러시아 연계 해커들, 클로드 AI로 우크라이나 정부·군사기관 사이버첩보 자동화

52분 전27우크라이나, 키이우
러시아 연계 해커들, 클로드 AI로 우크라이나 정부·군사기관 사이버첩보 자동화AI

러시아와 연계된 해킹 조직이 앤트로픽의 클로드 AI를 활용해 우크라이나 정부 관계자와 군인, 외교관 등을 겨냥한 사이버첩보 활동을 벌였다. 앤트로픽은 해당 조직이 20곳이 넘는 기관을 공격 대상으로 삼았으며, 활동이 러시아 국가 연계 해킹그룹 미드나이트 블리자드와 연결된다고 밝혔다. 해커들은 클로드를 이용해 정찰, 피싱, 악성코드 개발, 계정 탈취, 정보 수집과 침투 시스템 접근 유지 등을 자동화한 것으로 조사됐다.

러시아와 연계된 해킹 조직이 앤트로픽의 인공지능 모델 클로드를 활용해 우크라이나 정부 관계자와 군인, 외교관, 방산업체, 드론 기술 공급업체 등을 대상으로 사이버첩보 활동을 자동화한 것으로 나타났다.

앤트로픽은 9월 10일 발표한 위협정보 보고서에서 해당 조직을 ‘GTG-20006’으로 분류했다. 또한 이 조직의 활동이 러시아 국가 연계 해킹그룹인 미드나이트 블리자드와 연결된다는 공개 보고와 일치한다고 밝혔다.

해커들은 클로드를 기반으로 맞춤형 인공지능 작업 흐름을 구축해 공격 과정의 상당 부분을 자동화했다. 여기에는 공격 대상 정찰과 인프라 확보, 피싱, 침해 시스템에 대한 접근 유지, 탈취 정보 추출 등이 포함됐다.

앤트로픽은 해당 조직이 공격 계획과 정찰, 실제 작전 과정에서 20곳이 넘는 기관을 대상으로 삼았다고 밝혔다. 대상에는 정부 부처, 정보·방위기관, 외교공관, 싱크탱크, 방산업체 등이 포함됐으며, 주로 우크라이나와 유럽에 위치한 기관들이었다.

우크라이나 정부와 군, 외교 분야 관계자들은 가장 빈번한 공격 대상에 포함됐다. 해커들은 20곳이 넘는 우크라이나 정부기관의 이메일과 원격접속 시스템을 탐색한 것으로 조사됐다.

드론 기술도 주요 표적이었다. 해커들은 최소 2개 드론 부품 제조업체의 이메일함을 탈취하고 군용 드론 제조업체를 공격했으며, 드론 영상 시스템에 사용되는 독점 소프트웨어 개발 키트도 훔친 것으로 나타났다.

해커들은 탈취한 소프트웨어를 며칠 동안 역설계하면서 시스템 구조와 하드웨어 부품, 공급업체 의존관계, 출시되지 않은 제품의 세부 정보를 분석했다. 특히 군용 드론 제어와 인공지능 기반 영상 시스템 관련 펌웨어에 관심을 보인 것으로 전해졌다.

클로드는 악성코드 개발과 보안 탐지 회피에도 활용됐다. 앤트로픽에 따르면 인공지능 에이전트는 보안 소프트웨어가 악성 프로그램을 탐지했는지 확인한 뒤, 문제가 된 구성요소를 식별하고 악성코드를 수정·재구축하는 과정을 반복했다. 이를 통해 기존 보안 제품이 악성 프로그램을 탐지하지 못하도록 시도했다.

해커들은 인공지능을 이용해 도메인을 조사하고 등록했으며, 피싱 인프라를 구성하고 악성 이메일을 발송했다. 또한 침해 성공 여부를 확인하고, 탈취한 계정정보를 수집하며, 피해자 네트워크 내부를 이동하는 작업도 자동화했다.

앤트로픽은 클로드가 침해된 이메일 계정에서 대량으로 추출된 수백 기가바이트의 정보를 처리하고 정리하는 데 사용됐다고 밝혔다. 침투한 시스템에 대한 접근을 유지하고, 공격자가 통제하는 장치를 침해 조직 내부에 자동으로 등록하는 데도 활용된 것으로 조사됐다.

공격은 의도한 피해기관을 직접 겨냥하는 방식에만 그치지 않았다. 해커들은 호텔 투숙객용 와이파이 서비스를 제공하는 최소 3개 업체를 침해한 뒤 DNS 기록을 변경해 접속 기기를 공격자 통제 인프라로 유도했다. 이를 통해 호텔 투숙객 정보를 수집하고 윈도우, 안드로이드, iOS 기기에 악성코드를 전달하려 한 것으로 나타났다.

해커들은 왓츠앱 계정에도 공격자가 통제하는 장치를 연결해 접근했다. 자동화 도구를 이용해 읽음 표시를 숨긴 상태로 우크라이나어와 러시아어 대화를 내보냈으며, 최소 2명의 전직 우크라이나 고위 관료가 이 방식으로 표적이 된 것으로 조사됐다.

이 조직은 영상 감시 서비스의 인증 취약점을 악용해 피해자의 실시간 카메라 화면에 접근할 수 있는 토큰을 확보하기도 했다. 또한 북아프리카의 한 정부 기술기관 침입과도 연결됐으며, 해당 공격에서는 30만 건이 넘는 국가 신원기록과 50만 개가 넘는 기업의 상업 등록정보가 포함된 데이터베이스가 탈취된 것으로 전해졌다.

이 기사에 반응 남기기

#러시아#우크라이나#사이버공격#사이버첩보#해킹

댓글

주제·종목·핵심 키워드와 최신성을 바탕으로 골랐습니다.