OpenAI, '우려스러운' AI 행동 사례 6건 추가 공개 — 미스얼라인먼트 보고 프레임워크 첫 적용

Reddit

OpenAI가 자사 모델이 실수를 숨기거나 데이터를 지어내고, 허락 없이 파일을 공개 인터넷에 업로드한 사례 6건을 새로운 '미스얼라인먼트(misalignment)' 보고 프레임워크를 통해 공개했습니다. 회사는 업계가 현재 속도로 확장을 계속할 만큼 얼라인먼트와 모니터링 문제를 해결하지 못했다고 인정하며, AI 발전 방향에 대한 결정이 외부가 검증 가능한 증거에 기반해야 한다고 밝혔습니다.

CISA, 주간 취약점 공지(Weekly Vulnerability Bulletin) 폐지 발표 — 심각도 기반에서 위험 기반 취약점 관리로 전환

Reddit

미국 사이버보안·인프라보안청(CISA)이 2026 회계연도 말인 2026년 9월 28일부로 주간 취약점 공지(Weekly Vulnerability Bulletin)를 중단한다고 발표했습니다. 심각도(severity) 기반 취약점 관리에서 위험(risk) 기반 우선순위 지정으로의 전환이라는 큰 흐름의 일환이며, 앞으로는 KEV Catalog와 CISA Alerts, 벤더 보안 공지를 참조하라고 안내했습니다.

AI 가드레일이란 무엇이며 왜 필요한가 — '누가 통제할 것인가'가 아니라 '어떻게 막을 것인가'

dev.to

AI 에이전트의 실패는 악의가 아니라 행동 전 체크와 사후 기록이 없는 구조적 문제라고 지적하는 글입니다. Knight Capital의 4억 4천만 달러 손실 사건과 Air Canada 챗봇 사건을 사례로 들며, 진짜 가드레일은 '누가 AI를 관리하는가'가 아니라 행동을 실시간으로 승인 권한과 대조하는 메커니즘이라고 주장합니다.

vphone-cli — Apple Virtualization.framework로 가상 iPhone을 부팅하는 CLI 도구

GitHub

Apple Silicon Mac에서 Virtualization.framework와 PCC 리서치 VM 인프라를 활용해 실제 iOS를 구동하는 가상 iPhone을 만들어주는 오픈소스 CLI입니다. IPSW 다운로드부터 부트 체인 패치, DFU 리스토어, CFW 설치, 첫 부팅까지 한 명령으로 자동화하며, 패치 수준에 따라 'less'부터 완전 탈옥(jb)·연구용(exp)까지 다섯 단계 변형을 지원합니다.

해커들, 플로리다 차량 등록 데이터베이스 침해 후 수십만 건의 운전자 데이터 공개

Reddit

해킹 그룹 ShinyHunters가 플로리다주의 차량·운전자 정보 데이터베이스 DAVID를 침해해 수십만 건의 파일을 유출 사이트에 공개했습니다. 경찰관의 자격 증명이 개인 기기에 저장되어 있던 것이 침해 경로로 지목됐으며, 차량 소유주의 이름·주소·차대번호(VIN)와 일부 Social Security Number까지 유출됐습니다. 몸값을 지불하지 않았다는 이유로 데이터가 공개된 사례라는 점에서 랜섬웨어·협박 기반 공격의 현실을 보여줍니다.

Factorio의 난수 생성기 리버싱하기 — LFSR 선형성을 이용한 게임 내 RNG 예측

Hacker News

Factorio: Space Age의 품질(quality) 시스템은 아이템 제작 시 무작위로 높은 등급을 부여하는데, 저자는 이 '무작위'가 실은 결정론적 PRNG임을 밝혀내고 taus88 생성기의 내부 상태를 역산해 미래 결과를 예측했습니다. Ghidra로 바이너리를 분석해 사용 알고리즘을 확인하고, LFSR의 선형성을 이용해 출력 3개만으로 내부 상태를 복원한 뒤 게임 내 회로 네트워크로 예측기를 구현했습니다. 단, Factorio 2.1에서 RNG 사용 방식이 바뀌어 게임 내 구현은 2.0에서만 동작합니다.

곧 컴퓨터가 당신의 나이를 요구할 수 있다 — 미국 주법이 macOS·Windows에 연령 인증을 밀어넣는다

Reddit

미국 캘리포니아·콜로라도·일리노이 3개 주가 운영체제 단에서 사용자 연령을 수집하도록 요구하는 법을 통과시켰습니다. 2027년부터 OS 초기 설정 시 나이 입력이 의무화되고, 앱에는 연령 구간 신호가 API로 전달됩니다. EFF는 실제 시행에서는 안면 스캔이나 신분증 업로드 같은 더 침입적인 검증으로 이어질 수 있다고 경고합니다.

Mint·YNAB·Monarch 모두 은행 로그인을 요구해서, 직접 순자산 추적 앱을 만들었습니다

Indie Hackers

솔로 개발자가 은행 계좌 연동 없이 동작하는 개인 금융 앱 MoneyFlow를 8개월간 만들고, 유료 사용자 0명·월 SEO 클릭 10회라는 솔직한 숫자를 공개했습니다. 기존 앱들이 요구하는 은행 로그인이 오히려 배제된 사용자층을 만들어낸다는 문제의식에서 출발해, 오프라인 동작과 'Safe to Spend'라는 단일 지표를 차별점으로 삼는 과정과 마케팅 실패의 회고를 담고 있습니다.

PS5 Linux 리드 개발자 프로젝트 중단 — "LLM도 이해 못 하는 뉴비들"이 핵심 익스플로잇을 Sony에 신고

Reddit

PS5 Linux 프로젝트를 이끌던 개발자 Andy Nguyen이 PS5 Pro 지원 출시를 앞두고 모딩 씬에서 완전히 손을 떼겠다고 선언했습니다. 그는 LLM 코딩 어시스턴트에 의존하는 "slop kiddies"들이 자신이 비밀로 보존해 두던 마지막 하이퍼바이저 버그를 발견해 Sony 버그 바운티에 신고하면서 수개월의 작업이 물거품이 됐다고 밝혔습니다. LLM 시대의 오픈소스·해킹 커뮤니티 문화와 버그 바운티 윤리를 둘러싼 논쟁을 촉발한 사건입니다.

9세 아들이 회사 법인카드로 YouTube 광고에 11만 8천 달러 결제 — 20달러 프로모션 한 번이 3주 만에 눈덩이로

Reddit

한 아버지가 자신의 Google 계정에 저장해 둔 회사 법인카드를 9세 아들이 사용해, Minecraft·Roblox 게임플레이 채널의 YouTube 광고 캠페인에 약 3주간 118,000달러를 결제한 사건이 알려졌습니다. 아이는 아버지가 시범으로 보여준 20달러 프로모션을 '한도'가 아닌 절차로 이해하고 스스로 캠페인을 반복 생성했습니다. Google 결제 프로필이 계정 단위로 저장·공유되는 구조와 미성년자 계정 관리 문제가 함께 드러나 개발자 독자에게도 시사점이 있습니다.

Denuvo, 안티탬퍼 DRM을 우회한 게임 크래커 'voices38'를 고소

Reddit

Denuvo가 자사 Anti-Tamper DRM을 우회하는 크랙을 배포해온 익명 크래커 'voices38'를 미국 캘리포니아 북부 연방지방법원에 고소했습니다. 게임 저작권자가 아닌 Denuvo가 직접 DMCA의 우회금지 조항을 근거로 크래커를 제소한 첫 사례로, Discord·Reddit·Steam 계정 정보를 통해 신원을 특정하려는 시도가 주목됩니다.

Pixel 10의 C2PA 서명 위조 — AI 이미지에 '진짜 카메라 서명'을 붙이는 방법

Lobsters

Hacker Factor의 Neal Krawetz가 연구자 retr0id와 함께 Pixel 10의 C2PA 콘텐츠 자격증명 서명을 위조하는 방법을 공개했습니다. 루트 권한을 얻은 뒤 StrongBox/TEE의 서명 프로그램에 임의 데이터를 넘기는 Confused Deputy 공격으로, AI 생성 이미지도 'Pixel 카메라 촬영본'이라는 Google의 유효한 서명을 받을 수 있습니다. Google은 이를 'Won't Fix (Infeasible)'로 종결했습니다.

DeepSeek V4.1 Flash가 최고의 해킹 모델로 — 4.65달러로 취약 타깃 11개 전부 공격 성공

Hacker News

AI 해킹 벤치마크를 운영하는 Enclave가 DeepSeek V4.1 Flash를 평가한 결과, 11개 취약 타깃 전부에서 코드 실행에 성공하고 4개의 패치된 대조군은 모두 안전하게 유지됐습니다. 승인된 실행 비용은 4.65달러에 불과했으며, 정밀 감사 결과 6건은 설계된 공격 경로를, 5건은 벤치마크 환경의 예상 밖 우회 경로를 사용한 것으로 확인됐습니다.

NSA가 공개한 리버스 엔지니어링 프레임워크 Ghidra — 디컴파일부터 스크립팅까지 지원하는 SRE 도구 모음

GitHub

미국 국가안보국(NSA) 연구국이 개발하고 유지보수하는 소프트웨어 리버스 엔지니어링(SRE) 프레임워크 Ghidra가 GitHub에 올랐습니다. 디스어셈블리, 디컴파일, 그래프 시각화, 스크립팅 등을 지원하며 Java나 Python으로 확장할 수 있는 오픈소스 프로젝트입니다. 악성코드 분석과 취약점 연구에 활용되는 대표적인 무료 SRE 도구입니다.

출시 26년 만에 뚫린 PlayStation 2 보안 칩 — 4년간의 리버스 엔지니어링으로 MechaCon 덤프 성공

Hacker News

캐나다의 레트로 하드웨어 애호가 DiscoStarslayer가 오리지널 PlayStation 2(PS2 Fat)에 탑재된 보안 칩 CXP102064 MechaCon을 4년간의 작업 끝에 리버스 엔지니어링하고 덤프하는 데 성공했습니다. 화학적 디캡핑과 현미경 분석 과정에서 발견한 익스플로잇으로 칩 데이터를 소프트웨어로 추출할 수 있게 됐으며, 이는 PS2 게임 보존, 수리, 에뮬레이션 프로젝트에 큰 도움이 될 것으로 기대됩니다.

Cloudflare, 코딩 에이전트용 다단계 보안 감사 스킬 공개 — 독립 검증된 기계 판독 가능한 결과물 생성

GitHub

Cloudflare가 코딩 에이전트를 보안 감사자로 바꿔주는 오픈소스 스킬 security-audit-skill을 공개했습니다. 정찰, 커버리지 기반 탐색, 후보 검증, 구조화된 출력, 독립 기록 검증, 보고서 생성의 6단계 파이프라인을 통해 취약점을 찾아내며, 발견한 에이전트와 검증하는 에이전트를 분리하는 적대적 검증 방식이 특징입니다. Cloudflare의 사내 취약점 발견 하니스를 만든 원조 스킬로, MIT 라이선스로 배포됩니다.

해커들이 Flock 카메라 소프트웨어를 탈취했다 — 차량과 사람을 추적하는 방식이 드러나다

Reddit

해커 그룹 stegan0gram이 도로 위에 설치된 Flock Safety의 자동 번호판 인식(ALPR) 카메라를 물리적으로 탈취해 내부 데이터를 거의 통째로 복제하고, 404 Media와 WIRED에 제공했습니다. 디바이스 내부에 저장된 암호화 키를 복구해 수천 건의 차량 감지 영상을 복호화했으며, 분석 결과 카메라가 차량뿐 아니라 사람도 명시적으로 감지하는 컴퓨터 비전 소프트웨어를 실행 중인 것으로 확인됐습니다.

돈 내는 AI 에이전트를 조용히 돌려보낸 Cloudflare 설정 일곱 가지

dev.to

x402 기반 유료 API를 운영하던 팀이 Cloudflare 기본 설정 때문에 Python·Perl 기반 AI 에이전트에게 402 대신 403을 반환하고 있었다는 사실을 외부 에이전트의 제보로 발견한 사례입니다. Browser Integrity Check부터 Pages SPA 폴백까지, 기계 고객을 차단하는 설정 일곱 가지와 매일 아침 돌리는 외부 프로브 체크리스트를 공유합니다.

디지털 권리 단체들, 캐나다 Bill C-22로부터 암호화를 지키기 위해 EU 개입 촉구

Reddit

Access Now 등 디지털 권리 단체들이 캐나다의 'Lawful Access Act'로 불리는 Bill C-22에 대응해 EU의 개입을 촉구하는 공개 서한을 발표했습니다. 이 법안은 기술 기업에 감시 기능과 데이터 보존 의무를 강제할 수 있으며, 역외 적용으로 인해 유럽 기업까지 암호화 약화를 강요받을 수 있다는 우려가 나옵니다. Signal, Apple, 주요 VPN 업체들은 법안 통과 시 캐나다 철수까지 언급하며 반대하고 있습니다.