메뉴

#정보보안

HN
Hacker News • 34일 전
IMP 7

266달러와 AI 모델 4개로 내 태블릿 루팅 성공기

20년 경력의 개발자가 Amazon Fire HD 10 태블릿을 완전히 소유하기 위해 루트 익스플로잇이 없던 기기를 AI 코딩 에이전트로 직접 뚫은 경험담입니다. Kimi K3가 패치되지 않은 Mali GPU 취약점(CVE-2022-38181)을 찾아내고, GLM-5.2가 버그를 잡았으며 GLM-5.3이 하루 만에 작업을 완료해 총 266달러의 AI 구독 비용으로 루팅에 성공했습니다. LLM 에이전트가 실제 제로데이급 취약점 연구·익스플로잇 개발을 수행할 수 있음을 보여주는 사례라 점잖은 주목을 받고 있습니다.

루팅 Kimi K3 취약점 분석
HN
Hacker News • 54일 전
IMP 7

스마트폰에서 구동되는 오프라인 AI 모의해킹 에이전트

해커뉴스에 'Nightcrawler'라는 모의해킹(Pentesting) 에이전트가 소개되었습니다. 이 시스템은 스마트폰에 소형 AI 모델(LFM2.5-1.2B)과 해킹 툴을 탑재하여 클라우드나 인터넷 연결 없이도 완전히 자율적으로 네트워크 정찰, 취약점 발굴, 침투 및 보고서 생성을 수행합니다. 별도의 서버 없이 오프라인 모바일 환경에서 은밀하고 독립적인 보안 점검을 수행할 수 있다는 점이 가장 큰 의의가 있습니다.

모의해킹 로컬-AI 모바일-해킹
HN
Hacker News • 58일 전
IMP 8

Anthropic의 새로운 암호 해독 연구 결과에 대한 분석

Anthropic의 미공개 고급 모델인 Claude Mythos가 차세대 암호화 알고리즘인 HAWK과 축소 라운드 AES에 대한 새로운 공격 결과를 도출했습니다. 특히 HAWK에 대한 공격은 기존 수학 도구를 극도로 치밀하게 적용하여 보안 강도를 절반으로 떨어뜨렸으며, 이는 AI가 방대한 데이터를 분석하고 응용하는 데 탁월한 능력을 보유하고 있음을 시사합니다.

암호학 정보보안 AI 연구
HN
Hacker News • 84일 전
IMP 8

유럽의회 페가수스 감시 활동 사건

페가수스(Pegasus) 스파이웨어 남용을 조사하던 유럽의회(PEGA) 위원회 소속 의원인 스텔리오스 쿨로그루(Stelios Kouloglou)의 휴대전화가 동일한 스파이웨어로 반복적으로 해킹당한 사실이 포렌식 분석을 통해 확인되었습니다. 특히 1차 해킹은 러시아 및 벨라루스 망명 언론인들을 겨냥한 이전 캠페인과 연관성이 높아, 다수의 유럽 국가를 감시할 수 있는 권한을 가진 특정 Pegasus 고객이 배후인 것으로 추정됩니다. 이는 국가급 해킹 도구가 위원회의 기밀 유출을 초래할 수 있음을 시연하는 중대한 정보보안 및 정치적 사건입니다.

해킹 스파이웨어 유럽의회
40
404 Media • 112일 전
IMP 4

블로그 비하인드: 위험한 밈

기자가 구글 직원들이 사내 AI 제품을 비판하는 '밈'을 익명 제보받아 기사화하는 과정을 소개합니다. 정보원인 구글 직원들의 신원이 노출되어 해고될 위험을 막기 위해 원본 이미지를 그대로 게재하지 않고 밈 생성기로 처음부터 다시 만드는 등 철저한 보안 조치를 취했습니다. 이는 기술 기업 내부에서 표현의 자유와 기밀 유지가 얼마나 민감한 문제인지 보여주는 사례입니다.

구글 정보보안 기자단
AR
Ars Technica • 113일 전
IMP 7

대시레인, 해커의 암호화 금고 탈취 과정 설명

대시레인(비밀번호 관리자)에 대규모 자동화 공격이 발생하여, 공격자가 기기 등록 API를 악용해 20개 미만의 사용자 암호화 금고를 다운로드하는 데 성공했습니다. 공격자는 '스프레이 공격(Spray Attack)' 기법을 통해 다수의 계정에 무차별 대입 공격을 시도했으며, 서버 측 자동 보안 시스템에 의해 차단되기 전까지 이 시도가 지속되었습니다. 탈취된 금고 데이터는 마스터 비밀번호를 해독해야만 열람 가능하므로, 2FA 인증을 활성화하고 강력한 비밀번호를 유지하는 것이 안전에 매우 중요합니다.

정보보안 비밀번호 관리자 API 취약점
AR
Ars Technica • 114일 전
IMP 7

대시레인, 20개 암호화 금고 탈취 경고

비밀번호 관리자 대시레인(Dashlane)이 외부 공격자의 무차별 대입 공격으로 인해 20개의 사용자 암호화 금고가 탈취되었다는 보안 권고문을 발표했습니다. 하지만 공격에 사용된 2차 인증(2FA) 우회 방식이나 기존 비밀번호 유출 여부 등 핵심 설명이 부족하여 사용자들의 혼란과 우려가 커지고 있습니다. 이 사건은 2차 인증 체계의 취약점 가능성과 보안사고 발생 시 기업의 투명한 소통이 얼마나 중요한지를 보여줍니다.

정보보안 비밀번호 관리자 2차 인증(2FA)