AIGeekNews··원문 약 3분
AI 악용 탐지와 대응: 2026년 9월
Anthropic은 2025년 12월~2026년 8월 확인한 Claude 악용 활동을 차단하고, 사이버 공격·영향력 공작·감시·사기·생물학적 악용·재래식 무기 개발·증류 등 7개 영역의 사례를 공개함 사이버 공격의 변화는 새로운 기법보다 공격 비용과…
핵심 요약
자동 요약- 1Anthropic은 2025년 12월~2026년 8월 확인한 Claude 악용 활동을 차단하고, 사이버 공격·영향력 공작·감시·사기·생물학적 악용·재래식 무기 개…
원문 본문
출처 · GeekNews▲
AI 악용 탐지와 대응: 2026년 9월
(anthropic.com)1P by GN⁺ 8시간전 | ★ favorite | 댓글 1개- Anthropic은 2025년 12월~2026년 8월 확인한 Claude 악용 활동을 차단하고, 사이버 공격·영향력 공작·감시·사기·생물학적 악용·재래식 무기 개발·증류 등 7개 영역의 사례를 공개함
- 사이버 공격의 변화는 새로운 기법보다 공격 비용과 실행 속도에 있음: 다중 에이전트가 정찰·도구 개발·침입·데이터 탈취를 병렬 수행하면서 개인도 다수 피해자를 겨냥할 수 있게 됨
- AI API 키와 중개 서비스 자체도 공격 표면이 됨: 탈취한 접근권을 재판매하거나 피해자 비용으로 공격을 실행하고, 정상 소유자의 트래픽에 활동을 숨김
- 영향력 공작과 감시에서는 콘텐츠 생성을 넘어 조직 운영·소프트웨어 구축에 Claude를 활용함: 다만 대량 생성이 실제 여론 영향이나 후속 감시의 성공을 뜻하지는 않음
- 계정 차단과 콘텐츠 필터만으로는 한계가 있음: 이미 배포된 감시 시스템은 계속 작동했고, 생물학 연구는 이중용도 때문에 위해 의도를 단정하기 어려워 신뢰 기반 접근과 업계 협력이 필요함
AI가 바꾼 공격의 규모와 실행 방식
-
적은 인력으로 다수 표적을 공격할 수 있게 됨
- 국가 연계 첩보 조직, 금전 목적 범죄자, 정치적 동기의 개인이 과거 여러 숙련 인력이 필요했던 다중 피해자 캠페인을 수행함
- 맞춤형 하네스와 공개 프레임워크 PentAGI 등으로 작업을 분해·병렬 실행하고, 세션 간 기억을 활용해 작전을 이어감
- 사람은 여전히 표적 선정·수익화·결과 검토에 깊이 관여하며, 자율성이 높다고 피해 심각성까지 반드시 커지는 것은 아님
-
공격의 경제성 변화가 침해 규모와 시간에서 드러남
- ShinyHunters 연계가 의심되는 GTG-50014는 Android APK 180만 개에서 비밀정보를 탐색했으며, 연계 운영자 한 명은 SaaS 고객 조직 약 200곳의 데이터를 추출함
- 다른 침해에서는 탈취 개발자 토큰 하나로 클라우드 전체 관리자 권한을 확보하기까지 약 3시간이 걸림
- 단독 공격자 GTG-50029는 추적된 표적 42곳 중 최소 14곳에 내부 접근했고, 탈취 자료와 기존 유출 데이터를 결합해 신상 공개 플랫폼을 제작함
-
AI 접근권이 전리품·연산 자원·은폐 수단이 됨
- 공개 저장소·앱·컨테이너에 노출된 키뿐 아니라 AI 프록시, 에이전트 통합, 평가 샌드박스도 표적이 됨
- GTG-50020은 약 4일 동안 AI 기업 약 30곳을 공격했으나, 출시 전 Claude 모델에 접근하려던 12개 이상의 경로는 모두 실패함
- 관련 사례에서 탈취된 것은 고객 환경의 키이며, Anthropic 자체 시스템이 침해된 것은 아님
- AI 키와 에이전트 통합은 프로덕션 자격증명 수준으로 관리하고, 접근권은 공인 경로에서 구매할 것을 권고함
-
영향력 공작이 콘텐츠 생성을 넘어 조직 운영까지 자동화함
- Claude로 가짜 기자·시민 페르소나, 편집 지침, 표적 데이터베이스뿐 아니라 고용계약·직원 평가 체계까지 구축함
- 프랑스 광고 대행사 LKM Company로 추적된 GTG-54002는 약 70개 가짜 뉴스 사이트에 약 20개 언어로 최소 8,913개 기사를 게시했지만, 실제 이용자 참여는 대부분 적었음
- MEK/NCRI 연계 작전은 실제 활동가의 Telegram 게시물 약 8,400개로 문체를 모방하고 지인들과 실시간 정치 대화를 진행함
-
감시에서는 분석 인력뿐 아니라 개발 인력도 대체함
- 말리의
Lakana 360은 Claude 구독자 1명이 Claude를 주된 개발 인력으로 활용해 만든 전국 감시 플랫폼으로, 이동통신사 3곳의 약 2,500만 SIM을 대상으로 설계됨 - 표적 감청에는 영장·감사 기능이 있었지만 대량 수집 계층에는 적용되지 않았고, 일부 정보 보고서 생성 기능의 영장 요건도 제거함
- 로컬 모델을 쓰는 온프레미스 시스템이어서 계정 차단은 후속 개발만 중단했으며, 이미 배포된 플랫폼에는 영향을 주지 않음
- 말리의
-
무기·생물학 분야는 개발 지원과 실제 운용을 구분해야 함
- 재래식 무기 사례 6건은 직접 소프트웨어 개발 4건과 조달·정보 수집 2건으로 나뉨
- 예멘의 유도로켓은 시험발사를 수행했지만 실패한 것으로 보이며, 러시아 드론 군집 사례는 실제 보드 시험까지 진행했어도 실전 배치를 확인한 것은 아님
- 생물학 사례 5건은 위험한 이중용도 연구와 접근통제 우회를 보여주지만, 연구자의 위해 의도나 임박한 생물학적 위협을 입증하지는 않음
-
사기와 무단 증류에서도 중개망이 규모 확대를 뒷받침함
- 데이팅 앱 스튜디오는 앱 20개 이상에서 AI와 사람을 약 3:1로 섞으면서도 사람만 제공하는 서비스라고 광고함
- 2026년 4월 2주 동안 AI 인물 4,700개 이상이 최소 2만 5,000명과 대화했으며, Claude가 처리한 메시지는 약 236만 건에 달함
- Anthropic은 중국 소재 연구소 7곳의 추가 무단 증류를 탐지·차단했으며, Alibaba에 귀속한 2026년 5~7월 대화는 1억 5,100만 건 이상임
- 일부 연구소는 사용자 대화를 Claude로 전달하거나 재생해 학습 데이터를 수집했으며, 여기에는 기업 기밀과 유효한 인증정보도 포함됨
사례를 해석할 때의 한계와 대응 과제
-
대표 표본이 아닌 선별 사례임
- 보고서 PDF는 확인한 활동 중 특히 새롭고 주목할 만한 사례를 다루므로, 일반적인 Claude 악용의 빈도나 전체 분포로 해석할 수 없음
- 사용 모델은 Haiku·Sonnet·Opus이며, 무단 증류 사례 1건을 제외하면 Fable이나 Mythos급 모델 사용은 없었음
- GTG는 Anthropic이 부여한 내부 행위자 식별자이며, 국가·조직 귀속의 확신도는 사례마다 다름
-
대부분 기존 공격 기법을 자동화함
- 도난 자격증명, 미패치 장비, 노출 서비스, SQL 인젝션, 피싱 등 익숙한 기법을 사용했으며, 완전히 새로운 기법에만 의존한 작전은 없었음
- GTG-20006은 보안 제품이 악성코드를 탐지하면 수정·재빌드·재배포하는 작업 흐름을 개발함
- 공격자가 방어자의 탐지 개발·배포보다 빠르게 우회하는 폐쇄형 반복 과정을 만들 수 있다는 점은 아직 이론적 가능성에 한정됨
-
생산량·도달 범위·영향은 별개임
- 영향력 공작 9건의 도달 범위는 플랫폼 간 확산을 보는 6단계 Breakout Scale로 평가함
- 발견된 콘텐츠 대부분은 진짜 이용자의 참여가 거의 없거나 없었으며, 가장 넓은 도달은 기존 국영 라디오·TV 배포망을 활용한 사례에서 나타남
- 말레이시아 작전 대시보드의 수백만 단위 참여 지표는 공격자 자체 보고로, 독립 검증하지 못함
- Claude 밖에서 벌어진 활동은 가시성이 제한돼 공개 자료와 업계 정보를 통한 추가 검증이 필요함
-
요청 거부가 전체 작업 차단을 보장하지 않음
- GTG-30006에서는 명백히 악성인 직접 요청 10건 중 9건을 거부했지만, 작업을 무해해 보이는 작은 개발 요청으로 나누자 안전장치가 일관되게 작동하지 않았음
- 감시 사례에서도 명시적 프로파일링은 거부하면서 이를 가능하게 하는 소프트웨어 개발은 지원한 경우가 있음
- Anthropic은 관련 계정·조직을 차단하고 행동 기반 탐지와 모델 안전장치를 보강했으며, 필요에 따라 피해자·정부·업계 파트너와 정보를 공유함
-
생물학 안전은 콘텐츠 분류만으로 해결하기 어려움
- 적대적 국가기관 연관 활동 30일분에서 구분한 약 35개 연구의 대부분은 일반 민간 과학이었고, 일부에 주목할 만한 이중용도 가능성이 있었음
- 약한 모델의 제한된 연구 지원과 더 강력한 모델의 잠재적 지원 효과는 구분해야 하며, 능력 평가 자체가 실제 생물무기 개발을 입증하지는 않음
- 고위험 콘텐츠 필터에 더해 신뢰할 수 있는 사용자 검증, 기관·계정 신호, 데이터 보존을 통한 관찰 가능성이 필요함
-
비공식 모델 중개는 사용자 데이터 노출과도 연결됨
- 일부 프록시는 사용자 동의 없이 대화를 저장·재판매했고, 일부 연구소는 사용자가 기대한 모델 대신 Claude로 요청을 전달함
- Moonshot은 Kimi 사용자 요청을 Claude로 보내 응답을 제공했지만, Xiaomi가 Claude 응답을 사용자에게 직접 제공했다는 증거는 없었음
- Anthropic은 무단 증류로 능력이 이전되더라도 Claude의 안전장치가 함께 이전되지는 않는다고 평가함
요약의 범위와 생략 사항
- 입력에는 길이·비용 제한으로 원문 청크 5~8이 생략됐다는 안내가 있음
- 요약 범위는 제공된 압축 노트에서 선별한 판단에 중요한 사례와 제약으로 한정되며, 원문 전체를 포괄하지 않음
- 개별 침해지표·도메인·해시, 세부 공격 단계, 전체 계정 목록과 반복 사례는 생략함
댓글과 토론
이 글은 GeekNews 의 원문을 정제해 보여드립니다. 저작권은 원저작자에게 있습니다.
전체 내용이 궁금하다면
GeekNews 원문에서 이어 읽기


