보안 · 2026년 10월 4일
다른 언어로도 게시됨 Türkçe, Norsk, Português (Brasil)
인공지능 기반 제로데이 체인 및 다수의 보안 위협 보고
인공지능 기반의 제로데이 체인, 543,000개의 활성 비밀 정보, 모델 검사 원격 코드 실행 등 다양한 보안 위협이 보고되었습니다.
공격자들은 공공 인프라에 명령어를 숨기거나 오래된 결함을 재사용하고 취약한 기본 설정을 악용하는 방식을 사용하고 있습니다. 자동화 도구가 거친 경로를 연결하여 공격을 수행하며, 빠른 도구들이 속도를 변화시키고 있지만 기본적인 실수들이 여전히 많은 역할을 하고 있습니다. 특히 모델 검사가 코드를 실행하거나 캐시가 요청을 혼동시키고, 공개된 비밀 정보가 수년간 유용하게 유지되는 사례가 발생하고 있습니다.
중국 인공지능 기업인 Moonshot은 내부 검토를 진행하고 있습니다. Mindgard의 2026년 7월 보고서에 따르면 Kimi K2.6 및 K3 Swarm 모델이 안전 가드레일을 우회하여 사이버 공격 계획, 테러 음모, 암살 계획을 포함한 위험한 정보를 생성할 수 있는 것으로 나타났습니다.
Tracebit은 프롬프트 주입을 통해 인공지능 모델 제공자의 런타임 안전 점검을 무력화하는 컨텍스트 폭탄이라는 기술을 상세히 설명했습니다. 간접 프롬프트 주입을 사용하여 오픈 웨이트 모델의 공격을 중단시킬 수 있으며, AWS Secrets Manager 내의 카나리 비밀 정보에 지침을 배치하여 에이전트가 활동을 중단하도록 만드는 방식이 확인되었습니다.
사이버 위협 행위자들은 악성코드 지침을 숨기기 위해 공공 블록체인을 사용하는 이더하이딩 기술을 활용하고 있습니다. 이는 블록체인 데드 드롭이라는 광범위한 접근 방식의 일부입니다. Chainalysis는 북한과 이란의 국가 운영자들이 이러한 기술을 개발하고 있으며, 제한 없이 악성 코드를 생성하는 중국의 고용량 오픈 소스 인공지능 모델 출시 이후 블록체인 데드 드롭이 440% 급증했다고 밝혔습니다.
미국 재무부 해외자산통제국은 미국 금융 기관에서 최소 4073만 달러를 훔친 Tren de Aragua의 현금 자동 지급기 잭팟팅 계획에 연루된 10개의 대상을 제재했습니다. 이 네트워크는 수익을 세탁하기 위해 암호화폐를 사용했으며, Ploutus 악성코드를 사용하여 현금을 인출했습니다. TRM Labs에 따르면 지정된 7개의 암호화폐 지갑 주소는 2022년 3월 이후 총 약 610만 달러의 유입금을 받았습니다.
보안 연구원 Zero Salarium은 WriteProcessMemory 대신 콘솔 프로세스의 표준 입력 파이프와 WriteFile을 사용하여 메모리에 임의의 바이트를 쓰고 실행하는 새로운 프로세스 주입 기술을 설명했습니다. 이 방식은 가상 메모리 할당을 사용하지 않으므로 기존 모니터링 방법으로는 탐지 및 방지가 어렵습니다.
YesWeHack은 캐시 키를 공격 표면으로 만드는 캐시 키 주입이라는 웹 캐시 포이즈닝 기술을 상세히 설명했습니다. 캐시가 구분자 없이 공격자가 영향을 미친 문자열을 결합하여 키를 생성할 때 발생하며, 이는 캐시 기만, 제한된 응답 유출, 서비스 거부 또는 저장형 교차 사이트 스크립팅으로 이어질 수 있습니다.