보안

AI 쥔 국가배후 해커…취약점 코드 공개되자 하루 만에 악용

아이티데일리 (IT DAILY) ·

AI로 생성한 이미지

✦ AI 요약

크라우드스트라이크가 '2026 위협 헌팅 보고서'를 발표하며 AI가 사이버 공격의 속도와 방식 변화에 영향을 미치고 있다고 밝혔다.

보고서는 중국 연계 공격 세력이 PoC 공개 후 24시간 내 악용에 성공한 사례와, AI 관심을 악용한 개발용 도구 오염으로 소프트웨어 공급망 공격이 발생한 사례를 제시했다.

포티넷 보고서는 취약점 공개 후 최초 공격까지 시간(TTE)이 평균 24~48시간으로 줄었다고 했고, 크라우드스트라이크는 AI가 공격 도구이자 공격 표적으로도 쓰인다고 설명했다.

인공지능(AI)이 현대 사이버 공격 양상을 바꾸고 있다는 내용이 20일 업계 발표를 통해 제시됐다. 크라우드스트라이크는 이날 '2026 위협 헌팅 보고서'를 발표했으며, 이 보고서는 크라우드스트라이크 위협 헌터·인텔리전스 분석가의 주요 공격 세력 290여 곳 추적 정보를 근거로 작성됐다.

보고서는 국가배후 해킹조직의 AI 활용을 짚으며, AI가 사이버 공격의 속도와 방식 변화에 영향을 미치고 있다고 설명했다. 특히 중국 연계 공격 세력의 PoC 공개 후 24시간 내 악용 성공 사례를 제시하며 취약점 공개 뒤 24시간 이내 악용 성공이 이뤄지고 있다고 밝혔다.

PoC는 취약점 공격 가능성 입증용 소스코드다. 본래 PoC 공개 목적은 기업의 방어책 수립 지원이지만, 동시에 PoC의 역이용 가능성도 있어 해커의 공격 활용으로 이어질 수 있다고 보고서는 전했다.

아울러 보고서는 AI 관심을 악용한 개발용 도구 오염 사례도 다뤘다. AI 열풍을 미끼로 개발 환경을 오염시키는 방식이 등장했으며, 그 결과 소프트웨어 공급망 공격 발생으로 이어졌다고 설명했다.

태너블(Tenable)이 2024년 1월 1일~2025년 9월 30일을 분석한 결과, 해당 기간 CVE 취약점 수는 6만3862개였고 이 가운데 PoC 코드 공개 취약점은 1665개로 PoC 공개 비중은 2.6%였다. 또 PoC 공개 취약점 중 56%는 CVE 알려진 뒤 7일 미만 내 PoC가 등장한 것으로 집계됐다. 이는 CVE 공개 뒤 PoC가 나오기까지 대체로 일정 시간이 있었음을 보여주며, 기사에서는 PoC 기반 악용까지 일정 시간 필요하다고 서술했다.

이어 포티넷의 '2026 글로벌 위협 환경 보고서'에 따르면, AI 영향으로 그 시간이 단축 추세를 보였고 취약점 공개 후 최초 공격까지 시간(TTE·Time-To-Explicit)은 평균 24~48시간으로 제시됐다. 이는 비교 기준인 지난해 TTE 평균 4.76일보다 크게 짧아진 수준이다.

이런 단축 추세는 지난해 12월 발견 취약점인 '리액트투셸(React2Shell, CVE-2025-55182)' 사례에서도 확인됐다. 리액트투셸은 공개 후 수 시간 만에 PoC 코드가 등장했고, 크라우드스트라이크 위협 헌팅 서비스 '오버워치(Overwatch)'는 리액트투셸 공개 4일 후 피해 조직 80여 곳 관련 800건 이상 공격에 대응했다.

보안업계는 공격 속도 가속에 AI 영향 가능성을 보고 있다. 크라우드스트라이크 보고서는 이런 변화가 국가배후 해커 활동에도 확산하고 있음을 시사한다. 중국 연계 해커 조직은 새로 패치된 취약점을 2일 내 악용하는 수준으로 파악된다.

동시에 국가배후 해킹조직은 AI를 공격 도구를 넘어 직접적인 표적으로 삼고 있다. 북한 연계 해커 조직 '스타더스트 천리마(STARDUST CHOLLIMA)'는 마스트라(Mastra) AI 프레임워크 131개 악성 패키지를 오염시킨 것으로 나타났다. 이 같은 흐름 속에 AI 생태계 관심을 악용한 공격도 지속되고 있다.

특히 '바이브 코딩(Vibe Coding)' 유행과 자동화된 '바이브 코딩(Vibe Coding)' 확산에 따라 무검증 코드 차용 문화가 정착하고 있다. 해커의 악용 대상도 이런 무검증 코드 차용 관행이다. 이들은 유명 프로그램가와 비슷한 이름으로 악성 패키지를 게시하고, 개발자 계정을 탈취하며, 정상 라이브러리에 악성코드를 은닉하는 수법을 쓰고 있다.

국가배후 해킹조직의 집중 표적 요소가 존재하는 가운데, 이번 사례에서는 북한 연계 해커 조직의 공격 주체 정황이 제기됐고 널리 쓰이는 소프트웨어 구성요소가 표적이 된 사례가 확인됐다. 표적은 자바스크립트 패키지 '악시오스(Axios)'였으며, 이번 사례 외 별도 사례로는 올해 4월 구글 위협 인텔리전스 그룹의 정황 발견도 있었다.

애덤 마이어스(Adam Meyers)는 AI가 현대 사이버 공격에 내재화돼 있다고 언급했다. 그는 AI로 공격 방식이 바뀌는 가운데 기업이 방어해야 하는 공격 표면이 늘어나는 추세라고 지적했다.

애덤 마이어스(Adam Meyers)는 기업의 AI 도입 수준만큼 AI 보호에도 적극성이 필요하다고 강조했다. 또 공격자 속도에 맞춘 방어용 AI 활용이 필요하다고 주장했다.

이와 별도로 리액트투셸(React2Shell)은 전 세계적으로 널리 사용되는 웹 프레임워크 '리액트(React)'의 보안 취약점이다. 해당 취약점과 관련한 CVE ID는 'CVE-2025-55182'다.

리액트투셸(React2Shell)이 악용될 경우 인증 없는 서버 악성 명령어 실행이 가능하다. 이는 리액트(React) 환경에서 발생할 수 있는 위험성을 보여주는 내용이다.

이처럼 본문에서는 국가배후 및 북한 연계 해커 조직이 널리 쓰이는 소프트웨어 구성요소를 노린 사례와 함께, AI가 공격에 깊이 들어오면서 기업의 방어 범위가 커지고 있다는 점이 제시됐다. 이어 대응 방향으로 AI 도입 확대와 함께 AI 자체 보호, 그리고 방어 수단으로서의 AI 활용 필요성이 언급됐고, 별도로 리액트(React) 취약점인 리액트투셸의 개념과 위험성이 설명됐다.

AI 개발 분야에서는 파이썬 활용도가 높다. 이런 배경 속에서 마스트라(Mastra)는 2024년 공개된 자바스크립트 기반 오픈소스 AI 프레임워크다.

마스트라는 파이썬 생태계 비의존이라는 특징을 바탕으로, 자바스크립트 개발자의 AI 에이전트·워크플로 구축을 지원한다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241115

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.