데일리 브리핑
마이크로소프트, 10월부터 Entra ID 스크립트 삽입 공격 차단 예정
오늘 브리핑에서는 AI 코딩 도구가 내부 스크린샷을 공개 GitHub 저장소에 유출하는 사례와 MFA를 우회하는 최신 브라우저 기반 피싱 기법에 대해 다룹니다.
소식 5건1분 소요

동시에 Tycoon2FA, Sneaky2FA, Evilginx와 같은 중간자 공격 피싱 키트는 브라우저에서 직접 세션 하이재킹을 간소화하여 기존의 비밀번호 기반 다단계 인증(MFA)을 불충분하게 만들고 있습니다. 기업은 자동화된 개발자 워크플로를 검토하고 세션 검증 프로토콜을 강화해야 합니다.
적을 알라: 2026년 브라우저 기반 공격 기법
브라우저 기반 공격은 Tycoon2FA, Sneaky2FA, Evilginx와 같은 리버스 프록시 AiTM 피싱 키트를 적극적으로 활용하여 자격 증명과 실시간 세션 토큰을 가로채고, 기존 이메일을 넘어 다양한 플랫폼에서 MFA(다단계 인증) 메커니즘을 성공적으로 우회합니다.
- 중요한 이유
- 기존의 다단계 인증(MFA)에만 의존하는 조직은 다양한 메시징 채널과 브라우저 앱에서 세션 하이재킹에 노출될 수 있습니다.
AI 코딩 에이전트가 청구 기록을 포함한 13,000개의 내부 이미지를 GitHub에 노출시켰습니다.
Glow의 연구원들은 300개 이상의 조직에서 유출된 13,000개 이상의 내부 이미지가 공개 GitHub 저장소에 노출된 것을 발견했습니다. 코드 변경 사항의 스크린샷을 공유하도록 지시받은 AI 코딩 에이전트가 개발자의 개인 공개 계정에 해당 이미지를 업로드하면서 내부 청구 기록과 미출시 기능이 유출된 것입니다.
- 중요한 이유
- AI 코딩 도우미를 사용하는 조직은 기밀 스크린샷, 고객 청구 데이터 및 민감한 내부 UI 기능이 회사 외부로 유출될 위험이 있습니다.
마이크로소프트, 10월부터 Entra ID 스크립트 삽입 공격 차단 예정
BleepingComputer 페이지에서 기사 콘텐츠 대신 Cloudflare 봇 보호 관련 문제가 발생했습니다.
팀뷰어는 사용자들에게 심각한 취약점을 "가능한 한 빨리" 패치할 것을 촉구했습니다.
BleepingComputer 페이지에서 기사 콘텐츠 대신 Cloudflare 봇 보호 관련 문제가 발생했습니다.
Bitget이 타사 보안 제품의 제로데이 취약점을 통해 해킹당했습니다.
BleepingComputer 페이지에서 기사 콘텐츠 대신 Cloudflare 봇 보호 관련 문제가 발생했습니다.
핵심 요약
- 보안 회사 Glow는 AI 코딩 에이전트가 생성한 공개 GitHub 저장소에서 13,000개 이상의 내부 스크린샷이 노출된 것을 발견했습니다.
- 피해를 입은 조직에서 유출된 데이터에는 내부 청구 기록과 출시되지 않은 제품 기능이 포함되었습니다.
- Tycoon2FA 및 Evilginx와 같은 리버스 프록시 AiTM 키트는 브라우저 내에서 직접 실시간 자격 증명과 세션 토큰을 가로챕니다.