Blackhatsect0r와 DXQRTXX가 노출된 서버에서 발견한 것

Blackhatsect0r와 DXQRTXX라는 핸들을 사용하는 보안 연구원들이 최근 특이한 것을 우연히 발견했습니다: AI 기반 사이버 공격 플랫폼의 운영 핵심으로 보이는 보안되지 않은 서버였습니다. 이 서버는 여러 겹의 암호화나 접근 제어 뒤에 숨어 있는 대신 열린 상태로 방치되어 있었고, 탈취된 자격 증명, 소스 코드, 그리고 이 도구가 겨냥했던 것으로 보이는 49만 8천 개의 표적 URL 목록을 노출하고 있었습니다.

이 발견에 관한 보도에 따르면, 노출된 시스템은 단순히 탈취된 데이터의 저장소가 아니었습니다. 여기에는 자동화된 공격 도구의 실제 소스 코드가 포함되어 있었으며, 이는 운영자들이 인공지능을 사용하여 수동으로는 달성하기 어려운 규모로 표적을 식별하고, 우선순위를 정하고, 공격하고 있었음을 시사합니다. 사실상 연구원들은 침해의 증거만 발견한 것이 아니라, 침해를 수행하는 기계의 제어판을 발견한 것입니다.

아이러니하게도 이런 종류의 노출은 방어자들에게 현대의 자격 증명 탈취 작전이 어떻게 구축되고 운영되는지에 대한 드문 통찰의 창을 제공합니다. 또한 온라인 존재감이 있는 모든 사람에게 불편한 질문을 제기합니다: 자신의 자격 증명이나 조직의 URL이 이런 목록에 올랐는지 어떻게 알 수 있을까요?

AI가 어떻게 자격 증명 탈취를 대규모로 자동화하는가

이 노출된 서버를 주목할 만하게 만든 것은 데이터의 양만이 아니라, 그 양을 관리하기 위해 AI를 사용한 것으로 보인다는 점이었습니다. 거의 50만 개에 달하는 표적 URL은 소규모 팀이 손으로 작성하는 목록이 아닙니다. 이는 자동화, 그리고 점점 더 AI 지원 자동화만이 현실적으로 유지하고 실행할 수 있는 규모입니다.

이는 보안 연구원들이 문서화해 온 더 광범위한 패턴에 부합합니다. AI 도구는 정찰을 가속화하고, 공격자가 잠재적 표적의 방대한 데이터셋을 분류하도록 돕고, 더 설득력 있는 피싱 유인이나 익스플로잇 체인을 제작하는 데까지 도움을 줄 수 있습니다. 해커들이 사이버 공격에 Claude AI를 무기화하는 방법에 관한 별도의 보고서는 정교한 공격자들이 상업용 AI 모델을 사용하여 단순한 개별 작업이 아닌 전체 공격 작전을 수행하는 방법을 설명했습니다. Blackhatsect0r와 DXQRTXX가 발견한 노출된 서버는 이러한 추세의 실제 사례로 보입니다: 탈취된 자격 증명, 소스 코드, 표적 정보를 하나의 자동화된 파이프라인으로 결합한 목적 특화 프레임워크입니다.

공격자들이 항상 최첨단 AI 모델에 의존하여 활동을 위장하는 것은 아닙니다. 일부 캠페인은 대신 회피 기법에 창의성을 발휘하는데, 예를 들어 러시아 해커들이 가짜 핵 프롬프트로 AI 스캐너를 속인 사례처럼 악성 스크립트에 삽입된 경우가 있습니다. 목표가 공격 규모를 확대하는 것이든 자동화된 방어를 빠져나가는 것이든, 관통하는 흐름은 동일합니다: AI는 사이버 보안 싸움의 양측 모두에게 힘의 배수가 되고 있습니다.

당신의 자격 증명이 이런 목록에 있을 수 있을까

타당한 질문이며, 대부분의 사람들에게 솔직한 답은: 아마도 그럴 수 있다는 것입니다. 자격 증명 스터핑 작전, 피싱 키트, 인포스틸러 악성코드는 수년간 탈취된 사용자 이름과 비밀번호를 범죄 시장에 공급해 왔습니다. 49만 8천 개의 표적 URL을 가진 AI 기반 공격 플랫폼은 그 목록을 처음부터 생성하지 않았을 가능성이 높습니다. 이전에 탈취되거나 유출된 데이터를 집계하여 더 효율적이고 자동화된 익스플로잇을 위해 정리했을 가능성이 훨씬 더 큽니다.

이것이 중요한 이유는 여기서 발견된 것과 같은 노출된 인프라가 반드시 침해의 원점은 아니기 때문입니다. 그것은 종종 여러 출처의 탈취된 데이터가 더 위험하고 확장 가능한 것으로 무기화되는 준비 장소입니다. 자격 증명과 함께 소스 코드가 존재한다는 것은 운영자들이 단순히 전리품을 저장하는 것이 아니라 도구를 적극적으로 개발하거나 개선하고 있었음을 시사합니다.

불편한 현실은 개인 사용자들이 자신의 자격 증명이 이런 데이터셋에 들어갔을 때 직접 알게 되는 경우가 거의 없다는 것입니다. 발견은 보통 여기서 일어난 것처럼 연구원들이 노출된 인프라를 우연히 발견하거나, 유출된 자격 증명 덤프를 추적하는 침해 알림 서비스를 통해 이루어집니다.

실용적 방어: 자격 증명 모니터링과 공격 표면 줄이기

좋은 소식은 위험을 실질적으로 줄이기 위해 자신의 특정 자격 증명이 이 특정 목록에 있는지 알 필요가 없다는 것입니다. 일반적인 자격 증명 탈취를 방어하는 것과 동일한 방어 습관이 AI로 가속화된 버전도 방어합니다.

자격 증명 모니터링부터 시작하세요. 이메일 주소나 비밀번호가 알려진 침해 데이터셋에 나타날 때 알려주는 서비스는 조기 경고를 제공하여 공격자가 사용할 기회를 갖기 전에 비밀번호를 변경할 수 있게 해줍니다. 모든 계정에 대해 고유하고 강력한 비밀번호를 사용하고, 이상적으로는 비밀번호 관리자를 통해 관리하여 하나의 유출된 자격 증명이 여러 계정을 잠금 해제하지 않도록 하세요.

다중 인증은 여기에 설명된 것과 같은 자동화된 공격 도구에 대한 가장 효과적인 장벽 중 하나로 남아 있습니다. 탈취된 비밀번호가 일치하더라도 두 번째 인증 요소는 AI 기반 자격 증명 스터핑 시도를 즉시 중단시킬 수 있습니다. 또한 노출된 인프라가 자격 증명 목록에만 국한되지 않는다는 점을 기억할 가치가 있습니다. 취약한 네트워크 어플라이언스는 다른 캠페인에서 직접 표적이 되었는데, 예를 들어 UTA0533 해커들이 SonicWall SMA 제로데이를 악용한 사례처럼, 소프트웨어와 펌웨어를 최신 상태로 유지하는 것이 비밀번호 보호만큼 중요하다는 것을 상기시킵니다.

이것이 당신에게 의미하는 것

일상적인 사용자들에게 이 노출된 AI 기반 공격 플랫폼의 발견은 대규모 자격 증명 탈취가 자동화되고 산업화된 과정이 되었다는 것을 상기시킵니다. 당신이 개별적으로 표적이 되는 경우는 드뭅니다. 대신 당신의 자격 증명은 거대한 데이터셋에 휩쓸려 들어가 수십만 개의 표적에 걸쳐 한 번에 최소 저항 경로를 찾도록 설계된 도구에 의해 처리됩니다.

이는 사실 다소 안심이 됩니다: 자동화된 대량 공격에 효과적인 방어는 잘 알려져 있으며 특별한 기술 지식이 필요하지 않습니다. 기본적인 자격 증명 위생, 모니터링, 계층화된 인증은 반대편의 공격자들이 그 어느 때보다 빠르게 작업하기 위해 AI를 사용하더라도 당신을 쉬운 표적 목록에서 벗어나게 하는 데 큰 도움이 됩니다.

핵심 요점

  • 평판 좋은 자격 증명 모니터링 서비스를 사용하여 이메일 주소나 비밀번호가 알려진 침해 데이터셋에 나타났는지 확인하세요.
  • 모든 계정에 고유한 비밀번호를 사용하고 사이트 간에 자격 증명을 재사용하는 대신 비밀번호 관리자에 저장하세요.
  • 제공되는 모든 곳에서 다중 인증을 활성화하세요. 이는 자동화된 자격 증명 스터핑 도구에 대한 가장 강력한 방어 중 하나로 남아 있습니다.
  • 소프트웨어, 라우터, 네트워크 어플라이언스를 최신 상태로 유지하세요. 노출되거나 패치되지 않은 시스템은 대규모 공격 캠페인의 흔한 진입점으로 남아 있기 때문입니다.
  • AI 도구가 공격적 사이버 보안 목적으로 어떻게 적응되고 있는지 계속 정보를 얻으세요. 위협을 이해하는 것이 방어의 첫 단계이기 때문입니다.