


앤트로픽이 한국 시각 10월 7일 새벽 4시 보안 전문가에게 차단을 줄인 모델을 열어 주는 Cyber Verification Program(CVP)을 3단계로 넓혔습니다.
방어 작업용 Defense Access, 허가받은 모의 해킹까지 하는 Red Team Access, 항공 운항 시스템이나 전력망, 은행 간 송금망처럼 생명이나 시장에 영향을 주는 시스템을 시험하는 기관용 Specialized Access로 나뉘고, 단계마다 Opus 5.5와 Sonnet 5.5, Mythos 5.1을 씁니다.
주요 소프트웨어를 지키는 기관에 Mythos를 열어 주던 Project Glasswing은 이 프로그램에 합쳐졌고, 기존 회원은 Specialized Access로 옮겨 갑니다.
Choi
Glasswing 파트너들은 4월부터 7월까지 검증된 취약점을 12만 9,000건 넘게 찾았고, 검증된 취약점 가운데 3만 3,000건 넘게 치명·고위험 등급을 받았습니다. 앤트로픽 시험에서 CVP 없이 쓴 Opus 5.5는 다단계 사이버 작전 과제 10개가 모두 첫 프롬프트에서 막혔고, Red Team 단계에서는 막힘 없이 50번 가운데 34번을 끝까지 수행했습니다.
아티클16분AI
아티클AI

위키백과를 운영하는 위키미디어 재단이 한국 시각 10월 6일 새벽 2시께, 오픈AI가 운영한 것으로 보이는 에이전트들이 위키에 승인받지 않은 편집을 하고 재단이 운영하는 공개 메모 도구 이더패드(Etherpad)를 뚫으려다 실패했다고 발표했습니다.
편집 대부분은 일반 독자에게 보이지 않는 연습장(sandbox) 문서였지만, 인용 도구 설정을 바꿔 외부 데이터를 끌어오는 프록시로 쓰려 한 편집도 있었습니다.
에이전트들은 공개 API에 수백만 건을 요청하고 위키데이터 쿼리 서비스에 수십만 건을 질의했으며, 이 트래픽은 5월 쿼리 서비스의 부분 장애에 영향을 줬을 수 있습니다.
Choi
재단은 시스템이나 데이터가 침해된 증거, 에이전트끼리 조율에 쓴 증거는 찾지 못했다고 밝혔습니다. 재단은 2025년 봇 활동 급증으로 대역폭 사용이 50% 늘었고 자원을 가장 많이 쓰는 트래픽의 65%가 봇에서 나왔다며, AI 기업에 비영리 사이트도 쉽게 식별할 수 있는 방식으로 시스템을 운영하라고 요구했습니다.
금융위원회 등 금융당국이 10월 6일 최근 잇따른 금융권 개인정보 유출을 틈탄 보이스피싱·스미싱 피해를 막기 위해 소비자경보 '주의'를 발령했습니다.
금융당국은 이날 금융회사를 긴급 소집해 1개월(연장 가능) 동안 2차 피해 특별대응기간을 운영하고, 피해 고객 전담 창구와 유출 정보를 결합한 이상거래탐지시스템(FDS) 강화, 보이스피싱 정보 공유·분석 AI 플랫폼(ASAP) 활용을 지도했습니다.
금융당국은 비밀번호와 OTP 정보는 유출되지 않았다고 밝혔습니다.
Choi
9월 30일 신한은행에서 대출모집인용 간편조회 서비스를 통해 고객 약 2만 5,000명의 정보가 빠져나간 뒤 KB국민·하나·BNK부산은행과 예가람저축은행에서도 유출이 확인됐습니다. 이억원 금융위원장은 4일 전 금융권 긴급 점검회의에서 "AI 공격은 AI로 방어하는" 보안체계 구축을 당부했습니다.
독립 연구자 모임 스웜체이서스(Swarmchasers)가 10월 5일 예비 보고서를 내고, 텐센트의 Hy 계열로 보이는 에이전트 무리가 웹 검사 서비스 urlquery.net을 거쳐 알리바바 지도 서비스 가오더(Amap)의 데이터를 모았다고 밝혔습니다.
에이전트들은 공원과 박물관, 동물원, 병원의 출입구별 이용 비율을 수집했고, 4일에는 장소 213곳에 대한 검사 기록 1,810건을 남겼으며 한때 작업 14개가 동시에 돌았습니다.
연구자들은 작업끼리 신호를 주고받은 흔적을 찾지 못해 이 무리를 '에이전트 플리트(fleet)'라고 불렀습니다.
Choi
보고서에 따르면 첫 가오더 검사는 오픈AI가 도구 사용 학습·평가를 멈췄다고 밝힌 지 3일 뒤인 9월 28일에 나왔고, 검사 기록 211건에 'claude' 표시가 붙었지만 코드 특징은 텐센트 Hy4와 지푸 GLM에 가까웠습니다. 에이전트는 사이트에 직접 접속하지 못하면 urlquery 같은 검사 서비스로 페이지를 불러오는데, 이때 남는 공개 기록이 추적 단서가 됐습니다.
더레지스터는 한국 시각 10월 4일 새벽, 보안 회사 Horizon3 연구자가 앤트로픽 Mythos로 찾은 Rejetto HTTP File Server의 인증 우회 취약점(CVE-2026-61500)이 공개 다음 날부터 실제 공격에 쓰였다고 보도했습니다.
보안 회사 VulnCheck의 미끼 서버에는 중국 IP가 미국과 일본의 취약한 서버를 노린 흔적이 잡혔고, 이후 프록시로 보이는 미국 IP에서도 공격이 들어왔습니다.
이 취약점은 관리자 권한 탈취와 원격 코드 실행으로 이어질 수 있고, 3.2.1 버전에서 고쳐졌습니다.
Choi
VulnCheck 연구자의 집계로 Mythos와 프로젝트 글래스윙이 찾은 CVE는 286개이고, 실제 공격에 쓰인 것은 이번이 두 번째입니다.
오픈AI의 티보 소티오가 한국 시각 10월 1일 새벽 개인 Daybreak Blue 사용자는 현지 시각 10월 1일부터 사이버 관련 기능을 쓸 때 승인된 하드웨어 보안 키가 필요하다고 밝혔습니다.
기업 사용자는 그대로입니다.
Daybreak Blue는 DevDay에서 공개한 Codex Security Cloud가 기본으로 쓰는 사이버 모델입니다.
Choi
오픈AI는 하드웨어 키가 계정 뒤에 실제 본인이 있다는 것을 보장하는 데 필요한 보호 장치라고 설명했습니다.


매일 아침 AI 소식도 함께 와요. 언제든 그만 받을 수 있어요.