tech
2020년 해커들은 솔라윈즈사의 일상적인 소프트웨어 업데이트 안에 악성코드를 숨겨, 그 업체를 신뢰한 수천 개 조직을 조용히 감염시켰다.
공급망 공격은 신뢰받는 협력업체를 침투해, 일상적인 소프트웨어 업데이트처럼 고객이 이미 신뢰하는 것 안에 악성 코드를 끼워넣는 방식으로 이루어집니다. 솔라윈즈 사건에서는 공격자들이 정상적인 업데이트 안에 오염된 코드를 몰래 심었고, 이 업데이트가 전 세계 수천 개 기관에 자동으로 설치되면서, 신뢰하던 공급업체를 의심할 이유가 전혀 없던 네트워크 안에 해커들이 발판을 마련하게 되었습니다.
서비스 거부(DoS) 공격은 트래픽을 쏟아부어 시스템을 마비시키는 것으로, 신뢰받는 업데이트를 통해 조용히 침투하는 것과는 전혀 다른 목적입니다. 무차별 대입(brute-force) 공격은 그저 비밀번호를 반복해서 추측해 맞출 때까지 시도하는 것으로, 정상 소프트웨어 안에 악성코드를 숨기는 것과는 관련이 없습니다.
솔라윈즈 사건은 '소프트웨어 구성 명세서(software bill of materials)'라는 개념을 널리 알리는 계기가 되었습니다. 이는 사실상 애플리케이션 안에 들어 있는 모든 구성 요소와 의존성을 공개하는 성분표 같은 것으로, 기관들이 소프트웨어 공급망 깊숙이 숨은 위험을 발견할 수 있게 해줍니다.
tech
실존 인물의 얼굴이나 목소리를 AI로 복제해 사칭하는 이 사기를 무엇이라고 부를까?여기서 단계적으로 사라지고 있는 파일은 무엇일까?이 떠오르는 방식을 무엇이라고 부를까?이 애플 기능을 무엇이라고 부를까?이 사회공학 수법을 흔히 무엇이라고 부를까?이 조용하고 지속적인 인증 방식을 무엇이라고 부를까?코파일럿 같은 AI 코딩 도우미가 주로 하는 일은?이런 AI '실시간 통역' 도구가 다루려는 일상 작업은?소라 같은 텍스트-투-비디오 AI가 만들어 내는 것은?이런 '생성형' 검색 답변의 핵심 발상은?여러 AI 에이전트를 '오케스트레이션'한다는 것은?2023년부터 포드, GM, 리비안 같은 경쟁사들은 무엇을 하기로 합의했을까?Quration — Quration Play