"AI로 공격 도구 만든다"…랜섬웨어 서버에서 'C2 개발' 정황 발견 작성일 09-01 13 목록 <div id="layerTranslateNotice" style="display:none;"></div> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="3swiPhV7ls"> <figure class="figure_frm origin_fig" contents-hash="d63d82ae3039ce7d2cb215722e753f6d14279a29cf88934fcdc7e5f0f81335eb" dmcf-pid="0OrnQlfzvm" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/01/552796-pzfp7fF/20260901100716917zwht.jpg" data-org-width="607" dmcf-mid="1Zke4OKpvC" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/01/552796-pzfp7fF/20260901100716917zwht.jpg" width="658"></p> </figure> <p contents-hash="e866679d38d11c2cb4c9061120936200c9ead2682b8312fffaf68c4f0f971e5d" dmcf-pid="pImLxS4qhr" dmcf-ptype="general">[디지털데일리 김보민기자] 랜섬웨어 공격 조직이 인공지능(AI)을 활용해 원격제어(C2) 환경을 구축한 정황이 발견됐다. 해당 서버에서는 엔드포인트 보안 제품을 무력화할 연구 자료와 글로벌 기업에서 탈취한 데이터도 발견됐다.</p> <p contents-hash="cf4aab24a082c5c6d21dacf606ac4b46ac21a43a7882ec144cc2f0e4ce7f33c1" dmcf-pid="UCsoMv8Blw" dmcf-ptype="general">사이버 위협 인텔리전스 기업 오아시스시큐리티는 랜섬웨어 그룹 '더 젠틀맨(The Gentlemen)'과 연계된 것으로 알려진 공격 서버에서 이 같은 정황을 포착했다고 1일 밝혔다.</p> <p contents-hash="5bcaf5b11babb76b0dc9928a5bb9db782211587c784f188de803f899a4574491" dmcf-pid="uhOgRT6bvD" dmcf-ptype="general">오아시스시큐리티는 "분석 결과, 서버에는 공격 도구를 개발·시험한 과정과 보안 제품의 동작을 분석한 기록이 남아 있었다"며 "기업에서 유출된 것으로 분석된 데이터를 분류 및 정리한 자료도 있었다"고 말했다. 이어 "개별 공격에 사용된 도구만 보관된 서버라기보다 공격자의 연구, 수집한 데이터의 관리가 함께 이뤄진 작업 환경에 가까웠다"고 평가했다.</p> <p contents-hash="82ccc0c877bf49a29831014d39e889fcf7aec0c4827d1542ecd4d6dfcab021f2" dmcf-pid="7lIaeyPKCE" dmcf-ptype="general">공격자가 AI 활용 흔적을 남긴 C2 프레임워크 이름은 '툭툭(TukTuk)'이다. 지난 5월 공개된 'DFIR 보고서'는 젠틀맨 랜섬웨어 침해 사례에서 툭툭이 사용된 사실을 공개했다.</p> <p contents-hash="9cad87314673d166fe93ef074a0ca09ba7a3faed10e05c7a6d53714c35928070" dmcf-pid="zImLxS4qWk" dmcf-ptype="general">이번 서버에서는 툭툭 C2 버전2(v2)의 전체 개발 프로젝트가 발견됐다. 윈도·리눅스 에이전트와 백엔드, 관리 패널 등 4개 구성요소의 소스코드가 포함됐고 원격 명령 실행과 파일 전송뿐 아니라 윈도 보안 대화상자를 위조해 계정과 비밀번호를 입력받는 기능도 확인됐다.</p> <p contents-hash="032ec45252fefcd066e477fd72baaeff7635c77f491c547c0fe9ca733ba6baaa" dmcf-pid="qCsoMv8BTc" dmcf-ptype="general">특히 개발 과정에서 AI 코딩 도구가 활용된 정황이 남아 있었다. 서버에서 발견된 스크린샷에는 작업 디렉터리가 'tuktuk'으로 설정된 AI 코딩 에이전트 세션이 열려 있었다. 지시문은 러시아어로 작성됐다.</p> <p contents-hash="b5fc1737a93cca6e5e1af4c1285ad20ce1f275e68d51ec9eeb1367f8675bf2e4" dmcf-pid="BhOgRT6bWA" dmcf-ptype="general">이전 작업 기록에 남아 있는 관리 패널과 백엔드 에이전트는 실제 확보된 툭툭 소스 프로젝트에서도 확인됐다. 오아시스시큐리티는 "AI 코딩 도구가 C2 개발 과정에 활용됐다는 분석을 뒷받침한다"고 부연했다.</p> <p contents-hash="f0e428cbd820b0f9ff2e8ddbe0d584ec4b11844acc30864cf9da9d6a80959fa5" dmcf-pid="blIaeyPKTj" dmcf-ptype="general">같은 서버에서는 엔드포인트탐지및대응(EDR)을 무력화하기 위한 교육 자료도 발견됐다. 자료는 '레슨1'부터 '레슨4'까지 단계별로 구성돼 기존 도구 분석에서 직접 구현하고 취약 드라이버 탐색과 커널 수준 연구로 이어졌다. 각 단계에는 설명 문서와 실습용 코드가 배치돼 있었다.</p> <div contents-hash="dd6a3600d65bee570e6bf9bfbe3cef30b2053e645fa761a3d0a754c56115a1fb" dmcf-pid="KSCNdWQ9vN" dmcf-ptype="general"> '레슨1'에는 공개 보고서에서 '젠틀킬러(GentleKiller)' 변종과 연관된 것으로 분석된 드라이버 'eb.sys'가 포함돼 있었다. 이 밖에도 주요 EDR 제품을 강제 종료한 뒤 복구되기까지 걸리는 시간을 제품별로 측정한 자료도 확인됐다. 기존 무력화 도구를 사용하는 데 그치지 않고, 방어가 중단되는 시간을 고려해 공격 가능 구간을 분석한 것으로 보인다. </div> <figure class="figure_frm origin_fig" contents-hash="91a678bab550cef84ad98a4360d31455391d4f370ac9fbe816cd7826a581870a" dmcf-pid="9vhjJYx2ha" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/01/552796-pzfp7fF/20260901100718232esmt.jpg" data-org-width="607" dmcf-mid="F8DJ6C2uSO" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/01/552796-pzfp7fF/20260901100718232esmt.jpg" width="658"></p> </figure> <p contents-hash="653ec5ab8e163ba7f79991a0a7d29efdd2b68f2aabfb47894fe4206276e4f2be" dmcf-pid="2TlAiGMVlg" dmcf-ptype="general">서버에서 확인된 자료에는 기업 내부 정보뿐 아니라 고객사와 협력사가 기술 지원 및 업무 과정에서 공유한 정보도 포함돼 있었다.</p> <p contents-hash="3ff2b4eea4207a0b5fe590f43e7edfa239338f8f13e3f4e4c5eadef546ee432e" dmcf-pid="VyScnHRfWo" dmcf-ptype="general">특히 미국 국방·방산 및 항공우주 분야 고객과 관련된 장비 구성, 시스템 식별자, 호스트 정보, 인증 문제 처리 기록과 기술 협의 자료가 확인됐다. 기밀로 표시된 개념증명(PoC) 자료와 열람이 제한된 첨부파일도 일부 포함됐다.</p> <p contents-hash="b0998f5712740e548089fc72afd142ef41494c5bc867f9095a5193eda959840c" dmcf-pid="fWvkLXe4WL" dmcf-ptype="general">또 다른 글로벌 헬스케어 기업과 관련해서는 관리자 수준의 권한이 부여된 클라우드 접근 키와 데이터베이스(DB), 디렉터리 서비스, 소스코드 저장소 등과 관련된 정보가 발견됐다.</p> <p contents-hash="063ed180fd3a555b1be8b9c4269aa8ca0b59d6de226455a0960aa5614114486d" dmcf-pid="4zUWIKwahn" dmcf-ptype="general">오아시스시큐리티는 "이번 사례는 AI 코딩 도구가 실제 공격 도구 개발 과정에 활용되고 EDR 무력화와 취약 드라이버 탐색 등 보안 우회 기술이 연구되고 있음을 보여준다"고 설명했다. 이어 "특히 개발 중인 C2 프로젝트와 관련 연구 자료가 노출되면서 실제 공격 결과만으로는 파악하기 어려운 공격자 도구 개발 과정과 기술 연구 방향까지 확인할 수 있었다"고 말했다.</p> </section> </div> <p class="" data-translation="true">Copyright © 디지털데일리. All rights reserved. 무단 전재 및 재배포 금지.</p> 관련자료 이전 [유미's 픽] 코히어·미스트랄 선점한 사우디 AI…'K-풀스택'도 성과 낼까 09-01 다음 내가 마신 ‘제로 음료’, 내 자식 혈당까지 위협한다고? 09-01 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.