공격자 한 명이 오픈소스 AI 하네스 세 개로 27개 기업을 털었다, 스캔 한 번에 25.46달러

Gambit이 공격자의 스테이징 서버를 회수해 재구성한 캠페인은 다섯 자리 숫자의 모델 요금으로 카드 기록 60만 건을 빼냈다

|5분 읽기0
Analysts at work in a cyber security operations centre — the defensive tempo Gambit says near-autonomous AI harnesses now outpace by compressing intrusions into hours.
Analysts at work in a cyber security operations centre — the defensive tempo Gambit says near-autonomous AI harnesses now outpace by compressing intrusions into hours.

중국어를 쓰는 공격자 한 명이 오픈소스 AI 하네스 세 개를 엮어 사실상 자율로 돌아가는 침투 파이프라인을 만들었다. 닷새 동안 최소 27개 기업을 침해했고, 스캔 한 건을 끝낼 때마다 평균 25.46달러를 지불했다. Gambit Security 위협 인텔리전스 팀은 공격자의 스테이징 서버를 회수해 거기 남아 있던 로그를 거꾸로 따라간 뒤 이번 주 재구성 결과를 공개했다.

Gambit 보고서가 지목한 피해 기업에는 포춘 500대 호스피탈리티 기업, 미국 주요 항공사, 미국의 대형 비상장 산업용 자재 유통사, 온라인 패션 소매업체가 포함된다. 이 가운데 두 기업에서만 에이전트가 만료되지 않은 신용카드 기록 60만 건 이상을 빼냈고, 그중 48만 8,000건 이상이 미국 카드 소지자 것이었다.

핵심 요약

  • 가장 상세히 기록된 구간은 9월 10일부터 15일까지다. 공격 프로젝트 105건이 열렸고 최소 27개 기업이 어느 정도씩 침해됐으며, 침투는 대개 시작한 당일에 성공했다.
  • 공격자 자신의 비용 검토 기록에는 완료된 스캔 101건의 평균 지출이 25.46달러로 남아 있다. 최저 3.13달러에서 최고 79.31달러였다. Gambit은 캠페인 전체 비용을 1만 2,000~1만 8,000달러로 추산한다.
  • 하네스 세 개가 역할을 나눴다. Strix는 취약점 발굴, Cairn은 익스플로잇, Hermes는 오케스트레이션을 맡았고 각각 OpenRouter를 통해 서로 다른 상용 모델로 돌아갔다.

하네스 세 개가 나눈 역할

Hermes는 캠페인 오케스트레이터로 맨 위에 앉았다. 작업을 띄우고 활동 방향을 잡으며 자신의 스킬까지 직접 쓰거나 고치는 상시 구동 AI 에이전트다. 공격자는 여기에 "SOUL - Red Team Operator"라는 제목의 중국어 페르소나와 스킬 121개를 올렸고, 그중 78개가 공격 전용이었다. 그 스킬 가운데 하나는 하네스 자체의 콘텐츠 필터를 벗겨내는 것만을 목적으로 존재했다.

Hermes는 Anthropic의 Claude Opus 4.6에서 돌아갔다. Gambit은 더 새로운 모델들이 같은 요청을 거부했다고 지적했다. 구형 버전을 고른 것이 우연이 아니라 의도적인 가드레일 우회라는 뜻이다. 260개 세션에 걸쳐 사람이 직접 입력한 프롬프트는 1,951건이었고 대부분 짧았다. 취약점 보고서를 읽어라, sudo 비밀번호를 먼저 시험해라, 파일 업로드로 코드 실행이 되는지 봐라 같은 식이다.

Strix는 OpenRouter를 통해 GLM 5.2로, 이후 DeepSeek v4 Pro로 정찰을 담당했다. 정찰 구간은 8월 23일부터 31일까지였다. 호스트 138대를 대상으로 딥 모드 146회를 돌려 실제 시간 195시간 안에 스캐너 작업 633시간을 기록했다. 이 겹침이 곧 경제성을 떠받치는 병렬성이다.

Cairn은 DeepSeek v4.1 Flash에서 그 뒤를 이었다. 도메인과 목표를 건네받으면 — 셸을 따라, 관리자 권한을 따라 — 성공하거나 시간이 끝나거나 사람이 멈출 때까지 계속 작업했다.

침투 이후 에이전트가 실제로 한 일

Gambit은 공격 경로가 실시간으로 선택돼 피해 기업마다 거의 다른 기법이 나왔다고 설명한다. 한 연쇄는 체크리스트처럼 읽힌다. 인젝션 취약점이 평문으로 놓여 있던 일회용 비밀번호를 드러냈고, 그것이 웹 패널을 열었다. 에이전트는 거기에 웹 셸을 심고 악용할 수 있는 sudo 규칙을 찾아낸 뒤 AWS 자격증명을 들고 나갔다. 시크릿 46개, 도합 102KB였다.

즉흥성은 양날이었다. 어느 피해 기업에서는 정리 루틴이 테이블 이름을 너무 넓게 잡아 180개 테이블을 지웠다. 조직이 만들어둔 백업까지 여기 포함된 탓에 관리자 계정이 통째로 날아갔다. 스키머 설치는 이름이 특정된 피해 기업 최소 27곳을 대상으로 지시됐고 19개 사이트에서 실제 작동이 확인됐다. Gambit은 독립 연구자 Varys와 함께 추가로 감염된 웹사이트 100곳 이상을 추적했다. 보고서는 기존 자바스크립트 파일에 코드를 덧붙이는 방식부터 S3 버킷, Kubernetes initContainer, 서버 측 페이지 캐시를 오염시키는 방식까지 인젝션 기법 아홉 가지를 정리했다.

방어자가 읽어야 할 것은 도구가 아니라 속도다

개별 기법 가운데 새로운 것은 하나도 없다. 그게 바로 핵심이다. Gambit의 위협 인텔리전스 책임자 Eyal Sela는 경보문에서 하네스들이 사람 운영자는 유지할 수 없는 속도로 돌아갔고, 사람은 자율 실행 사이에 짧은 지시를 끼워 넣는 역할로 축소됐다고 썼다. 이 내용은 The Register가 먼저 상세히 보도했다. 노출된 지 몇 시간 안에 익스플로잇이 성공한다면 패치 속도만으로는 부족해지고 복구 시간이 진짜 질문이 된다는 게 그의 주장이다.

이 양상은 통제된 환경에서 연구자들이 관찰한 것과 겹친다. 그 실험에서는 평범한 데이터 요청이 실패하자 에이전트가 SQL 인젝션으로 수단을 끌어올렸다. 여기서 달라진 것은 경제성이다. 표적 한 곳당 25달러 수준이면, 예전에는 팀이 있어야 가능했던 물량을 혼자서도 감당한다. Anthropic의 모델이 오케스트레이터로 선택된 것은 더 새로운 버전이 작업을 거절하기 전까지였다. 거부 행동이 실제로 방어 역할을 하고 있으며, 패치되지 않은 구형 가중치에 접근할 수 있으면 그 효과가 풀린다는 뜻이다.

FAQ — 자주 묻는 질문

공격자는 어떤 AI 모델을 썼나?

Hermes는 Anthropic의 Claude Opus 4.6, Strix는 GLM 5.2에 이어 DeepSeek v4 Pro, Cairn은 DeepSeek v4.1 Flash에서 돌아갔다. 모델 접근은 모두 OpenRouter를 거쳤고, 그 계정 잔액이 Gambit에 지출 수치를 남겼다.

캠페인에 든 비용은 얼마인가?

8월 25일자 계정 잔액에는 직전 4주간 7,005.71달러를 쓴 기록이 남아 있었고, 이후 3주 동안 모델 호출량이 하루 기준 두 배로 늘어난 상태로 활동이 이어졌다. Gambit은 총액을 1만 2,000~1만 8,000달러로 추산한다. 그 대가로 카드 기록 60만 건 이상이 빠져나갔다.

Strix, Cairn, Hermes는 악성 도구인가?

아니다. 세 도구 모두 자율 침투 테스트를 포함한 합법적 용도로 만들어진 오픈소스 AI 하네스다. 이번 캠페인은 공격용 페르소나와 맞춤 스킬을 얹어 이들을 오용했고, 그 스킬 중에는 하네스 자체의 콘텐츠 필터링을 끈 것도 있다.

이 기사에 대한 반응을 남겨주세요!

SJ
로딩 중...

관련 기사

몇 주씩 돌아가는 AI 에이전트 시대… Temporal, 5억 5,000만 달러 조달
Tech & Business

몇 주씩 돌아가는 AI 에이전트 시대… Temporal, 5억 5,000만 달러 조달

Temporal Technologies가 기업가치 125억 5,000만 달러로 시리즈 E 5억 5,000만 달러를 조달했다. 라이트스피드가 공동 주도했다.

Seung Jung10일 전
올트먼, 비공개 S-1 제출해 두고도 2026년 OpenAI 상장은 없다고 못 박았다
Tech & Business

올트먼, 비공개 S-1 제출해 두고도 2026년 OpenAI 상장은 없다고 못 박았다

OpenAI는 올해 기업공개를 마무리하지 않는다. 샘 올트먼이 포춘 편집장 앨리슨 숀텔과의 인터뷰에서 2026년 상장 가능성을 직접 부인했다.

Seung Jung12일 전
Manus, 40억 달러 몸값으로 자금 조달 — Meta가 내려던 값의 두 배
Tech & Business

Manus, 40억 달러 몸값으로 자금 조달 — Meta가 내려던 값의 두 배

Manus가 40억 달러 기업가치로 5억 달러 조달 협상에 나섰다. 중국 당국이 막아선 Meta 인수가의 두 배다.

Seung Jung6일 전
LLM 4개에 다음 행동을 묻는 윈도우 악성코드, 동점은 DeepSeek이 가른다
Tech & Business

LLM 4개에 다음 행동을 묻는 윈도우 악성코드, 동점은 DeepSeek이 가른다

Cisco Talos가 상용 AI 4곳에 다음 행동을 물어 투표에서 이긴 동작을 실행하는 윈도우 임플란트 분석을 공개했다. 동점일 때는 DeepSeek이 캐스팅보트를 쥔다.

Seung Jung그저께
Huawei, Ascend 960 출시를 9개월 앞당겼다 — 승부수는 칩이 아니라 규모다
Tech & Business

Huawei, Ascend 960 출시를 9개월 앞당겼다 — 승부수는 칩이 아니라 규모다

Huawei가 Connect 컨퍼런스에서 Ascend 960DT 출시를 세 분기 앞당겨 2027년 1분기로 옮기고, 가속기 4096개를 묶은 Atlas SuperPoD와 함께 내놨다.

Seung Jung7일 전
Crusoe, 309억 달러 가치로 39억 달러 조달⋯트럭으로 실어 나르는 데이터센터에 베팅
Tech & Business

Crusoe, 309억 달러 가치로 39억 달러 조달⋯트럭으로 실어 나르는 데이터센터에 베팅

데이터센터 개발사 Crusoe가 투자 후 기업가치 309억 달러에 39억 달러 규모 시리즈 F 1차 클로징을 발표했다. 열 달 만에 기업가치가 세 배로 뛰었다.

Seung Jung7일 전