SECOPS TRAINING SIM STANDBY
Red Team Study Deck · 5 Cases / 30 Questions

최신 침해사고 5건, 공격자의 눈으로 복기한다

각 사건의 기술적 개념과 공격자 목표를 먼저 훑고, 이어지는 객관식 30문제로 판단력을 점검한다. 문제마다 정답 선택 즉시 정오 여부와 해설이 표시되며, 타이머와 최종 점수가 함께 기록된다.

01

쿠팡 대규모 개인정보 유출INSIDER THREAT

기술 개념 — 퇴사자 자격증명(JWT 서명키) 미회수, 접근권한 라이프사이클 관리 실패, 이상행위탐지(UEBA) 부재.
공격자 목표 — 회수되지 않은 인증키로 장기간 은밀히 조회 권한을 유지해 최대한 많은 개인정보를 무단 열람·수집.
02

글래스웜(GlassWorm) 공급망 공격SUPPLY CHAIN

기술 개념 — 비가시(invisible) 유니코드 문자로 악성코드 은닉, 탈취 토큰 기반 자기복제(웜), 블록체인 C2.
공격자 목표 — 개발자의 신뢰 인프라(npm·GitHub·VSCode 확장)를 감염 매개체로 삼아 자격증명과 코드베이스를 지속적·자동으로 탈취·확산.
03

AI 브라우저 확장 권한 탈취CVSS 9.6

기술 개념 — 합성 클릭(synthetic click) 위조, isTrusted 플래그 미검증, 과신뢰된 확장 간 통신 흐름 악용.
공격자 목표 — 사용자 개입 없이 AI 에이전트의 사전승인 권한을 탈취해 이메일 발송·문서 유출 등 대리 행동을 강제.
04

GitHub PAT 대량 유출CREDENTIAL EXPOSURE

기술 개념 — 소스코드 내 하드코딩된 접속정보, 개인 액세스 토큰(PAT) 노출, 비공개 저장소를 경유한 2차 침투.
공격자 목표 — 유출된 토큰으로 비공개 저장소에 접근, 내부 시스템 접속정보를 확보해 기업 인프라 깊숙이 침투.
05

AI 에이전트 메모리 오염AGENTIC AI

기술 개념 — 간접 프롬프트 인젝션을 통한 장기 기억 오염, 잠복형(sleeper) 악성 지시, 다중 에이전트 간 정보 오염 전파.
공격자 목표 — 이메일 등 신뢰되는 입력 경로에 지시문을 은닉해 에이전트가 스스로 허위 정보를 사실로 저장·행동하게 만듦.