Elastic Security Labs Threat Command의 주요 위협 연구
24 July 2026
Inside Elastic InfoSec's agentic SOC: When to inline your agent's skills for a 5× cost reduction
We tested two agentic SOC architectures in parallel across 36,822 real Agent Builder conversations. One won by 5.7x: a specialized workflow triaging alerts for $0.69 each, against $3.42 for a single agent juggling 14 Skills. The data and the decision framework are both below.
주요




탐지 엔지니어링
모두 보기
Inside Elastic InfoSec's agentic SOC: When to inline your agent's skills for a 5× cost reduction
We tested two agentic SOC architectures in parallel across 36,822 real Agent Builder conversations. One won by 5.7x: a specialized workflow triaging alerts for $0.69 each, against $3.42 for a single agent juggling 14 Skills. The data and the decision framework are both below.

Elasticsearch ES|QL COMPLETION은 어떻게 불필요한 curl 및 wget 규칙을 정확도 높은 클라우드 보안 경고로 변환하는가?
Elastic InfoSec은 자체 클라우드 환경에서 이 탐지 규칙 패턴을 테스트하여, 결정론적 논리와 LLM 분류를 통해 불필요한 curl 및 wget 이벤트를 필터링함으로써 진정한 위협만 분석가에게 전달되도록 했습니다.

wp2shell이 WordPress에서 사전 인증 원격 코드 실행(RCE) 취약점을 탐지합니다. 플러그인 드롭부터 명령 실행까지 모든 단계를 감지합니다.
저희는 Elastic Defend를 사용하여 wp2shell WordPress RCE 공격 체인을 처음부터 끝까지 실행했습니다. 탐지 규칙 단계별 설명, IOC 및 탐색 가이드.

Elastic InfoSec의 에이전트 기반 SOC 내부: 경고 분류 시간을 30 분에서 3분 미만으로 단축
Elastic의 정보 보안 팀은 Elastic Workflows를 기반으로 모든 경고를 조사하고 분석가가 사건을 열기 전에 사례를 구성하는 AI 에이전트를 구축했습니다.
Malware 분석
모두 보기
New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

TELEPUZ: CLICKFIX-VIDAR 체인을 통해 확산되는 모듈형 MaaS 악성코드
TELEPUZ는 4월에 CLICKFIX-VIDAR 공격을 통해 나타난 모듈형 악성 소프트웨어입니다. 우리는 핵심적인 인프라와 회피 기술을 보여드리기 위해 역설계를 진행했습니다.

ClickFix에서 현금 인출까지: 멕시코 은행 사기 수법의 실상 분석
Elastic Security Labs는 멕시코 은행, 핀테크 기업, 결제 처리 업체 및 암호화폐 거래소 고객을 대상으로 하는 운영자 지원 은행 사기 조직인 REF6045를 추적하고 있습니다.

이전 과정에서 길을 잃다: 새로운 로더를 배포하는 CASTLESTEALER에 대한 분석
새로운 난독화 로더가 .reloc을 사용하여 정적 탐지를 회피하는 방법을 알아보세요. 섹션 악용, 5가지 안티 VM/언어 검사 및 MBA 난독화를 통해 Google Ads를 통해 정보 탈취 악성코드를 유포합니다.
내부
모두 보기
Linux에 매료되었습니다: 루트킷 탐지 엔지니어링
2부로 구성된 이 시리즈의 두 번째 파트에서는 정적 탐지 의존의 한계와 루트킷 동작 탐지의 중요성에 초점을 맞춰 Linux 루트킷 탐지 엔지니어링에 대해 살펴봅니다.

시스템과 패치 차이점
이 연구는 LLM과 패치 디핑을 활용하여 낮은 권한의 사용자 권한에서 시스템으로 에스컬레이션을 달성하는 안정적인 익스플로잇을 보여주는 Windows DWM의 사용 후 무료 취약점을 자세히 설명합니다.

불변의 환상: 클라우드 파일로 커널 탈취하기
위협 행위자는 보안 제한을 우회하고 신뢰 체인을 깨기 위해 취약성 클래스를 악용할 수 있습니다.

플립스위치: 새로운 시스콜 후킹 기술
FlipSwitch는 Linux 커널 방어를 우회하는 새로운 방법을 제시하여 사이버 공격자와 방어자 간의 지속적인 전투에서 새로운 기술을 공개합니다.
위협 인텔리전스
모두 보기
wp2shell이 WordPress에서 사전 인증 원격 코드 실행(RCE) 취약점을 탐지합니다. 플러그인 드롭부터 명령 실행까지 모든 단계를 감지합니다.
저희는 Elastic Defend를 사용하여 wp2shell WordPress RCE 공격 체인을 처음부터 끝까지 실행했습니다. 탐지 규칙 단계별 설명, IOC 및 탐색 가이드.

New North Korean campaign uses fake coding interviews to steal developer credentials
DPRK-aligned hackers hid malware inside SVG flag images to backdoor developer job interview coding tests. Not one antivirus vendor caught it.

ClickFix에서 현금 인출까지: 멕시코 은행 사기 수법의 실상 분석
Elastic Security Labs는 멕시코 은행, 핀테크 기업, 결제 처리 업체 및 암호화폐 거래소 고객을 대상으로 하는 운영자 지원 은행 사기 조직인 REF6045를 추적하고 있습니다.

엔트라 ID와 구글 워크스페이스에서 타이쿤 2FA AiTM 공격 탐지하기
타이쿤 2FA는 엔트라 ID 및 구글 워크스페이스에서 MFA를 우회합니다. 두 플랫폼에 걸쳐 원격 분석 지문을 매핑하고, 두 계층에 대한 탐지 규칙을 전송하며, Elastic Workflow를 통해 10 초 이내에 인시던트를 억제합니다.
Machine Learning
모두 보기
새로운 Kibana 통합으로 도메인 생성 알고리즘(DGA) 활동 감지하기
Kibana의 통합 앱에 DGA 탐지 패키지를 추가했습니다. 클릭 한 번으로 수집 파이프라인 구성, 이상 징후 탐색 작업, 탐색 규칙을 포함한 DGA 모델과 관련 자산을 설치하고 사용할 수 있습니다.

악성코드에 대한 신속한 대응을 위한 보안 보호 자동화
새로운 정보에 대응하여 신속하게 업데이트하고 이러한 보호 기능을 사용자에게 전파하는 프로세스를 머신러닝 모델의 도움으로 어떻게 개선해왔는지 알아보세요.

새로운 Elastic 통합으로 살아있는 공격 탐지하기
Kibana의 통합 앱에 현지 생활(LotL) 탐지 패키지를 추가했습니다. 클릭 한 번으로 이상 징후 탐지 구성 및 탐지 규칙을 포함한 ProblemChild 모델 및 관련 에셋을 설치하고 사용할 수 있습니다.
Elastic을 사용하여 비콘 악성코드 식별하기
이 블로그에서는 비콘 식별 프레임워크를 사용하여 사용자 환경에서 비콘 멀웨어를 식별하는 방법을 안내합니다.
생성형 AI
모두 보기
Inside Elastic InfoSec's agentic SOC: When to inline your agent's skills for a 5× cost reduction
We tested two agentic SOC architectures in parallel across 36,822 real Agent Builder conversations. One won by 5.7x: a specialized workflow triaging alerts for $0.69 each, against $3.42 for a single agent juggling 14 Skills. The data and the decision framework are both below.

Elasticsearch ES|QL COMPLETION은 어떻게 불필요한 curl 및 wget 규칙을 정확도 높은 클라우드 보안 경고로 변환하는가?
Elastic InfoSec은 자체 클라우드 환경에서 이 탐지 규칙 패턴을 테스트하여, 결정론적 논리와 LLM 분류를 통해 불필요한 curl 및 wget 이벤트를 필터링함으로써 진정한 위협만 분석가에게 전달되도록 했습니다.

Elastic InfoSec의 에이전트 기반 SOC 내부: 경고 분류 시간을 30 분에서 3분 미만으로 단축
Elastic의 정보 보안 팀은 Elastic Workflows를 기반으로 모든 경고를 조사하고 분석가가 사건을 열기 전에 사례를 구성하는 AI 에이전트를 구축했습니다.

취약점 보고서부터 CVE 초안까지 단 몇 분 만에: Elastic이 AI를 활용하여 보안 권고 사항을 자동화하는 방법
Elastic의 보안 팀이 MITRE의 CWE 및 CAPEC 카탈로그를 대상으로 RAG를 사용하여 AI 에이전트를 구축하고, 원시 취약점 보고서에서 CVE 권고문을 작성하는 방법을 전체 프롬프트 및 크롤러 구성과 함께 공개합니다.
도구
모두 보기
CI/CD 파이프라인 남용: 아무도 보고 있지 않은 문제
신호 추출 및 LLM 추론을 사용하여 GitHub Actions, GitLab CI 및 Azure DevOps 파이프라인에서 CI/CD 남용을 포착하는 오픈 소스 드롭인 CI 템플릿을 구축한 방법을 알아보세요.

WinVisor - Windows x64 사용자 모드 실행 파일을 위한 하이퍼바이저 기반 에뮬레이터
WinVisor는 Windows x64 사용자 모드 실행 파일을 위한 하이퍼바이저 기반 에뮬레이터로, Windows Hypervisor Platform API를 활용하여 시스템 호출을 로깅하고 메모리 검사를 가능하게 하는 가상화된 환경을 제공합니다.

STIXy 상황: ECS로 위협 데이터 최적화
구조화된 위협 데이터는 일반적으로 STIX 형식으로 작성됩니다. 이 데이터를 Elasticsearch에 가져올 수 있도록 STIX를 ECS 형식으로 변환하여 스택에 수집할 수 있는 파이썬 스크립트를 배포하고 있습니다.

네임드 파이프로 밤새도록 춤추기 - PIPEDANCE 클라이언트 릴리스
이 게시글에서는 이 클라이언트 애플리케이션의 기능과 도구를 시작하는 방법에 대해 설명합니다.
