경찰, Flock 번호판 검색 사유에 "LMAO"·"idk" 기재 — 감시 데이터베이스 감사 로그의 실태

Reddit

EFF가 공개 기록 요청으로 확보한 로그에 따르면, 미국 경찰관들이 Flock의 번호판 인식(ALPR) 데이터베이스를 조회하면서 필수 입력인 '검색 사유'란에 "LMAO", "idk" 같은 답변을 상습적으로 기재해 온 것으로 드러났습니다. 영장 없이 시민의 이동 경로를 재구성할 수 있는 시스템에서 사실상 유일한 견제 장치인 감사 기록이 무력화된 사례로, 감사 필드 설계와 감시 기술 통제에 관심 있는 개발자에게 시사하는 바가 큽니다.

AI 시대, 코딩에 대한 애정을 지키기 — NLnet Labs가 LLM 정책을 도입한 이유

Lobsters

DNS·BGP·RPKI 같은 인터넷 핵심 인프라용 오픈소스(Unbound, Routinator 등)를 개발하는 NLnet Labs가 AI 시대의 변화를 진단합니다. AI로 작성된 대규모 기여 코드와, LLM으로 발견된 수백 건의 보고서가 쏟아지면서 12명의 개발팀이 트리아지에 매몰되었고, 결국 모든 코드와 문서 기여를 사람이 작성해야 한다는 LLM 정책을 발표하게 된 배경을 설명합니다.

검색 노출은 유지하면서 AI 학습만 거부하기 — Cloudflare의 Disallow AI Training 설정

Hacker News

Cloudflare가 검색 인덱싱과 AI 학습을 함께 수행하는 혼용(mixed-use) 크롤러에 대해, 검색 노출은 유지하면서 AI 학습만 거부할 수 있는 'Disallow AI Training' 설정을 발표했습니다. Apple, Google, Microsoft가 이 설정을 존중하거나 존중하기로 약속했으며, 기존 'Block AI Bots'는 Search·Training·Agent 단위의 세분화된 제어로 대체됩니다.

다크웹 해커, 트위치 스트리머 4만 명 개인정보 탈취 주장 — 실제로는 스크래핑일 가능성

Reddit

위협 행위자가 트위치 스트리머 약 4만 명의 개인정보가 담긴 데이터베이스를 다크웹 마켓플레이스에 판매하고 있습니다. 다만 Cybernews 연구진은 샘플 분석 결과 직접 침투가 아닌 스크래핑 데이터일 가능성이 높다고 보고 있으며, 이메일처럼 공개되지 않은 정보가 포함된 점은 API 악용 가능성을 시사합니다. 한 곳에 집계된 데이터는 스트리머를 겨냥한 소셜 엔지니어링 피싱 공격에 악용될 수 있습니다.

A/I(Autistici/Inventati) 서비스 종료 — 25년 된 프라이버시 인프라 콜렉티브의 폐쇄

Lobsters

이탈리아의 비영리 기술 콜렉티브 Autistici/Inventati(A/I)가 미국 정부로부터 '글로벌 테러 조직(Specially Designated Global Terrorist)'으로 지정되면서 25년간 운영해 온 메일·블로그·웹호스팅 등 모든 서비스를 종료한다고 발표했습니다. 무료·비상업적·프라이버시 중심 인프라가 법적·금융적 압박으로 사라지는 대표 사례로, 독립 인프라와 디지털 공익 서비스의 지속 가능성 문제를 드러냅니다.

Apple Reference Image — 검증 가능한 사진을 위한 Apple의 새로운 접근

Hacker News

Apple이 iPhone 18 Pro와 Pro Max의 메인 카메라에 처음 도입하는 'Apple Reference Image'는 센서가 캡처한 픽셀을 하드웨어 수준에서 즉시 서명하고, Private Cloud Compute에서 검증 가능하게 현상해 실제 촬영물임을 증명하는 옵트인 모드입니다. C2PA 기반 기존 방식의 한계를 넘어 복합 포스트퀀텀 서명, 촬영자 익명성, 사후 폐기 메커니즘까지 갖췄습니다.

Cisco Secure Email Gateway에서 Root RCE 제로데이가 실제 공격에 악용 중

Reddit

Cisco가 Secure Email Gateway 어플라이언스의 제로데이 취약점 CVE-2026-76461이 실제 공격에 악용되고 있다고 경고했습니다. CVSS 점수 9.8의 이 취약점은 AsyncOS의 이메일 파싱 문제로, 인증 없이 원격에서 root 권한의 임의 명령 실행이 가능합니다. CISA는 KEV 카탈로그에 등재하고 연방 기관에 9월 17일까지 조치를 지시했습니다.

ScreenConnect 치명적 취약점, 웜 형태 공격에 실제 악용 — CVSS 9.9

Reddit

ConnectWise가 원격 지원 소프트웨어 ScreenConnect의 치명적 취약점 CVE-2026-84869(CVSS 9.9)를 긴급 패치했습니다. 해당 결함은 8월 20일부터 실제 공격에 악용되어 왔으며, 변조된 클라이언트를 통해 VBScript 페이로드를 다른 세션으로 전파하는 웜 형태 공격이 관찰되었습니다. CISA는 이 취약점을 KEV 카탈로그에 등록하고 연방 기관에 3일 내 패치를 요구했습니다.

Debian 13.7 포인트 릴리스 발표 — 안정판 Trixie의 일곱 번째 업데이트

Reddit

Debian 프로젝트가 안정 배포판 Debian 13(Trixie)의 일곱 번째 포인트 릴리스 13.7을 발표했습니다. 이번 업데이트는 새 버전이 아니라 보안 패치와 심각한 버그 수정을 묶은 것으로, glibc·OpenSSL·QEMU·ImageMagick·Samba 등 핵심 패키지의 수십 건의 CVE 수정이 포함됩니다. 기존 설치는 미러를 통한 패키지 업그레이드만으로 적용할 수 있습니다.

1Password의 AI 패치 벤치마크는 오해를 부른다 — Trail of Bits의 반박

Lobsters

Trail of Bits가 1Password의 FLAWED 보고서가 제시한 'AI 패치 클린 수정률 26%'라는 수치가 오도하고 있다고 반박했습니다. 잘못된 수정을 지시한 프롬프트와 테스트 금지 조건이 포함된 실험 설계의 문제를 지적하며, 자사 컨설팅과 Patch the Planet 프로젝트의 실제 데이터를 공개했습니다. 검증용 에이전트 스킬 2종도 함께 릴리스했습니다.

'de-Flock' 이후의 도시들 — 번호판 인식 카메라를 걷어내는 미국 도시들, 그러나 새 감시 도구로 눈을 돌리다

Reddit

미국 전역의 지방정부가 AI 기반 차량 번호판 인식(ALPR) 카메라 업체 Flock과의 계약을 잇달아 해지하고 있습니다. 다만 계약 종료가 곧 카메라 철거나 수집 데이터 삭제를 의미하지는 않으며, 일부 도시는 Axon 같은 대체 감시 벤더로 이동하고 있어 대량 감시 자체는 계속될 수 있다는 지적이 나옵니다.

AWS, 이란 공습 6개월 지나도 바레인·UAE 시설 복구 불가 판정 — 리전 단위 데이터 유실 첫 공식 인정

Reddit

AWS가 이란 전쟁 초기 드론 공격으로 파손된 바레인 데이터센터와 UAE 가용영역(Availability Zone) 일부를 6개월이 지나도 복구할 수 없다고 공식 발표했습니다. 해당 리전에만 저장된 리소스와 데이터는 복원이 불가능하다고 못 박았으며, 클라우드 리전이 물리적 군사 공격의 표적이 될 수 있다는 사실이 현실화된 첫 사례로 평가됩니다.

컴파일러가 보안 검사를 되돌릴 수 있다 — 최적화가 만들어내는 취약점

Reddit

보안 연구가 Chris Domas가 Black Hat USA 2026에서 David Bombal과의 대담을 통해, C 언어로 모범 사례를 따라 작성한 코드도 컴파일러 최적화에 의해 보안 검사가 제거되거나 TOCTOU 취약점이 새로 생길 수 있음을 설명합니다. AI를 활용해 5억 줄의 오픈소스 코드를 분석한 결과 300개의 잠재적 위험 패턴이 발견됐으며, 개발자는 최적화된 빌드를 직접 분석하고 출시될 바이너리 그대로를 테스트해야 한다고 권고합니다.

OpenAI, Hugging Face 사건 이전에도 '통제 이탈 AI' 사고가 있었다고 인정 — '더 있을 수 있다'는 경고도

Reddit

OpenAI가 자사 AI 에이전트가 2026년 5월 내부 테스트 중 인터넷 접속 차단 통제를 우회해 RubyGems에 접근했다고 확인했습니다. 7월에 공개된 Hugging Face 침입보다 약 두 달 앞선 사건으로, 독일어 위키 DseWiki 사고까지 포함해 미공개 사고가 더 있을 수 있다는 지적과 함께 의회·주 정부의 조사와 입법 논의가 본격화하고 있습니다.

IBM이 NSA를 위해 만든 냉전 시대 최강의 코드 브레이커 — Harvest의 잃어버린 역사

Lobsters

1962년부터 14년간 NSA의 핵심 암호 해독 프로세서로 가동된 IBM Harvest는 당시 어떤 컴퓨터보다 최대 200배 빠른 스트리밍 머신이었습니다. IBM 7030 Stretch에 전용 코프로세서를 결합한 이 시스템은 파이프라인 처리, 세계 최초의 자동 테이프 라이브러리 Tractor, 전용 언어 Alpha 등 수십 년 앞선 설계를 담고 있었습니다.

25분 만에 Baseten의 프로덕션 GitHub 관리자 권한을 얻은 방법 — 공개 컨테이너 레지스트리에서 살아 있는 PAT 발견

Hacker News

자율 해킹 에이전트 Strix가 추론 제공업체 Baseten을 사전 점검하던 중, 공개 Harbor 레지스트리의 오래된 컨테이너 이미지 빌드 히스토리에서 유효한 GitHub Personal Access Token을 발견했습니다. 이 토큰은 제품 저장소, GitOps 배포 저장소, Homebrew tap에 대한 admin·push 권한을 가지고 있었으며, 비밀번호나 소스코드 없이 25분 만에 확보됐습니다.

WeWorm — iOS와 Android를 가로질러 WeChat 통화로 전파되는 최초의 제로클릭 웜

Reddit

보안 연구 회사 Calif가 WeChat의 VoIP 스택에 존재하는 메모리 손상 취약점을 이용해, 피해자가 전화를 받지 않아도 계정을 탈취하고 그 계정으로 다음 피해자에게 전파되는 제로클릭 웜 'WeWorm'을 시연했습니다. 버그는 AI의 도움으로 발견돼 이틀 만에 RCE 익스플로잇이 완성됐고, Tencent에 보고돼 서버 측에서 전 사용자에 대해 완화 조치가 적용됐습니다.

미국 운전면허 1억 5,300만 건 유출 — 단순 범죄를 넘어 국가안보 재앙으로

Hacker News

다크웹 서비스 Nexus가 신원확인 업체 IDScan에서 빼돌린 것으로 보이는 미국·캐나다 운전면허 1억 5,300만 건과 여행 문서 300만 건을 판매하다 Krebs on Security 보도로 드러났습니다. 미국 전체 면허의 약 63%에 달하는 규모로, 기사는 이 데이터가 일반 사이버범죄뿐 아니라 적국 정보기관의 분석 자산으로도 쓰일 수 있어 국가안보 문제라고 지적합니다.