데일리 브리핑
오로라 랜섬웨어 운영자들이 커서 AI를 악용하는 가운데, 리시다(Rhysida)가 베를린 행정부를 공격했습니다.
오늘 브리핑에서는 베를린에서 발생한 Rhysida 랜섬웨어 데이터 유출 사건, Cursor AI를 사용하는 Aurora 랜섬웨어 운영자, 그리고 안티바이러스 차단을 우회하기 위해 애드웨어로 위장한 ValleyRAT에 대해 다룹니다.
소식 5건2분 소요

사이버 범죄 조직들은 운영을 간소화하고 보안 통제를 우회하기 위해 합법적인 관리 도구와 AI 플랫폼을 점점 더 많이 활용하고 있습니다. 최근 활동 사례를 보면, 리시다(Rhysida) 랜섬웨어 운영자들은 베를린 시청을 공격했고, 오로라(Aurora) 랜섬웨어 관련 공격자들은 커서(Cursor) AI 코딩 도우미를 사용하여 여러 대상 네트워크에 대한 공격 계획을 세웠습니다.
동시에 엔드포인트 보안은 사용자 수준의 소프트웨어 선택과 로컬 AI 에이전트로 인해 점점 더 큰 위험에 직면하고 있습니다. 실버 폭스 그룹은 QN Wallpaper와 같은 서명된 애드웨어 애플리케이션 내부에 ValleyRAT 백도어를 배포하는 것으로 확인되었으며, 이러한 도구를 안티바이러스 제외 목록에 추가하는 사용자를 악용하고 있습니다.
보안 팀은 진화하는 위협 요소에 대응하기 위해 엔드포인트 거버넌스를 우선시하고, 로컬 제외를 엄격하게 관리하며, AI 에이전트 활동에 대한 가시성을 유지해야 합니다.
베를린, 리시다 랜섬웨어 공격 관련 데이터 유출 사실 확인
베를린 시정부는 사이버 범죄자들이 리시다(Rhysida) 랜섬웨어 조직이 데이터 유출 사이트에 베를린을 공격 대상으로 지목한 후 시를 협박하려 하고 있다고 확인했습니다.
ValleyRAT 백도어는 사용자가 안티바이러스 제외 목록에 추가하는 서명된 애드웨어에 숨어 있습니다.
위협 행위자 실버 폭스(Silver Fox)는 서명된 중국산 애드웨어 앱인 QN Wallpaper로 위장한 ValleyRAT 백도어를 배포하고 있습니다. 이 악성 프로그램은 신뢰할 수 있는 프로세스 권한으로 실행되어 사용자가 안티바이러스 프로그램에 애드웨어를 제외 항목으로 추가한 엔드포인트에서 탐지를 회피합니다.
Aurora 랜섬웨어 운영자들이 Cursor AI를 이용해 10개 대상을 공격했습니다.
오로라 랜섬웨어와 관련된 공격자들은 AI 기반 코딩 도우미인 커서(Cursor)를 사용하여 20개 이상의 조직을 대상으로 공격을 계획했습니다. 유출된 공개 디렉터리를 통해 수개월간의 활동 내역과 공격 툴킷이 드러났습니다.
- 중요한 이유
- 사이버 범죄 조직들은 기업을 대상으로 하는 공격 실행 및 네트워크 침입 계획을 간소화하기 위해 에이전트형 AI 도구를 활용하고 있습니다.
클로드 코드 보안 강화: 새로운 규정 준수 API, 로컬 가시성 및 ID 거버넌스
Anthropic은 보안 팀이 로컬 파일 액세스, 셸 명령 실행 및 도구 사용을 모니터링할 수 있도록 Claude Code용 새로운 규정 준수 API 엔드포인트를 도입했습니다. 현재 고객 환경에서 발견되는 AI 에이전트 중 68.6%가 로컬 AI 에이전트입니다.
- 중요한 이유
- 로컬 AI 에이전트는 직원 자격 증명과 네트워크 권한을 상속받아 엔드포인트에서 실행되므로 무단 접근을 방지하려면 활동 모니터링이 필수적입니다.
마이크로소프트는 윈도우 11 KB5120998 업데이트로 인해 마우스 설정이 초기화된다고 밝혔습니다.
마이크로소프트는 윈도우 11용 KB5120998(2026년 8월 비보안 미리 보기 업데이트)을 설치하면 마우스 설정이 자동으로 기본값으로 되돌아간다는 사실을 확인했습니다.
핵심 요약
- 베를린 당국은 리시다(Rhysida) 그룹의 랜섬웨어 공격 주장 이후 데이터 유출 사실을 확인했습니다.
- Aurora 랜섬웨어 운영자들은 네트워크 공격 계획을 세우는 데 Cursor AI 코딩 도우미를 사용했습니다.
- Silver Fox는 안티바이러스 차단을 우회하기 위해 서명된 QN Wallpaper 애드웨어 내부에 ValleyRAT을 배포했습니다.
- 클로드 코드와 같은 로컬 AI 에이전트는 ID 관리 및 엔드포인트 가시성 제어가 필요합니다.