Issue
Anthropic이 공개한 IOC 209건을 직접 세어보니 AI 공격의 병목은 실력이 아니라 의도였다
Anthropic의 9월 위협 정보 보고서와 함께 공개된 침해 지표 209건을 직접 집계했습니다. 사이버 작전 131건, 헌팅 대상 36건, 시각 정보가 채워진 항목은 28%뿐이었습니다.

핵심 요약
- Anthropic이 2026년 9월 10일 공개한 네 번째 위협 정보 보고서는 2025년 12월부터 2026년 8월까지 9개월간의 악용 사례를 154쪽으로 정리했습니다.
- 보고서의 핵심 주장은 AI가 공격 체인의 각 단계를 자동화해 정교한 공격에 정교한 공격자가 더 이상 필요하지 않게 됐다는 것입니다.
- 함께 공개된 침해 지표(IOC) 파일은 209건이고, 사이버 작전 131건, 영향력 공작 60건, 감시 10건, 사기 8건으로 나뉘며 173건이 차단, 36건이 헌팅 대상입니다.
- 보고서가 공격 도구로 지목한 PentAGI는 GitHub 별 24,932개, 포크 3,207개를 받은 MIT 라이선스 프로젝트이고 마지막 커밋이 2026년 9월 23일입니다.
- 공개 목록 209건 중 최초 관측 시각이 채워진 항목은 59건뿐이고, 나머지 150건은 관측 시점을 알 수 없습니다.
보고서가 무엇을 말했나
이 보고서는 언어 모델 악용 사례를 154쪽으로 정리한 위협 인텔리전스 문서입니다. Anthropic은 2026년 9월 10일 Detecting and countering misuse of AI: September 2026을 공개했고, 다룬 기간은 2025년 12월부터 2026년 8월까지입니다. 영역은 사이버 작전, 영향력 공작, 감시, 사기, 생물학적 악용, 재래식 무기, 불법 증류 일곱 가지이고, 회사는 악용 행위자를 내부 식별자 GTG로 부르며 사례마다 AI가 만든 격차를 속도와 규모, 깊이로 나눠 평가합니다.
가장 큰 변화는 AI의 위치입니다. 보고서는 AI 사용이 단순한 질의응답을 넘어 "정찰, 익스플로잇, 데이터 유출을 수행하는 다중 에이전트 프레임워크"로 이어졌다고 적었습니다. 사람은 표적을 정하고 유출 결과를 검토하는 자리로 물러섰습니다. 보고서는 자율성 스펙트럼을 세 단계로 나눕니다. 멀웨어와 피싱 킷 제작을 돕는 대화형 어시스턴트, 표적 결정은 사람이 하되 실행은 AI가 맡는 단계, 그리고 최소한의 감독으로 수 시간에서 수일 동안 병렬로 작전을 수행하는 단계입니다.
The Hacker News는 러시아 연계 행위자 GTG-20006이 정부와 방위 조직 20곳 이상을 겨냥했고, 배포한 악성코드가 탐지되면 에이전트가 스스로 수정해 다시 빌드하는 루프를 돌렸다고 전했습니다. 보고서 원문의 표현은 더 직접적입니다. 방어자가 새 탐지를 배포해 공격 속도를 늦추던 비용 구조가 뒤집혀, 공격자가 "루프를 닫아" 탐지 개발 속도보다 빠르게 우회할 수 있게 됐다는 것입니다.
사례별 규모는 다음과 같습니다.
| 사례 | 보고서가 밝힌 규모 | 공개 IOC |
|---|---|---|
| GTG-20006 러시아 연계 정찰 | 표적 20곳 이상, 수백 GB 유출, 드론 비전 SDK 탈취 | 55건 |
| GTG-50014 ShinyHunters 연계 | APK 180만 개 스캔, EC2 10대, 텔레콤 40만 건 데이터셋 | 40건 |
| GTG-54002 영향력 공작 대행 | 6개 대륙에 걸친 상업 서비스 | 28건 |
| GTG-50029 단독 해커티비스트 | 유럽 정당·언론·싱크탱크, 도난 키로 한 달 운영 | 22건 |
| GTG-10007 중국어 사용자 | 조직 약 50곳 표적, 제로데이 익스플로잇 생산 시도 | 0건 |
| GTG-50020 AI 공급망 | 4일 창구에서 AI 벤더 약 30곳 표적 | 8건 |
공개 IOC 209건을 직접 세어 봤습니다
보고서 본문은 읽는 사람마다 해석이 갈리지만, 함께 배포된 침해 지표 파일은 숫자로 검증할 수 있습니다. IOC CSV를 직접 내려받아 파이썬으로 집계했습니다. 파일에는 209건의 지표가 들어 있고, 보고 날짜는 모두 2026년 9월 10일로 같습니다.
영역별로는 사이버 작전이 131건으로 전체의 63%를 차지했고, 영향력 공작이 60건, 감시가 10건, 사기가 8건이었습니다. 유형은 도메인 64건, IPv4 주소 55건, 계정 39건, 호스트명 16건 순이었습니다. 방어자가 즉시 쓸 수 있는 네트워크 지표, 즉 도메인과 IP를 합치면 119건입니다.
대응 지침은 두 갈래로 나뉩니다. 173건은 차단 또는 탐지 대상으로, 36건은 헌팅 대상으로 표시돼 있습니다. 지표의 역할 분류에서는 인프라 40건, 송신(egress) 33건, 가짜 매체 31건, 피싱 25건, 명령제어 23건으로 나타났습니다. 송신과 명령제어를 합치면 56건인데, 이는 에이전트가 바깥으로 연결을 시도하는 지점을 겨냥한 지표가 그만큼 많다는 뜻입니다.
여기서 예상하지 못한 값을 확인했습니다. 209건 가운데 최초 관측 시각(first_seen)이 채워진 지표는 59건, 28%뿐입니다. 나머지 150건은 언제 처음 관측됐는지 알 수 없습니다. 설명 필드는 209건 모두 채워져 있는데 시각 필드는 대부분 비어 있어, 목록을 받아도 어떤 지표가 이미 포화 상태인지, 어떤 지표가 신규 캠페인의 것인지 판단하기 어렵습니다. 침해 지표의 가치는 어떤 시점에 어떤 표적에 쓰였는지에 크게 좌우된다는 점을 감안하면 아쉬운 부분입니다.
역할 분류에서 눈에 띄는 항목도 있습니다. 수익화(monetization) 6건, 사기 앱 2건, 가짜 매체 31건이 포함돼 있습니다. 탈취한 계정과 자산을 재판매하거나 광고 수익으로 바꾸는 활동이 지표 목록에도 그대로 드러나며, 이는 공격의 목적이 정보 탈취만이 아니라는 점을 보여줍니다.
보고서가 공격 도구로 지목한 PentAGI도 직접 확인했습니다. GitHub API 조회 결과 별 24,932개, 포크 3,207개이고 라이선스는 MIT입니다. 저장소는 2025년 1월에 만들어졌고 마지막 커밋이 2026년 9월 23일로, 보고서가 나온 뒤에도 활발히 갱신되고 있습니다. 보고서가 "다운로드만 하면 같은 골격을 재현할 수 있다"고 지적한 대상이 실제로 공개 상태로 유지되고 있다는 뜻입니다.
보고서가 검증되지 않는 부분
먼저 분명히 해둘 것이 있습니다. 이 보고서는 판매자의 자기 관측 보고입니다. 154쪽 중 공격자 규모, 표적 수, 자율성 수준 같은 핵심 수치는 대부분 Anthropic 내부 텔레메트리에서 나왔고, 외부 감사나 독립 재현은 없습니다. SecurityAffairs가 정리한 것처럼 기술 자체는 낡았고 달라진 것은 경제성입니다. 덜 알려진 부분은 보고서가 내세우는 격차(uplift) 개념이 AI를 썼을 때와 쓰지 않았을 때를 비교하는 반사실 추정이라는 점입니다. 동일 조건 비교 실험이 아니므로 "AI 때문에 빨라졌다"는 정도는 정성적 판단입니다.
7AI의 분석처럼 sophistication이 더 이상 행위자 구분 기준이 아니라는 결론에는 동의할 근거가 충분합니다. 다만 이 결론은 Anthropic이 자기 플랫폼에서 본 사례로만 만들어졌습니다. Medium 분석이 지적한 대로 다른 모델 이름으로 바꿔도 사례 대부분이 성립하며, 이 보고서는 창문이지 집 전체가 아닙니다. 제가 실제로 확인한 것도 공개 IOC 209건의 구조이며, 이 지표들이 실제로 차단 효과를 냈는지는 어떤 수치로도 공개되지 않아 측정할 수 없습니다.
지금 할 수 있는 대응
보고서에서 가장 실용적인 대목은 공격 대상이 모델이 아니라 접근 권한이었다는 점입니다. 도난당한 API 키만으로 한 달을 운영한 사례, 4일 동안 AI 벤더 약 30곳을 훑은 사례, GitHub 토큰 탈취 파이프라인이 모두 여기에 해당합니다. 반대로 방어자가 통제할 수 있는 지점도 이 자리입니다.
키 위생이 첫 번째입니다. 에이전트에 장기 키를 주지 않고, 30일 주기로 회전하며, 발급 범위를 필요한 API로 좁히고 지출 알림을 겁니다.
두 번째는 송신 통제입니다. 공개 지표에서 egress와 명령제어가 56건이었으므로, 아웃바운드 허용목록과 프록시 로그가 가장 직접적인 방어선이 됩니다. 신규 도메인 차단 룰에 IOC를 반영하고, hunt 36건은 사냥 규칙으로 먼저 돌리는 편이 효율적입니다.
세 번째는 자격증명 없는 실행 환경입니다. 개발자 토큰 하나가 클라우드 관리자 권한으로 확대되는 데 약 3시간이 걸렸다는 기록은, 에이전트가 좌석 자격증명과 클라우드 메타데이터에 접근할 수 있는 한 샌드박스가 무의미하다는 것을 보여줍니다. 최근 LiteLLM MCP 게이트웨이 인증 우회 사례처럼 에이전트 경계 자체가 표적으로 바뀌고 있습니다.
마지막으로 에이전트 실행 로그를 보안 텔레메트리로 취급합니다. 보고서가 공개한 Microsoft 365 토큰 탈취 행위 목록은 그대로 탐지 포인트가 됩니다. Outlook 프로세스 종료 후 자격증명 저장소 접근, 비정상 프로세스의 msal_token_cache.bin 읽기, 스푸핑된 User-Agent로 outlook.office.com 토큰 재사용, 스크립트 트래픽에서 Microsoft 자사 클라이언트 ID 재사용이 여기에 속합니다.
여기에 실무 순서를 하나 더 붙이면 이렇습니다. 먼저 사용 중인 모델 공급자 계정에서 발급된 키 전체를 목록화하고, 각 키가 어떤 서비스와 에이전트에 연결돼 있는지 표시합니다. 다음으로 최근 90일간 사용량이 0인 키를 폐기하고, 남은 키의 회전 일정을 캘린더에 고정합니다. 이 목록화 작업은 키 탈취 사고가 났을 때 피해 범위를 좁히는 유일한 근거가 되므로, 사고가 난 뒤에 만들려고 하면 늦습니다.
에이전트 경계도 같은 방식으로 다룹니다. 에이전트가 실행되는 컨테이너에서 좌석 자격증명을 제거하고, 클라우드 메타데이터 엔드포인트 접근을 차단하며, MCP 서버는 인증 없는 호출을 거부하도록 설정합니다. 개발자 토큰 하나가 클라우드 관리자 권한으로 확대되는 데 걸린 시간이 약 3시간이었다는 기록을 감안하면, 이 세 가지 설정은 배포 파이프라인에서 기본값으로 강제하는 편이 안전합니다.
공개 지표를 쓰는 순서도 정하면 효율이 올라갑니다. 209건 목록에서 hunt 등급 36건을 먼저 사냥 규칙으로 돌려 사내 텔레메트리와 대조하고, 결과가 나온 뒤 나머지 173건을 차단 룰에 반영합니다. 시각 정보가 28%만 채워져 있으므로, 지표가 오래됐을 가능성을 전제로 예외 규칙을 함께 준비하는 편이 좋습니다.
결론
이 보고서의 값은 "AI가 위험하다"는 결론이 아니라, 자율성 수준을 세 단계로 나눠 보여준 분류에 있습니다. 에이전트를 운영하는 입장에서 판단은 분명합니다. 에이전트가 무엇을 할 수 있는지보다 무엇에 접근할 수 있는지를 먼저 줄이고, 키 회전과 송신 허용목록을 기본값으로 두는 편이 낫습니다. 공개 지표 209건은 시각 정보가 28%만 채워져 있어 완벽한 헌팅 소스는 아니지만, hunt 36건을 시작점으로 잡고 차단 룰과 대조하길 권한다.
발행 전에 확인할 실행 항목은 다음과 같습니다.
- 모델 API 키를 30일 주기로 회전하고 발급 범위를 최소화하라.
- 아웃바운드 허용목록을 적용하고 IOC 도메인과 IP를 차단 룰에 넣어라.
- 공개 IOC에서 hunt 등급 36건을 사냥 규칙으로 먼저 실행해보라.
- 에이전트 실행 환경에서 좌석 자격증명과 클라우드 메타데이터 접근을 제거하라.