Cerner Corporation, North Kansas City, Clay County, Missouri, 64117, United StatesOracle
확정신뢰도 89%BleepingComputer[1][3](2025년 3월 28일): ‘오라클 헬스의 침해 사고가 미국 내 여러 의료기관과 병원에 영향을 미쳤다’, 오라클 헬스가 고객에게 보낸 통지문을 근거로 보도했으며 당시 ‘오라클 헬스는 아직 이 사건을 공개적으로 밝히지 않은’ 상태였다.
공격자들이 오라클 헬스가 아직 오라클 클라우드로 이전하지 않은 구형 서너 데이터 이전 서버에서 환자 데이터를 빼돌렸고, 이후 미국 병원들이 이를 빌미로 협박을 받았다.
Qualcomm N, 5775, Morehouse Drive, Barnes Canyon, Sorrento Mesa, San Diego, San Diego County, California, 92121, United StatesQualcomm
확정신뢰도 88%블리핑컴퓨터의 2025년 6월 2일 보도는 '월요일 공지'를 인용해 퀄컴이 'CVE-2025-21479, CVE-2025-21480, CVE-2025-27038이 구글 위협분석그룹에 따르면 제한적·표적 공격에 악용되고 있을 수 있다는 징후가 있다'고 밝혔다고 전했다.[1]
퀄컴의 2025년 6월 보안 공지는 아드레노 GPU 드라이버의 결함 3건을 패치했다; 구글 위협분석그룹(TAG)은 제한적·표적 공격에 악용됐을 수 있다고 밝혔고, CISA는 미 연방기관에 6월 24일까지 패치하라고 명령했다.
확정신뢰도 87%코헨 밀스타인의 사건 페이지: '2025년 6월 18일, 네바다주 연방지방법원의 글로리아 M. 나바로 판사는 MGM 리조트를 상대로 한 4,500만 달러 규모의 포괄적 합의안에 최종 승인을 내렸다.'[1]
라스베이거스 연방판사가 MGM 리조트와 고객들 간 4,500만 달러 합의안에 최종 승인을 내렸다. 이는 2019년 정보유출과 스트립 카지노들을 마비시킨 2023년 9월 사이버공격으로 개인정보를 도난당한 고객들을 위한 것으로, 입증된 피해에 대해 1인당 최대 1만 5,000달러를 지급한다.
J. Edgar Hoover Building, 935, Pennsylvania Avenue Northwest, Penn Quarter, Ward 2, Washington, District of Columbia, 20535, United StatesFederal Bureau of Investigation
확정신뢰도 89%FBI의 TLP:CLEAR 경고문은 표제에 "2025년 9월 12일"과 함께 FLASH 번호 "FLASH-20250912-001"이 적혀 있다.[1]
FBI는 기업들의 세일즈포스 데이터를 훔치는 두 조직에 대한 침해 지표를 공개했다. 한 조직은 전화로 IT 지원팀을 사칭했고, 다른 조직은 탈취한 세일즈로프트 드리프트 토큰을 사용했다.
2300, Oracle Way, Lakeshore, Austin, Travis County, Texas, 78741, United StatesOracle
확정신뢰도 90%‘2025년 10월 6일’자 CISA[1][2] 경고는 ‘CVE-2025-61882 오라클 E-비즈니스 스위트 불특정 취약점’을 추가한다; KEV 목록 항목은 추가일을 2025-10-06, 시한을 2025-10-27로 BOD 22-01에 따라 설정하는데, 이는 “연방 민간 행정부(FCEB) 기관이 확인된 취약점을 시한까지 해결하도록 요구한다.”
미국 사이버보안·인프라보안청(CISA)이 CVE-2025-61882를 '알려진 악용 취약점' 목록에 올려, 연방 민간기관에 2025년 10월 27일까지 오라클 E-비즈니스 스위트를 수정하도록 했다.
350, Bay Street, Fisherman's Wharf, North Beach, San Francisco, California, 94133, United StatesGainsight
확정신뢰도 88%게인사이트의 사고 타임라인(태평양 표준시): "2025년 11월 19일 - 오후, 세일즈포스가 게인사이트-세일즈포스 연결 앱과 관련한 이상 활동을 게인사이트에 통지"라고 밝혔으며, The Register[5]는 세일즈포스가 11월 19일 수요일 토큰 폐기를 발표했다고 전했다.
세일즈포스는 인식되지 않은 IP에서 고객의 세일즈포스 데이터로 API 호출이 들어온 것을 발견한 뒤, 게인사이트가 배포한 앱들이 보유한 모든 토큰을 폐기하고 앱익스체인지에서 이들을 내렸다.
Salesforce Tower, 415, Mission Street, Rincon Hill, San Francisco, California, 94105, United StatesSalesforce
확정신뢰도 85%세일즈포스 보안팀의 게시글은 "2026년 3월 7일"자로 표기돼 있으며(UTC 22시48분 게시), FINRA[2]는 "2026년 3월 7일 세일즈포스는 ShinyHunters가 잘못 설정된 익스피리언스 클라우드 게스트 사용자 프로필을 적극적으로 악용하고 있다고 보고했다"고 밝혔다.
세일즈포스는 이미 알려진 위협 조직이 변형된 맨디언트 도구로 공개된 익스피리언스 클라우드 사이트를 대량 스캔하면서, 지나치게 관대한 게스트 사용자 프로필을 통해 CRM 데이터를 빼내고 있다고 밝혔다.
One Microsoft Way, Redmond, United StatesMicrosoft
확정신뢰도 87%bleepingcomputer.com[1](2026년 9월 8일자)에 확정 사실로 명시돼 있다: "오늘은 마이크로소프트의 2026년 9월 패치 화요일이다"라고 밝혔으며, 시각은 마이크로소프트 런의 "매달 둘째 주 화요일, 보통 태평양시간 오전 10시"를 따른 것으로, 서머타임 기준 17:00 UTC다.
마이크로소프트의 역대 최대 규모 보안 업데이트가 966건의 취약점을 패치했으며, 이미 공격에 악용된 윈도우 권한상승 제로데이 2건과 '치명적(Critical)' 등급 105건이 포함됐다.
확정신뢰도 87%테크크런치가 2026년 9월 10일 보도한 회사 자체의 확인에 따라 날짜가 정해졌다. "신원 확인 업체가 침해당했다는 보도가 나온 지 일주일 만"이라고 전한다.[1]
루이지애나의 신원확인 업체 IDScan.net은 해커가 자사 클라우드에서 운전면허 데이터 - 성명 전체, 면허번호, 그 밖의 정부 문서 신원번호 - 를 미국과 캐나다 1억 5,000만 명 넘는 사람들 분량으로 빼갔다고 확인했다. 면허 사진을 포함한 이 데이터는 다크웹 사이트에 게시되었다.
예정신뢰도 85%이 날짜는 규정 자체가 정하고 있으며, 유럽연합집행위원회에 따르면 "새로운 사이버복원력법 신고 의무는 2026년 9월 11일부터 발효된다"고 한다.[1]
EU 사이버복원력법이 첫 실질 시행 단계에 들어선다. EU에서 판매되는 디지털 요소를 지닌 모든 제품의 제조사는 실제로 악용되는 취약점과 심각한 사고를 ENISA와 자국 CSIRT에 신고해야 한다 - 24시간 안에 조기 경보, 72시간 안에 전체 통지, 14일 안에 최종 보고서다.
Microsoft Redmond campus, One Microsoft Way, Redmond, WA 98052, United StatesMicrosoft
지연됨12개월 지연신뢰도 68%마이크로소프트는 microsoft[2].com[1]에서 날짜를 못박고 있다. "두 등록 옵션 모두 2027년 10월 12일까지 확장 보안 업데이트를 제공한다"고 하며, "프로그램이 2027년 10월 12일 종료될 때까지 언제든 ESU에 등록할 수 있다"고 밝힌다.
마이크로소프트의 윈도우 10 22H2용 소비자 확장보안업데이트(ESU) 프로그램이 마지막 보안 패치를 배포한다. 가정용 윈도우 10 PC는 이 날짜 이후에도 계속 작동하지만 더는 보안 수정을 받지 못하며, 2027년 10월 12일은 누구든 등록할 수 있는 마지막 날이기도 하다.