AI 코딩 도구, 랜섬웨어 플레이북에 진입
새로운 위협 인텔리전스 분석에서 랜섬웨어 환경의 우려스러운 발전이 확인되었습니다. Aurora 랜섬웨어 작전 배후의 제휴 조직들이 주류 AI 코딩 어시스턴트를 침해 워크플로에 직접 통합하고 있는 것으로 보고되었습니다. 조사 결과에 따르면, 공격자들이 라이브 네트워크 침해 중에 수동 스크립팅이나 기성 익스플로잇 키트에만 의존하지 않고 Cursor AI 코드 편집기를 Anthropic의 Claude Sonnet 모델과 함께 사용하는 것이 관찰되었습니다.
이는 랜섬웨어 조직이 공격 중에 도구를 구축하고 적응하는 방식의 변화를 시사하기 때문에 중요합니다. 모든 표적에 변경 없이 악성코드를 사전 패키징하여 배포하는 대신, 운영자들이 손상된 네트워크를 이동하면서 AI 어시스턴트를 사용하여 코드를 즉석에서 작성, 개선 또는 문제 해결하는 것으로 보입니다. 이 캠페인에 대한 이전 보도인 Aurora 랜섬웨어 갱, Cursor AI 및 맞춤형 ESXi 도구 무기화에서 이 행동의 초기 발견을 분석했으며, 최신 분석은 그 배후의 기술 인프라에 대한 추가 세부 정보를 제공합니다.
Zig 기반 암호화 도구와 다중 플랫폼 표적화
AI 도구 외에도, 분석에 따르면 Aurora 제휴 조직들이 Zig로 작성된 맞춤형 암호화 도구를 배포하고 있습니다. Zig는 비교적 새로운 시스템 프로그래밍 언어로, 가볍고 크로스 플랫폼 바이너리를 생성하는 것으로 알려져 있습니다. Zig가 여러 운영 체제에 대해 깔끔하게 컴파일할 수 있는 능력은 Windows, Linux 및 VMware ESXi 환경을 각각 별도의 악성코드 패밀리를 유지하지 않고 단일 코드베이스로 표적화하려는 공격자에게 매력적인 선택지가 됩니다.
특히 ESXi는 많은 조직에서 가상화 서버 인프라를 뒷받침하기 때문에 랜섬웨어 그룹의 고가치 표적이 되었습니다. ESXi 호스트에 대한 단일 성공적인 암호화 실행은 수십 개의 가상 머신을 한 번에 잠글 수 있어 단일 침해의 피해를 훨씬 더 큰 운영 중단으로 증폭시킵니다. 하나의 암호화 도구 패밀리로 Windows, Linux 및 ESXi를 표적화하는 것은 Aurora 운영자들이 규모와 효율성을 최적화하고, 최소한의 추가 개발 노력으로 가능한 가장 넓은 범위의 엔터프라이즈 인프라를 공격하고 있음을 시사합니다.
AI 측면이 새로운 개인정보 및 보안 문제를 제기하는 이유
활성 침해 내부에서 상용 AI 코딩 어시스턴트를 사용하는 것은 랜섬웨어 그룹의 운영 방식을 추적하는 모든 사람에게 의미 있는 데이터 포인트입니다. 이러한 도구는 엔지니어가 코드를 작성, 디버그 및 개선하는 데 도움을 주어 합법적인 소프트웨어 개발 속도를 높이도록 설계되었습니다. 위협 행위자에 의해 용도가 변경되면 동일한 기능을 사용하여 진행 중인 침해 중에 특정 피해자 환경에 맞게 악성코드 맞춤화를 가속화하고 공격 도구를 적응시킬 수 있으며, 완전히 사전 구축된 익스플로잇에만 의존하지 않아도 됩니다.
이는 개인정보 보호 및 데이터 보호에 직접적인 영향을 미칩니다. 랜섬웨어 공격은 단순히 파일을 잠그는 것에 그치는 경우가 거의 없습니다. 손상된 네트워크는 암호화와 함께 데이터 유출을 수반하는 경우가 빈번하여, 직원 기록, 고객 정보 및 내부 커뮤니케이션이 시스템이 잠기기 전에 도난당할 수 있습니다. 더 빠르고 적응력 있는 침해 도구는 암호화와 데이터 도난이 모두 발생하기 전에 방어자가 탐지하고 대응할 시간을 줄이며, 이는 민감한 개인 또는 금융 데이터를 처리하는 모든 조직의 위험을 높입니다.
여러분에게 의미하는 바
IT, 보안 운영 분야에서 일하거나 가상화 환경을 포함한 인프라를 관리한다면, 이 발전은 랜섬웨어 그룹이 운영 효율성을 높이기 위해 상용 AI 도구를 적극적으로 실험하고 있다는 사실을 상기시킵니다. 일반 사용자와 직원의 경우 실질적인 위험은 대체로 동일합니다. 랜섬웨어는 여전히 일반적으로 피싱, 도난된 자격 증명 또는 패치되지 않은 소프트웨어를 통해 네트워크에 진입하며, 강력한 기본 위생이 최선의 방어 수단으로 남아 있습니다.
Windows, Linux 및 ESXi 시스템이 혼합된 환경을 운영하는 조직의 경우, 이 캠페인은 일반 사용자 네트워크에서 가상화 인프라를 분리하고, 하이퍼바이저 관리 인터페이스를 공개 인터넷에서 차단하며, 백업이 랜섬웨어가 생산 데이터와 함께 도달하여 암호화할 수 없는 방식으로 저장되도록 보장하는 것의 가치를 강조합니다.
실행 가능한 핵심 사항
- ESXi를 포함한 하이퍼바이저 소프트웨어를 신속하게 패치 및 업데이트하고 관리 액세스를 신뢰할 수 있는 내부 네트워크로만 제한하십시오.
- 암호화 이벤트가 백업 인프라로 연쇄 확산되지 않도록 생산 시스템과 격리된 오프라인 또는 불변 백업을 유지하십시오.
- 적응형 공격자 워크플로가 알려진 악성코드 서명과 일치하지 않을 수 있으므로 서버에서 비정상적인 관리 활동이나 예기치 않은 도구 사용을 모니터링하십시오.
- 단일 손상된 자격 증명의 폭발 반경을 줄이기 위해 Windows, Linux 및 가상화 관리 콘솔 전반에 다중 요소 인증 및 최소 권한 액세스를 시행하십시오.
- Aurora와 같은 랜섬웨어 그룹이 전술을 진화시키는 방식에 대한 정보를 지속적으로 확인하십시오. AI 지원 침해 기술은 시간이 지남에 따라 다른 위협 행위자에게 확산될 가능성이 높기 때문입니다.
랜섬웨어 운영에 AI 코딩 어시스턴트를 통합하는 것은 여전히 새로운 추세이지만, Aurora 캠페인은 그것이 더 이상 이론적이지 않음을 보여줍니다. 이를 고립된 사건이 아닌 조기 경보로 취급하는 조직은 적응형 다중 플랫폼 갈취 시도의 다음 물결에 더 잘 대비할 수 있을 것입니다.




