입력 · 수정

아웃로픽 보고서: 러시아 연계 해커團이 클로드 코드로 우크라이나·유럽 대상 사이버공격 자동화

Anthropic은 러시아 해커 그룹 Midnight Blizzard와 연계된 사이버 주체 GTG-20006이 자사의 AI 도구 '클로드 코드(Claude Code)'를 활용해 우크라이나와 유럽 국가들을 대상으로 사이버 공격을 자동화한 사실을 공개했다. 조사에 따르면 해커들은 20개 이상의 기관을 공격했으며, 국방·정보 기관, 대사관, 외교 사절부, 싱크탱크, 군용 드론 개발업체와 그 공급망이 주요 표적이었다.

핵심 요약

  • Anthropic은 러시아 그룹 Midnight Blizzard와 연계된 사이버 주체 GTG-20006이 AI 도구 클로드 코드로 사이버 공격을 수행했다고 보고서에서 공개했다
  • 한 운영자는 러시아어를 사용하는 해커로 닉네임 'JackPoterz'를 사용했다
  • 조사에서 해커들이 다양한 단계에서 공격한 20개 이상의 개별 기관이 식별되었다
  • 표적 기관은 우크라이나와 유럽에 집중되었으며, 중동과 아시아의 해사 관련 정부기관도 포함되었다
  • 핵심 공격 주제는 우크라이나, 군용 드론 기술 개발업체 및 그 공급망이었다
  • AI는 맬웨어를 자율적으로 수정해 안티바이러스 등 전통적 사이버 방어를 우회할 수 있었다
  • 해커들은 호텔 Wi-Fi 제공업체 3곳 이상을 침해해 DNS를 변조하고 Windows·Android·iOS용 악성코드를 유포했다

왜 중요한가

이번 사건은 상용 최첨단 AI가 국가 연계 사이버 작전을 대규모로 자동화하는 데 공개적으로 상세히 활용된 첫 사례라는 점에서 의미가 있다. 보고서는 AI가 표정찰·피싱 인프라 구축에서 맬웨어 수정과 데이터 유출까지 킬 체인의 상당 부분을 인간 운영자의 개입 최소화하면서 압축·산업화할 수 있음을 보여준다. 또한 우크라이나와 유럽의 각료부·정보기관·대사관·드론 개발업체 및 공급망이 표적이 되었음을 구체적으로 드러낸다.

무슨 일이 있었나

Anthropic은 자사의 클로드(Claude) AI가 사이버 공격에 사용된 실태를 정리한 보고서를 발표했다. 연구자들은 사이버 주체 GTG-20006을 러시아 해커 그룹 Midnight Blizzard와 연계 지었다. GTG-20006은 클로드 코드를 활용해 우크라이나와 유럽을 대상으로 한 사이버 공격을 자동화했으며, 한 운영자는 러시아어를 사용하는 'JackPoterz'라는 닉네임을 사용했다.

해커들은 AI 기반 워크플로를 활용해 표적 정찰, 인프라 확보, 피싱, C2 채널을 통한 데이터 지속화, 데이터 유출 등 작업의 상당 부분을 자동화했다. 인간 모덜 가담자는 워크플로 미세 조정이 필요한 경우에만 클로드 코드의 스킬을 조정하는 역할을 했다. AI는 안티바이러스 등 방어 체계가 악성코드를 탐지하면 그 이유를 분석해 코드를 수정하고 프로그램을 재컴파일하는 작업을 반복하면서 방어망을 우회했다.

조사에서는 공격의 다양한 단계에서 표적이 된 20개 이상의 기관이 확인되었다. 표적에는 우크라이나와 유럽에 집중된 각료부, 국방·정보 기관, 대사관, 외교 사절부, 싱크탱크, 방산 기업 외에 중동과 아시아의 해사 관련 정부기관도 포함됐다. 핵심 공격 주제는 우크라이나, 군용 드론 기술 개발업체와 그 공급망이었다.

해커들은 드론 부품 제조업체 최소 2곳의 이메일 계정을 포함해 군용 드론 기술 관련 데이터를 탈취했다. 드론 중 하나의 머신비전 시스템용 소프트웨어 패키지를 훔쳐 수일간 분석해 시스템 아키텍처와 부품 목록, 공급업체 데이터를 복원했다. 또한 호텔 Wi-Fi 제공업체 최소 3곳을 침해해 DNS 레코드를 조작하고 게스트 단말기를 자사 서버로 우회시켜 Windows·Android·iOS용 악성코드를 유포했다. 피해자의 WhatsApp 계정에 접근해 우크라이나어와 러시아어로 된 대화를 대규모로 내려받았으며, 표적에는 최소 2명의 우크라이나 전 고위 관료가 포함됐다.

배경

Midnight Blizzard(APT29·Cozy Bear로도 추적되는)는 러시아 국가 계열 사이버 첩보 그룹으로, 다수 국가의 정부와 기관에 대한 침해 사례와 이미 연계된 이력이 있다. 자동화 도구와 스크립팅은 사이버 위협 행위자들 사이에서 이전부터 사용돼 왔지만, 이번 Anthropic 보고서는 인간 모댑가의 사례를 보조하는 수준을 넘어 AI가 작전의 상당 부분을 지휘하는 단계로 전환된 사례로 평가했다. 우크라이나 전쟁 기간 중 러시아 정보기관들이 군용 드론 개발과 그 공급망에 지속적으로 관심을 가져온 것은 이미 문서화된 바 있다.