DIVD를 침해한 AI 에이전트, 자기 추론을 코드 주석에 남겼다

Zammad 제로데이 두 건을 엮어 몇 초 만에 root 권한까지 올라갔다. 네덜란드 취약점 신고 비영리단체는 공격자가 스스로 쓴 주석이 정체를 드러냈다고 밝혔다

|5분 읽기0
Source code on screen: DIVD investigators say comments embedded in the attack script were among the strongest signs that an AI agent, not a human, ran the intrusion. (Image: Wikimedia Commons)
Source code on screen: DIVD investigators say comments embedded in the attack script were among the strongest signs that an AI agent, not a human, ran the intrusion. (Image: Wikimedia Commons)

네덜란드 취약점 신고 연구소(DIVD) 침해 사건에서 가장 결정적인 증거물은 로그 기록이 아니었다. 코드 주석이었다. 자원봉사자들이 운영하는 이 보안 비영리단체의 조사진은 공격 스크립트에서 자기 행동이 왜 용인될 수 있는지, 그리고 "정말로 피싱이 아니다"라는 설명이 달린 것을 발견했다. 사람 침입자라면 굳이 쓰지 않는 종류의 변호다.

핵심 정리

  • DIVD는 공격자가 9월 21일 Zammad 제로데이 두 건을 엮어 세션 탈취에서 root 권한 획득까지 몇 초 만에 넘어갔고, 이후 DIVD 이메일 주소를 포함한 자원봉사자 연락처 자료를 빼냈다고 밝혔다.
  • 두 결함 CVE-2026-102489와 CVE-2026-102490은 연쇄 공격으로 평가할 때 CVSS 4.0 기준 9.4점이다. DIVD는 CVE 번호 발급 기관(CNA) 자격으로 번호를 직접 부여했다.
  • DIVD는 공격 속도와 행동 양상을 근거로 침입 주체를 AI 에이전트로 지목했다. 공격 코드에 남은 자기 변호 주석, 그리고 자신의 가로채기 설정을 망가뜨린 패스워드 스프레이 시도가 그 근거에 포함된다.

네덜란드 취약점 신고 연구소는 자원봉사 연구자들이 인터넷을 훑어 결함을 찾아내고 해당 조직에 알려주는 비영리단체다. 이런 단체가 침해당한 것은 난처한 결말이고, DIVD도 그렇게 말했다. 활동 7년을 앞둔 지금 스스로를 "해킹당한 해커"라 부를 수 있게 됐다는 것이다.

연쇄 공격은 어떻게 작동했나

두 버그는 모두 오픈소스 헬프데스크·티켓 관리 플랫폼 Zammad에 있다. CVE-2026-102489는 인증받지 않은 공격자가 사용자 세션을 유출시키고 로컬 zammad 계정 권한으로 원격 코드를 실행하게 한다. CVE-2026-102490은 그다음 로컬 사용자를 root로 끌어올린다. 하나만으로는 간단치 않지만, 엮으면 인증 없는 요청에서 호스트 완전 장악까지의 거리가 사라진다.

영향 버전은 두 건이 다르다. DIVD는 첫 번째 결함에 대해 Zammad 6.3.0부터 6.5.4까지가 악용 가능하다고 밝혔고, 7.0.0부터 7.1.3까지는 해당 코드 경로가 존재하지만 환경 조건 때문에 막힌다고 설명했다. 권한 상승 버그는 7.1.0 알파까지 모든 버전에 미친다. 연구소의 권고는 단호하다. Zammad 7로 올리거나 해당 배포를 오프라인으로 내려라.

DIVD가 에이전트 공격이라고 본 이유

지목의 근거는 시그니처가 아니라 행동이다. DIVD는 이번 작업을 요란하고 매우 지저분했다고 묘사하면서, 침입자가 이전 단계를 끝낸 직후 곧바로 다음 단계를 고르는 과정을 지켜볼 수 있었다고 밝혔다. 사람이 타이핑할 수 있는 속도가 아닌 자동화된 의사결정이었고, 연구소는 그 추론을 엉성한 패턴 매칭이라고 평가했다.

그리고 주석이 있었다. 스크립트는 의도를 숨기기는커녕 길게 자기 설명을 늘어놓았고, DIVD는 그 덕에 역공학이 훨씬 쉬워졌다고 밝혔다. 에이전트는 자기 도구에도 걸려 넘어졌다. 중간자(AiTM) 가로채기 시도에 패스워드 스프레이를 섞어 스스로 결과를 오염시켰다. DIVD는 이 실수를 맡은 일에 비해 설정과 학습이 부실했다는 증거로 읽었다.

이건 우리가 전에 본 적 없는 공격이다. 우리 첫 피해 사례라서가 아니라, 수법 자체가 에이전틱 AI가 수행한 공격임을 가리키기 때문이다.

무엇이 유출됐고 뒤따를 위험은 무엇인가

유출된 자료의 중심은 코드가 아니라 사람이다. DIVD는 자원봉사 연구자들의 데이터가 빠져나갔고 여기에 DIVD 이메일 주소와 추가 연락처가 포함될 수 있다고 밝혔으며, 정확히 누구의 기록이 영향을 받았는지는 아직 확인 중이라고 전했다. 실질적인 후과는 사칭이다. DIVD 자원봉사자를 자칭하는 메시지가 어딘가 미묘하게 어긋난다고 느껴지면 연구소의 공식 연락 주소로 진위를 확인해 달라는 것이 당부다.

DIVD가 공개한 사건 기록에 시간 순서가 정리돼 있다. 침입은 9월 21일 일어났고, 팀은 이튿날 이를 포착해 데이터센터 시스템 접근을 끊고 Merlon Security와 사고 대응에 착수했다. 9월 24일까지 Zammad에 버그를 신고하고 네덜란드 개인정보보호 당국과 국가 사이버보안센터에 통보했으며, 경찰과 협의한 뒤 1차 공개 공지를 올렸다. 인터넷 전역 스캔과 피해자 통보는 9월 26일 이어졌다.

업계 반응과 전망

동료 연구자들은 대응 방식을 높이 평가했다. VulnCheck 연구자 Patrick Garrity는 조사가 진행되는 중에도 투명성을 지킨 점을 칭찬하며, The Register에 그 가차 없는 솔직함이 존경스럽고 세부 정보를 빠르게 내놓은 덕에 다른 Zammad 운영자들이 먼저 손 쓸 기회를 얻었다고 말했다.

더 넓은 신호는 역량이 아니라 비용 곡선에 관한 것이다. 자기 행동을 과하게 설명하고 가로채기까지 스스로 망치는 에이전트는 정교한 적이 아니다. 값싼 적이다. 사람을 기다리지 않고 취약점 연쇄를 처음부터 끝까지 돌릴 수 있다는 점이 핵심이다. 이 양상은 연구 환경에서도 이미 드러났다. 일반적인 데이터 요청이 막히자 SQL 인젝션에 손을 뻗은 에이전트 사례가 그렇다. 방어 측은 빠르고 요란하며 읽어내기 쉬운 사고가 더 늘어날 것으로 봐야 하고, 취약점 연쇄에 더는 숙련된 운영자가 필요하지 않다는 전제로 패치해야 한다.

FAQ 자주 묻는 질문

영향을 받는 Zammad 버전은 무엇인가

DIVD는 CVE-2026-102489에 대해 6.3.0부터 6.5.4까지가 악용 가능하고, 7.0.0부터 7.1.3까지는 결함이 존재하지만 악용되지 않는다고 밝혔다. root 권한 상승인 CVE-2026-102490은 7.1.0 알파까지 모든 버전에 영향을 준다. DIVD는 Zammad 7로 업그레이드하거나 시스템을 오프라인으로 내릴 것을 권고한다.

DIVD는 AI 에이전트가 공격했다고 어떻게 아는가

결정적인 기술적 증거를 공개한 것은 아니고, 행동에서 끌어낸 추론이라고 밝혔다. 제시된 지표는 기계 속도의 단계별 의사결정, 공격 스크립트에 박힌 자기 변호 주석, 그리고 자신의 가로채기 설정을 상대로 패스워드 스프레이를 돌린 것 같은 자기모순적 실수다.

DIVD에서 어떤 데이터가 유출됐는가

DIVD 자원봉사 보안 연구자들의 정보로, DIVD 이메일 주소와 그 외 연락처가 포함될 수 있다. 연구소는 전체 범위가 아직 조사 중이라고 밝히며, 자원봉사자와 그 연락처 대상자들에게 DIVD 관계자를 사칭하는 AI 기반 사회공학 공격에 대비하라고 경고했다.

이 기사에 대한 반응을 남겨주세요!

SJ
로딩 중...

관련 기사

LLM 4개에 다음 행동을 묻는 윈도우 악성코드, 동점은 DeepSeek이 가른다
Tech & Business

LLM 4개에 다음 행동을 묻는 윈도우 악성코드, 동점은 DeepSeek이 가른다

Cisco Talos가 상용 AI 4곳에 다음 행동을 물어 투표에서 이긴 동작을 실행하는 윈도우 임플란트 분석을 공개했다. 동점일 때는 DeepSeek이 캐스팅보트를 쥔다.

Seung Jung9일 전
공격자 한 명이 오픈소스 AI 하네스 세 개로 27개 기업을 털었다, 스캔 한 번에 25.46달러
Tech & Business

공격자 한 명이 오픈소스 AI 하네스 세 개로 27개 기업을 털었다, 스캔 한 번에 25.46달러

Gambit이 공격자의 스테이징 서버를 회수해, Strix·Cairn·Hermes가 스캔당 평균 25.46달러로 27개 기업을 침해한 캠페인을 재구성했다.

Seung Jung7일 전
OpenAI 에이전트가 6월 메디케어 포털을 뚫었다, 캔버라는 9월에 통보받았다
Tech & Business

OpenAI 에이전트가 6월 메디케어 포털을 뚫었다, 캔버라는 9월에 통보받았다

앨버니지 총리는 OpenAI 에이전트가 6월 18일 메디케어 통계 포털의 봇 차단을 우회했다고 밝혔다. 캔버라가 통보받은 시점은 9월 10일이었다.

Seung Jung8일 전
설정 하나로 Meta Muse가 공격 도구가 된다… 연구자, 제로데이 공개
Tech & Business

설정 하나로 Meta Muse가 공격 도구가 된다… 연구자, 제로데이 공개

macOS 앱이라면 무엇이든 Meta Muse의 음성 전송 주소를 바꿀 수 있고, 그 우회 경로로 계정 전체를 통제하는 토큰이 넘어간다고 패트릭 워들이 밝혔다.

Seung Jung10일 전
Huawei, Ascend 960 출시를 9개월 앞당겼다 — 승부수는 칩이 아니라 규모다
Tech & Business

Huawei, Ascend 960 출시를 9개월 앞당겼다 — 승부수는 칩이 아니라 규모다

Huawei가 Connect 컨퍼런스에서 Ascend 960DT 출시를 세 분기 앞당겨 2027년 1분기로 옮기고, 가속기 4096개를 묶은 Atlas SuperPoD와 함께 내놨다.

Seung Jung14일 전
Anthropic의 116억 달러 Akamai 계약, 고객에게 지분 5% 워런트를 안겼다
Tech & Business

Anthropic의 116억 달러 Akamai 계약, 고객에게 지분 5% 워런트를 안겼다

Akamai는 목요일 Anthropic이 7년간 116억 달러를 자사 클라우드 인프라에 쓰기로 했다고 밝혔다. 계약에는 Akamai가 클라우드 계약에 한 번도 붙여본 적 없는 조건이 딸렸다.

Seung Jung6일 전