Threat Intelligence Drill

해커의 시선

최신 보안사고 30문항 · 공격자 관점 대응훈련
DOSSIER 9 CASES · 30 Q

사전 브리핑

아래는 2025년 말~2026년 최근 실제 보안사고 9건이다. 각 사건의 기술적 개념과 공격자의 목표를 먼저 숙지한 뒤 훈련을 시작한다. 훈련은 이 사건들을 소재로 한 30문항 객관식으로 구성되며, 정답 선택 즉시 해설이 표시되고 종료 시 소요 시간과 점수가 집계된다.

CASE-01 · 웹 취약점 악용

고스트(Ghost) CMS SQL 인젝션 → 클릭픽스 유포

기법
인증 우회 SQL 인젝션으로 관리자 API 키 탈취 → 게시물에 악성 스크립트 삽입
목표
방문자를 가짜 인증 화면으로 유도해 스스로 악성 명령을 실행하게 만드는 것(ClickFix)
CASE-02 · 소프트웨어 공급망

Jscrambler npm 배포 계정 탈취

기법
npm 게시 인증정보 유출 → 사전설치 스크립트로 정보탈취형 악성코드 강제 주입
목표
개발자 PC의 클라우드 인증정보, 가상자산 지갑, AI 코딩 도구 설정파일(API 키) 탈취
CASE-03 · 소프트웨어 공급망

node-ipc 악성 버전 유포

기법
설치 시점이 아닌 require() 호출(실사용) 시점에 실행되도록 설계 · DNS 은닉 전송
목표
클라우드 인증정보·SSH키·AI IDE 설정 등 약 90종의 개발 환경 정보 탈취
CASE-04 · 자기복제형 악성코드

글래스웜(GlassWorm) — VS Code 확장 웜

기법
보이지 않는 유니코드로 스캐너 우회, 15분 지연실행으로 샌드박스 회피, 솔라나 블록체인을 C2로 활용
목표
GitHub/npm/OpenVSX 계정 탈취 및 하드웨어 지갑 앱 트로이화
CASE-05 · AI 에이전트 취약점

클로드블리드(ClaudeBleed) — 브라우저 확장 권한 탈취

기법
확장 프로그램 간 발신자 검증 누락(혼동된 대리자) → 제3 확장이 합성 클릭으로 명령 주입
목표
AI 에이전트를 통해 사용자의 Gmail·문서·캘린더에 무단 접근
CASE-06 · AI 에이전트 취약점

AI 에이전트 메모리 오염

기법
허위 지시를 장기 기억(메모리)에 심어 세션 종료 후에도 지속되게 만듦
목표
수 주 뒤 실제 업무(예: 송금) 처리 시점에 심어둔 지시가 실행되도록 하는 '잠복' 공격
CASE-07 · 사회공학

비싱(Vishing) — 헬프데스크 사칭 전화

기법
AI 음성 복제로 직원 목소리를 흉내내 헬프데스크나 고객센터를 속임
목표
비밀번호 재설정·계정 접근권한을 얻어 내부 시스템(CRM 등)에 침투
CASE-08 · 내부자 위협

대규모 커머스 플랫폼 개인정보 유출

기법
퇴사자가 탈취한 서명키로 접근토큰(전자출입증)을 위조해 비정상 접근
목표
개발·운영 미분리 및 키 관리 체계 미흡을 악용한 대량 조회
CASE-09 · IoT 보안

로봇청소기 카메라·마이크 원격 탈취

기법
기기마다 고정되어 바뀌지 않는 클라우드 인증 토큰, 평문 저장된 도난방지 PIN
목표
계정을 초기화해도 토큰이 유효해 실시간 영상·음성 스트림에 몰래 접근