption From Instagram DMs Mark Zuckerberg’s Meta has pulled support for end-to-end encrypted messages on Instagram, backtracking on its plans to protect people’s privacy by providing messaging the company could not snoop on. The company stopped offering encryption on Instagram on May 8, making it easier than before for the firm to technically access DMs. After spending years building out the encryption systems needed to secure its chat apps, Meta said in 2023 that it had rolled out default encryption for Messenger. It also said it was introducing an opt-in version for Instagram, which it had planned would eventually become the default setting . However, that day never arrived with Meta deciding in March this year that not enough people had opted-in and it would remove the option to encrypt Instagram chats. The U-turn has infuriated privacy and security experts who fear the rollback could damage end-to-end encryption efforts around the world. Trump’s New Counterterrorism Strategy Targets “Antifa,” “Radically Pro-Transgender” Ideology The Trump administration unveiled a new counterterrorism strategy , which President Donald Trump describes as a “return to common sense and Peace through Strength” in a foreword included in the document. The three biggest types of terror groups, according to the document, are cartels, Islamist terror groups, and “violent left wing extremists,” which the memo says includes anarchists and anti-fascists and have ideologies that are “anti-American” and “radically pro-transgender.” The memo promises, "We will use all the tools constitutionally available to us to map them at home, identify their membership, map their ties to international organizations like Antifa, and use law enforcement tools to cripple them operationally before they can maim or kill the innocent." Notably, during a congressional hearing last year, the operations director of the FBI's National Security Branch was unable to answer questions about how many people were in “Antifa,” where it was located, or other specifics. Elite Russian Hacking School Unmasked by Leaked Documents Russia’s GRU military intelligence agency has launched some of the most brazen and destructive cyberattacks in history. While some of its operatives have been publicly named and hit with international sanctions, a consortium of journalists revealed this week how a special unit inside Bauman Moscow State Technical University, named Department 4, allegedly provides training and a suspected pipeline into GRU units, including those involved in hacking and disinformation. Documents obtained by the consortium—which includes Le Monde , the Guardian , Der Spiegel , and other outlets —allegedly show how GRU intelligence officers, including those linked to the hacking group known as Fancy Bear, teach at Department 4. Students learn a range of hacking skills and must conduct penetration tests, according to the reporting. Some have graduated and joined both Fancy Bear and the notorious Sandworm group, which has been linked to attacks on Ukraine’s power grid, the Winter Olympics, and the NotPetya malware that caused billions of damage around the world. Hackers Breached Poland’s Water Utilities, Its Intelligence Agency Says While Ukraine has, for more than a decade, served as Russia’s number one testing ground for cyberwar techniques, Poland has come to represent its second favorite target. So it’s notable that this week Poland’s domestic intelligence agency, the ABW, warned that hackers infiltrated the networks of water utilities in five Polish towns last year. In some cases, the attackers penetrated deeply enough to access industrial control systems that could have affected the physical operations of those facilities—“a direct risk” to the continuity of the towns’ water supply, according to the ABW. The report didn’t attribute the breaches to any country’s state-sponsored hackers, but noted more generally that Poland had faced escalating hacking operations “with particular emphasis on the special services of the Russian Federation.” The report also described Russia as carrying out a broader campaign of reconnaissance in preparation for cyber-sabotage operations that appeared to target the Polish military and the country’s critical infrastructure.