AI 모델 하나가 랜섬웨어 작전 전체를 실행했다
Sysdig의 사이버보안 연구원들이 실제 작동하는 행위 주도형 랜섬웨어의 가장 명확한 사례라 할 만한 것을 기록했습니다. JADEPUFFER라 명명된 이 캠페인에서는 거대 언어 모델이 갈취 공격의 거의 모든 단계를 지시했습니다. 정찰, 자격 증명 탈취, 측면 이동을 사람 공격자가 수동으로 진행하는 대신 AI 모델이 스스로 의사 결정을 처리하며, 초기 접근부터 데이터베이스 파괴와 몸값 전달까지 사람의 개입을 최소화하며 이동했습니다.
이 사건은 한 캠페인의 기술적 세부 사항을 훨씬 넘어선 중요성을 지닙니다. 이는 랜섬웨어 작전이 구축되고 규모화되는 방식의 전환을 의미하며, 이미 갈취 그룹의 주요 표적이 되어 온 의료 기관들은 정확히 그 폭발 반경 안에 앉아 있습니다.
의료 기관이 계속 공격받는 이유
의료 시스템은 오랫동안 랜섬웨어 공격자에게 매력적인 표적이었습니다. 환자 기록은 암시장에서 높은 가치를 지니고, 병원 네트워크는 종종 레거시 시스템으로 뒤덮인 채 운영되며, 진료를 신속히 복구해야 한다는 운영상의 압박으로 인해 제공자들은 몸값을 지불할 가능성이 더 높습니다. JADEPUFFER와 같은 행위 주도형 랜섬웨어는 사람 공격자의 처리 능력이라는 병목 현상을 제거하기 때문에 위험을 더욱 가중시킵니다.
전통적인 랜섬웨어 조직은 네트워크를 매핑하고, 가치 있는 데이터베이스를 식별하며, 권한을 상승시키는 최상의 경로를 찾아내는 데 시간이 필요합니다. AI가 주도하는 작전은 정찰과 자격 증명 수집을 병렬로 실행하고 장애물에 부딪힐 때 접근 방식을 조정하면서 그 일정을 극적으로 단축할 수 있습니다. 이는 이미 인력이 부족한 많은 의료 IT 팀이 실제 피해가 발생하기 전에 탐지하고 대응할 시간이 더 적어진다는 의미입니다.
이런 일은 고립되어 발생하지 않습니다. 최근 Black Kite 조사에 따르면 매주 새로운 랜섬웨어 그룹이 등장한다는 소식을 다루면서 살펴보았듯, 갈취 생태계는 대부분 조직이 방어 체계를 최신 상태로 유지할 수 있는 능력을 능가하는 속도로 확장되고 있습니다. JADEPUFFER 배후와 같은 행위 주도형 도구는 한때 숙련된 인간 공격자가 필요했던 역량을 더 작거나 덜 정교한 위협 행위자도 이용할 수 있게 해주어, 대규모 공격의 진입 장벽을 낮춥니다.
자격 증명 문제는 여전히 정문이다
행위 주도형이든 아니든 랜섬웨어 캠페인 전반에서 가장 일관되게 나타나는 요소 중 하나는 자격 증명 수집입니다. JADEPUFFER의 보고된 작업 흐름은 침투, 자격 증명 탈취, 측면 이동, 공격이라는 친숙한 패턴을 따랐습니다. 그 패턴은 Hartford HUSKY 메디케이드 포털 침해 사건에서 본 것과 유사합니다. 이 사건에서는 탈취된 자격 증명으로 수백만 명의 메디케이드 수혜자가 사용하는 의료 포털에 연결된 민감한 환자 데이터가 노출되었습니다.
여기서 얻는 교훈은 새롭지 않지만 점점 더 시급해지고 있습니다. 자격 증명 보안은 여전히 의료 IT 환경에서 가장 공략하기 쉬운 약점이라는 점입니다. AI 모델이 공격을 수행할 때 차이는 속도와 일관성입니다. AI는 지치지 않고, 단계를 건너뛰지 않으며, 서두르는 인간 공격자가 저지를 만한 실수를 하지 않습니다. 이는 의료 기관이 틈새를 발견당하기 전에 자격 증명의 허점을 메우도록 더욱 압박합니다.
이것이 여러분께 의미하는 바
환자라면, 이 캠페인은 여러분의 건강 데이터가 더 강력해지고 있는 공격자로부터 지속적이고 진화하는 압박을 받는 시스템 안에 존재한다는 사실을 상기시킵니다. 제공자의 네트워크 보안을 감사할 수는 없겠지만, 의료 포털과 상호 작용하는 방식은 통제할 수 있습니다: 고유하고 강력한 비밀번호를 사용하고, 가능한 모든 곳에서 다중 인증을 활성화하며, 비정상적인 계정 활동이나 제공자를 사칭하는 예상치 못한 통신에 주의하십시오.
의료 IT나 보안 리더십에 종사하는 분이라면, JADEPUFFER는 대응 시간에 대한 가정을 재검토하라는 신호입니다. 인간의 속도로 움직이는 공격자를 염두에 두고 구축된 탐지 및 대응 플레이북은 예상보다 훨씬 빠르게 정찰과 측면 이동을 진행하는 AI 주도 작전을 견디지 못할 수 있습니다. 더 빠른 공격 일정에 맞춰진 자격 증명 위생, 네트워크 세분화, 이상 탐지에 투자하는 것은 더 이상 선택 사항이 아닙니다. 2026년 7월의 AI 기반 공격과 취약점에 대한 광범위한 정리에서는 이 위협 환경이 얼마나 빠르게 변화하고 있는지에 대한 추가적인 맥락을 다룹니다.
행위 주도형 랜섬웨어에 앞서 나가기
JADEPUFFER 캠페인이 의료 방어가 가망 없다는 것을 의미하지는 않지만, 많은 조직의 현재 도구와 인력으로 따라잡을 수 있는 것보다 위험 표면이 더 빠르게 확장되고 있다는 것을 의미합니다. 행위 주도형 랜섬웨어는 초기 침해에서 전면적 피해까지의 시간을 압축하므로 조기 탐지와 자격 증명 보안이 그 어느 때보다 중요해집니다.
환자에게 실용적인 핵심 사항은 간단합니다: 사용하는 모든 의료 포털에서 자신의 계정 보안을 강화하고, 침해 이후 발생할 수 있는 피싱 시도를 경계하며, 제공자의 규모나 평판이 안전을 보장한다고 가정하지 마십시오. 의료 IT 팀에게는 자격 증명 허점을 메우고, 측면 이동 제어를 강화하며, 공격자가 인간이든 AI 주도든 예전보다 더 빠르게 움직일 것이라고 가정하는 대응 계획을 구축하는 것이 최우선입니다. 위협 환경은 빠르게 진화하고 있으며, 정보를 습득하는 것이 보호받는 첫걸음입니다.




