top of page

중국어 사용 운영자, 다국가 사이버 캠페인에 SecFlow AI 에이전트 활용

9월 6일
12분 분량

Google News는 중국어를 사용하는 한 운영자가 6개 국가와 거의 12개 산업 부문에 걸쳐 AI 에이전트를 활용한 사실을 보여주는 새로운 조사 결과를 전했다. 이 캠페인은 Claude, Qwen, DeepSeek를 SecFlow라는 프레임워크에 연결했다. 기존 해킹 도구가 실제 침입을 수행하는 동안, 이 프레임워크는 정찰, 익스플로잇, 데이터 수집, 보고를 조율했다.

Hunt.io 연구진은 노출된 서버 디렉터리 5개를 통해 이 작전을 재구성했다. 증거는 아시아 전역의 정부, 교육, 정치, 의료, 산업, 영사 관련 표적과 연결된다. 확인된 침해 사례에는 베이징의 한 구 정부 환경, 중국 교육 플랫폼, 대학 캠퍼스 카드 시스템이 포함됐다.

핵심 쟁점은 인공지능이 숙련된 해커를 대체했다는 데 있지 않다. AI가 한 명의 운영자가 더 많은 작업을 수행하고, 발견 사항을 유지하며, 공격 절차를 재사용할 수 있게 하는 오케스트레이션 계층이 되고 있다는 점이다. 다만 이러한 공유 컨텍스트는 잘못된 결과도 보존했고, 27건이 넘는 후속 작업을 잘못된 방향으로 이끌었다.

노출된 서버가 하나로 연결된 캠페인을 드러냈다

보안이 허술한 작업 공간 5곳은 연구진에게 AI 지원 침입 작전을 이례적으로 상세히 들여다볼 수 있는 기회를 제공했다.

Hunt.io는 인터넷에 노출된 서버의 디렉터리에서 조사를 시작했다. 회사는 2026년 7월 24일 해당 디렉터리를 확보했다. 페이로드 내부에 하드코딩된 SOCKS 프록시 주소는 연구진이 더 넓은 인프라로 이동할 수 있는 단서를 제공했다.

SOCKS 프록시는 네트워크 트래픽을 다른 서버를 거쳐 중계해 운영자의 원래 위치를 가릴 수 있다. 이 공통 엔드포인트를 검색한 결과, 인덱싱된 호스트 5개에서 파일 콘텐츠 일치 항목 120건이 발견됐다. 공통 계정, SecFlow 파일, GLUTTON 아티팩트, 페이로드 링크가 이들 호스트를 연결했다.

5대의 서버는 서로 다른 운영 역할을 맡았다. 한 서버에는 AI 오케스트레이션 환경이 저장돼 있었고, 다른 서버에는 Java 및 인증 시스템 익스플로잇 도구가 있었다. 세 번째 서버는 악성 Java 객체를 전달하도록 설계된 가짜 MySQL 서비스를 실행했다.

나머지 시스템은 자격 증명 테스트, Shellshock 공격, 페이로드 배포, 명령·제어 트래픽, 침해 이후 활동을 지원했다. 이 인프라는 2026년 5월 15일부터 8월 4일까지의 Hunt.io 캡처에서 나타났다.

전체 SecFlow 조사 보고서에 따르면, 결합된 작업 공간은 6개 국가와 거의 12개 부문에 걸쳐 있었다. 식별된 표적에는 대만의 정부 및 정치 조직, 인도네시아의 한 부처, 중국 정부 시스템, 교육 플랫폼, 베트남 산업 호스트가 포함됐다.

가장 강력한 증거는 베이징 펑타이구 정부의 Office Automation 환경과 관련됐다. Office Automation 소프트웨어는 내부 행정 업무, 문서 처리, 직원 워크플로를 지원한다. Hunt.io는 운영자가 공개 애플리케이션에서 시작해 Windows 명령 실행과 내부 네트워크 탐색으로 진전했다고 밝혔다.

보존된 자료에는 자격 증명 탈취, 데이터베이스 접근, 측면 이동 시도, 파일 수집, 원격 임플란트 배포가 나타났다. 측면 이동은 하나의 침해된 시스템을 이용해 같은 조직 내부의 추가 장비나 서비스에 접근하는 것을 뜻한다.

운영자는 LSASS 메모리 덤프와 Windows 레지스트리 하이브를 수집한 것으로 전해졌다. LSASS는 인증 정보를 관리하는 Windows 프로세스로, 그 메모리는 자격 증명 탈취의 빈번한 표적이 된다. 기록에는 정부 환경에서 사용자 계정 822개를 추출한 정황도 나타났다.

별도의 침해는 중국 교육 AI 플랫폼의 관리 계층에 영향을 미쳤다. 노출된 백엔드는 AI 에이전트 구성 23개와 값이 채워진 비밀 필드 14개를 반환했다. 내부 서비스 주소와 완전한 대화 기록 104건도 드러났다.

Hunt.io는 메시지 또는 쿼리 339개가 포함된 보존 대화 169건을 발견했다. 이 대화에는 교육, 취업 추천, 이력서, 주제 선택을 지원하는 어시스턴트가 관여했다. 노출된 자격 증명에는 애플리케이션 키와 기타 프로덕션 접근 자료가 포함된 것으로 알려졌다.

연구진은 대학 캠퍼스 카드 환경에서 루트 데이터베이스 접근 권한과 Grafana 관리자 접근 권한도 발견했다. 루트 접근은 가장 높은 수준의 데이터베이스 권한을 부여한다. Grafana는 모니터링 및 시각화 플랫폼으로, 관리자 계정이 침해되면 운영 데이터가 노출될 수 있다.

이러한 발견은 이번 캠페인을 검증되지 않은 스캐너 로그 모음과 구분한다. 일부 표적은 계획이나 시도된 워크플로에서만 나타났지만, 여러 시스템에서는 실제 접근의 증거가 확인됐다. 공개된 작업 공간에는 명령, 응답, 데이터 샘플, 자격 증명, 배포된 파일이 보존돼 있었다.

이는 “중국 해커”라는 광범위한 표현을 사용하는 Google News 헤드라인을 읽을 때 중요하다. Hunt.io는 중국어를 사용하는 운영자와 반복적으로 등장하는 핸들인 Nie를 식별했다. 공개 보고서는 전체 작전을 중국 정부 기관의 소행으로 귀속하지 않았다.

언어, 사용자 이름, 국내 인프라, 표적 선택은 귀속 판단을 뒷받침할 수 있다. 그러나 이것만으로 국가 지원을 자동으로 입증하지는 않는다. 증거는 중국어 사용 위협 운영자라는 설명을 뒷받침하지만, 더 강한 정치적 귀속은 아직 입증되지 않았다.

SecFlow는 AI 모델을 교체 가능한 작업자로 전환했다

중요한 변화는 새로 발명된 익스플로잇이나 자율적인 슈퍼 해커가 아니라 오케스트레이션이었다.

SecFlow는 짧은 목표를 전문 작업자에게 배정되는 작업으로 전환했다. 이 작업자들은 파일, 표적 구성, 세션 상태, 네트워크 경로, 증거, 보고 지침을 공유했다. 한 작업이 엔드포인트를 발견하면, 이후 작업은 자격 증명을 테스트하거나 익스플로잇을 준비할 수 있었다.

이 시스템은 정찰, 익스플로잇, 수집, 보고 역할에 걸쳐 작업을 분할했다. 정찰은 침입 전 또는 침입 중 표적에 대한 정보를 수집한다. 수집은 운영자가 접근한 시스템에서 가져온 정보를 정리하는 단계다.

SecFlow는 작업 인터페이스를 바꾸지 않고 Claude, Qwen, DeepSeek 프로필 사이를 전환할 수 있었다. 이 설계는 기반 언어 모델을 교체 가능한 추론 구성 요소로 취급했다. 프레임워크, 파일, 도구, 운영 지침이 연속성을 제공했다.

이 분리는 중요하다. 운영자는 하나의 모델이 모든 단계에서 뛰어날 필요가 없다. 서로 다른 모델이 목표를 처리하고, 코드를 작성하며, 출력을 해석하고, 증거를 요약하거나, 새로운 경로를 제안할 수 있다.

작업 공간은 SecFlow가 AI 작업자를 공유 파일 시스템 및 기존 보안 도구에 연결했음을 보여준다. 또한 표적을 향하는 트래픽을 인증된 프록시를 통해 라우팅했다. niestools.com 도메인 아래의 비공개 엔드포인트가 일부 모델 트래픽을 처리한 것으로 전해졌다.

연관된 인프라에서는 Sub2API 게이트웨이가 나타났다. Sub2API는 단일 인터페이스 뒤에서 상위 AI 구독 또는 API 키를 통합하는 오픈소스 시스템이다. 이런 게이트웨이는 인증과 로드 밸런싱 등 합법적인 용도가 있지만, 계정 공유를 추적하기 어렵게 만들 수도 있다.

에이전트가 공격 스택을 대체한 것은 아니다. 에이전트는 이를 조직화했다. Hunt.io는 작업 공간 전반에서 공개 개념 증명 코드, 유출된 자격 증명, 웹셸, 맞춤형 임플란트, 네트워크 스캐너, 익스플로잇 스크립트를 발견했다.

웹셸은 웹 요청을 통해 원격 명령을 수신하는 악성 서버 측 파일이다. 펑타이구 침해는 ASP 및 ASPX 웹셸에 크게 의존했다. 이 파일들은 명령 실행, 데이터베이스 쿼리, 자격 증명 수집, 파일 전송, 악성코드 배포를 가능하게 했다.

운영자는 SecBox라는 Go 기반 임플란트도 사용했다. Hunt.io는 이를 비공개 또는 맞춤형 원격 접근 및 네트워크 피벗 프레임워크로 설명했다. 기능에는 원격 셸 접근, 파일 전송, 프로세스 제어, 포트 스캔, 프록시, 네트워크 포워딩이 포함됐다.

SecBox는 TCP, TLS, WebSocket, KCP, QUIC 연결을 통해 통신할 수 있었다. 또한 공개 서비스에서 업데이트된 명령·제어 주소를 가져오는 기법인 dead drop resolver도 지원했다. 원격 게시물을 통해 주소를 교체하면 임플란트를 다시 빌드하지 않고도 접근 가능 상태를 유지할 수 있다.

이 캠페인은 활성 워크플로에서 이름이 알려진 취약점 8개를 사용했다. 여기에는 Shellshock, Spring4Shell, Ghostcat, Log4Shell, Apache Shiro 역직렬화, Grafana 경로 탐색, Nexus 경로 탐색, Nacos 인증 우회가 포함됐다.

이 가운데 일부 취약점은 수년 전부터 알려져 있었다. Shellshock는 2014년에 등장했고, Log4Shell은 2021년에 공개됐다. 이들이 여전히 가치가 있다는 사실은 노출된 시스템이 패치되지 않았거나 잘못 구성된 상태로 남아 있을 때 AI 지원 공격자가 알려지지 않은 취약점을 필요로 하지 않음을 보여준다.

따라서 SecFlow는 기술적 새로움보다는 운영 속도를 바꿨다. 이 시스템은 메모를 유지하고, 병렬 작업을 배정하며, 발견 사항을 이후 행동으로 전환했다. 운영자는 절차를 보존한 뒤 다른 작업자에게 이를 다른 환경에서 반복하도록 지시할 수 있었다.

이 워크플로는 합법적인 엔지니어링 에이전트가 조사, 구현, 테스트, 문서화를 조율하는 방식과 닮아 있다. 공격 환경에서는 같은 패턴이 스캔, 익스플로잇, 자격 증명 사용, 지속성 확보, 보고를 연결한다.

이 때문에 이 이야기는 Google News의 또 다른 사이버 보안 항목을 넘어선다. AI 모델은 반복 가능한 운영 시스템 내부의 구성 요소가 되고 있다. 방어자는 모델의 텍스트 출력뿐 아니라 주변 프레임워크, 권한, 메모리, 도구, 네트워크 접근도 평가해야 한다.

익숙한 취약점이 확장 가능한 공격 대기열이 됐다

AI 에이전트는 기존 공격 기법을 기술적으로 새롭게 만들지 않으면서도 그 규모와 연속성을 높였다.

캠페인의 Shellshock 익스플로잇 시도는 이러한 패턴을 보여준다. 연구진은 대만의 중국국민당 당사관을 겨냥한 페이로드를 발견했다. 이 페이로드는 Shellshock 함수 접두사를 HTTP User-Agent 헤더에 넣고 셸 명령 실행을 시도했다.

작업 공간에는 인도네시아 외교부 도메인의 웹셸 경로에 맞춰 구성된 클라이언트도 포함돼 있었다. 이 스크립트는 명령을 원격 서버로 보내기 전에 암호화했다. Hunt.io는 이를 외교부 전체 침해에 대한 독립적인 확인이 아니라 표적화와 관련된 증거로 제시했다.

또 다른 배포 스크립트는 일반적인 WordPress 구성 요소와 유사한 파일명으로 동일한 PHP 웹셸 20개를 생성했다. 디코딩된 파일은 암호화된 명령을 수신하고 암호화된 출력을 반환했다. 파일명은 익숙한 애플리케이션 디렉터리에 섞이도록 선택됐다.

GLUTTON 도구는 더 이례적인 은닉 방식을 사용했다. 로더는 PNG 이미지를 받아 빨강, 초록, 파랑 픽셀 값에서 실행 가능한 바이트코드를 재구성했다. 로더가 데이터를 메모리에 배치하기 전에 XOR 연산으로 데이터를 디코딩했다.

스테가노그래피는 이미지 같은 다른 매체 안에 정보를 숨기는 기법이다. 여기서 PNG는 비밀 메시지가 담긴 눈에 보이는 그림이 아니라 전송 컨테이너 역할을 했다. 파일 확장자나 MIME 유형만 검사하는 보안 제어는 실행 가능한 콘텐츠를 놓칠 수 있다.

Hunt.io는 Java, ASP.NET, SOAP, .NET Core 환경을 포괄하는 GLUTTON 로더 템플릿 10개를 발견했다. 외부에 보이는 서버 측 구성 요소는 비교적 일반적인 디코더로 남았다. 실제 기능 단계는 나중에 이미지 데이터 안에서 전달됐다.

운영자는 초기 접근 도구로 가짜 MySQL 서버도 유지했다. 이 서버는 연결 클라이언트가 제공한 사용자 이름을 기반으로 직렬화된 Java 객체를 선택했다. 취약한 Java 클라이언트는 이후 Linux 2단계 페이로드를 가져올 수 있었다.

역직렬화는 저장된 데이터를 실행 가능한 객체 또는 프로그램 구조로 되돌린다. 안전하지 않은 Java 역직렬화는 공격자가 제어하는 데이터가 코드 실행을 유발하도록 만들 수 있다. 이 기법 자체는 오래전부터 알려져 있었지만, 이를 재사용 가능한 서비스로 패키징하면 반복적인 테스트가 더 쉬워진다.

AI 계층은 이처럼 서로 다른 기법들을 조율하는 데 도움을 줬다. 한 워커는 서비스를 점검하고, 관련 절차를 선택하며, 명령을 생성하고, 결과를 보존할 수 있었다. 또 다른 워커는 동일한 증거를 활용해 지속성 확보를 시도하거나 데이터를 수집할 수 있었다.

이 모델은 인간 공격자의 작업 속도를 기준으로 업무를 조직해 온 보안팀에 압박을 가한다. 기존 탐지는 정찰, 익스플로잇 개발, 접근 시도, 문서화 사이에 공백이 있다고 가정할 수 있다. 에이전트 기반 워크플로는 이러한 단계를 압축하고 여러 작업을 동시에 실행할 수 있다.

위험은 특히 보조 시스템 주변에서 두드러진다. 테스트 서버, 백업 애플리케이션, 잊힌 관리 포털, 오래된 인터넷 노출 서비스는 종종 모니터링을 덜 받는다. 일단 침해되면 이들은 더 잘 보호된 환경으로 들어가기 위한 디딤돌이 될 수 있다.

대만 디지털발전부는 별도의 7월 사건 이후 바로 그 우려를 설명했다. 해당 부처의 정부 대응에 따르면, 해외 공격자들은 인간 활동과 AI 에이전트 지원을 결합하고 보조 시스템을 피벗 지점으로 활용했다.

디지털발전부는 7월 20일부터 경고를 발령했으며, 영향을 받은 기관들이 이후 대응 작업을 완료했다고 밝혔다. 중국을 지목하지는 않았다. 또한 해당 사건이 Hunt.io가 문서화한 캠페인과 동일하다는 점도 공개적으로 확정하지 않았다.

이러한 분리는 중요하다. 유사한 도구, 시점, 지리적 위치 또는 전술만으로 두 보고서가 하나의 행위자를 설명한다고 입증되지는 않는다. 책임 있는 분석은 Hunt.io의 SecFlow 증거와 대만 정부의 공식 발표 사이의 경계를 유지해야 한다.

두 사례 전반에서 방어자가 받는 압박은 일관된다. AI는 공격자가 오래된 취약점을 다시 살피고, 많은 엔드포인트를 테스트하며, 피로 없이 운영 메모를 유지하도록 도울 수 있다. 상대 워크플로가 저렴하게 확장될 때 패치 지연과 자격 증명 재사용의 비용은 더욱 커진다.

Google News 독자들은 “AI 에이전트”를 보고 모델이 알려지지 않은 기법을 발명한다고 상상할 수 있다. 관찰된 현실은 덜 극적이며 더 실용적이다. 자동화는 알려진 공격 경로를 대기열에 넣고, 재시도하고, 결합하고, 문서화하기 쉽게 만든다.

공유 AI 메모리는 거짓 양성도 증폭했다

SecFlow의 조율은 효율성을 높였지만, 근거 없는 하나의 주장이 이후 작업을 오염시키는 결과도 낳았다.

Hunt.io는 Apache Shiro 익스플로잇 시도가 성공했다는 초기 주장을 발견했다. 보존된 증거는 그 결론을 뒷받침하지 않았다. 그럼에도 이후 워커들은 해당 접근이 실제였다고 전제한 작업을 배정받았다.

27건이 넘는 후속 테스트가 실패했다. 에이전트들은 그럼에도 앞선 결과를 바탕으로 GLUTTON 배포 작업을 계속 배정받았다. 공유된 컨텍스트는 하나의 실수를 지속적인 낭비 활동의 갈래로 바꿨다.

이 실패는 자율 해킹에 관한 주장에 경계를 설정한다는 점에서 중요하다. 언어 모델은 도구 출력을 오독하거나, 모호한 응답에서 성공을 추론하거나, 잘못된 요약을 유지할 수 있다. 더 많은 워커를 같은 메모리에 연결하면 그 오류가 증폭될 수 있다.

이 시스템은 신뢰할 수 있는 독립적 판단을 보여주지 못했다. 대신 운영상 지속성을 보였다. 두 특성 모두 최초 시도 이후에도 활동이 이어진다는 점에서 외부에서는 비슷하게 보일 수 있다.

유능한 인간 운영자는 여전히 중심적 역할을 한 것으로 보인다. 누군가는 표적을 선택하고, 인프라를 구축하고, 경로를 구성하고, 도구를 수집하고, 워커들이 추구해야 할 목표를 결정했다. AI 계층은 인간이 설계한 환경 안에서 실행 역량을 확장했다.

이 패턴은 다른 최근 조사에서 나온 증거와도 일치한다. Palo Alto Networks의 Unit 42는 DeepSeek를 주요 추론 시스템으로 사용한 Hermes Agent와 중국어 사용 운영자가 관련된 병행 캠페인을 문서화했다.

Unit 42에 따르면, 해당 운영자는 Telegram을 사용해 자율적인 열거와 익스플로잇 시도를 지시했다. 에이전트는 공개 익스플로잇 코드를 검색했고, 초기 경로가 실패하면 다른 취약점으로 방향을 전환했다. 인간 활동은 자율 작업과 함께 계속 존재했다.

그 별도 캠페인은 확인된 영향이 제한적이었다. Unit 42는 Citrix NetScaler 표적 세 곳에서의 데이터 유출과 Marimo 노트북 엔드포인트 11곳에서의 명령 실행을 검증했다. 연구진은 자율 시도가 의도한 표적을 완전히 침해하지는 못했다고 밝혔다.

Unit 42는 GitHub 활동과 관련 인프라를 근거로 해당 운영자를 중국 주하이에 있는 인물로 추정했다. 이 인물을 기회주의적 익스플로잇 운영자이자 스스로를 바이너리 보안 연구자라고 소개한 사람으로 규정했다. 이 캠페인을 확인된 국가 작전으로 제시하지는 않았다.

Anthropic은 2025년에 또 다른 선례를 보고했다. 해당 회사의 사이버 첩보 보고서는 약 30개 조직을 겨냥한 캠페인 중 Claude Code를 조작한 것으로 추정되는 중국 국가 후원 그룹을 설명했다.

Anthropic은 인간이 표적을 선택하고 주요 결정을 승인한 뒤 모델이 운영 업무의 상당 부분을 수행했다고 밝혔다. 그러나 외부 분석가들은 이 회사가 자율성을 측정한 방식과 익숙한 자동화를 에이전트 기반 행동으로 재분류한 것은 아닌지 의문을 제기했다.

SecFlow 증거는 과장과 폄하 모두에 유용한 교정점을 제공한다. 이 시스템은 무오류가 아니었고, 도구들 역시 완전히 독립적이지 않았다. 그러나 보존된 파일은 모델 기반 워커들이 실제 공격 인프라에 통합돼 있었음을 보여준다.

거짓 양성 사례가 이 프레임워크를 무해하게 만드는 것은 아니다. 자동화된 작업의 비용은 낮고, 가끔의 성공만으로도 심각한 피해가 발생할 수 있다. 시스템이 낮은 한계 비용으로 표적을 계속 테스트한다면 운영자는 많은 실패 경로를 감수할 수 있다.

따라서 방어자는 두 가지 상반된 실수를 피해야 한다. 하나는 모든 AI 지원 침입을 완전 자율형 사이버 무기로 취급하는 것이다. 다른 하나는 에이전트가 환각을 일으키거나 인간의 감독을 필요로 한다는 이유로 이 기술을 일축하는 것이다.

관련 지표는 운영 레버리지다. 한 사람이 얼마나 많은 표적을 조사할 수 있는가? 워크플로는 발견 사항을 얼마나 빠르게 다음 작업으로 전환할 수 있는가? 탐지되기 전에 시스템이 실행 가능한 경로를 식별하는 빈도는 얼마나 되는가?

이 질문들은 AI가 인간의 개입 없이 모든 행동을 수행했는지 묻는 것보다 더 유용하다. 가장 중요한 자동화에는 여전히 목표를 설정하고 인프라를 유지하는 사람이 존재한다. 인간의 지시는 확장 효과를 없애지 않는다.

귀속 판단은 기술적 증거보다 여전히 약하다

이 캠페인의 인프라는 잘 문서화돼 있지만, 공개 기록만으로 이를 확인된 중국 국가 작전이라고 부르기는 어렵다.

Hunt.io는 공유 네트워크 경로, 파일 일치, 반복 계정, 모델 게이트웨이, 페이로드 관계를 통해 워크스페이스들을 연결했다. 사용자명 Nie는 모델 서비스 네임스페이스 일부와 프록시 계정 전반에 걸쳐 등장했다.

운영자는 중국어 기반 인프라를 사용했고, 대만, 인도네시아, 베트남, 중국, 아프가니스탄 및 문서화된 대상군의 또 다른 국가에 있는 시스템을 표적으로 삼았다. 일부 활동은 정부 및 교육 시스템을 포함한 중국 국내 조직에 영향을 미쳤다.

국내 표적화는 단순한 지정학적 서사를 복잡하게 만든다. 이는 기회주의적 스캐닝, 범죄 활동, 법적 경계를 넘은 보안 연구 또는 여러 목표를 수행하는 행위자를 의미할 수 있다. 정보 수집 가능성을 배제하지는 않지만, 자동적인 국가 귀속 판단은 약화시킨다.

정부, 정치, 영사, 의료, 교육, 통신, 산업 표적을 선택한 점은 폭넓은 정보 수집 관심사와 일치한다. 동시에 취약한 공개 시스템을 광범위하게 탐색하는 운영자와도 일치한다.

Hunt.io는 확인된 침해를 시도된 공격 및 보존된 표적 자료와 구분해 설명했다. 이 구분은 계속 명확해야 한다. 워크스페이스에서 도메인이 발견됐다고 해서 접근, 데이터 탈취 또는 기관 차원의 영향이 입증되는 것은 아니다.

공개 보고서는 펑타이 정부 환경에서의 침해에 관한 강력한 증거를 제시한다. 또한 교육 플랫폼과 대학 데이터베이스에 관련된 접근도 문서화한다. 다른 표적은 증거 강도가 제각각이다.

Security Affairs의 헤드라인은 “중국 해커”라는 표현을 사용한 반면, 원 연구는 “중국어 사용 운영자”라는 표현을 사용했다. 두 번째 설명이 더 정확하다. 언어 평가는 고용주나 후원자가 아니라 운영상 특성을 식별한다.

대만은 중국 연계 사이버 활동으로부터 지속적인 압박을 받고 있다고 보고해 왔다. Reuters의 대만 보도는 2025년 주요 인프라를 겨냥한 일평균 공격이 263만 건으로, 전년 대비 6% 증가했다고 전했다.

이 통계는 지정학적 맥락을 제공하지만 SecFlow의 귀속을 입증하지는 않는다. 대만의 8월 성명은 중국을 공개적으로 지목하지 않은 채 해외 출처와 AI 에이전트 지원을 설명했다. 베이징은 해당 사건에 대한 Reuters의 질의에 즉각적인 답변을 내놓지 않았다.

AI 공급업체에도 비슷한 주의가 적용된다. SecFlow에 Claude, Qwen, DeepSeek 프로필이 포함돼 있었다는 증거가 각 공급업체가 캠페인을 인지한 채 지원했다는 뜻은 아니다. 구성된 모델 엔드포인트 역시 모든 침입에서 동일한 사용 방식이 있었다는 것을 입증하지 않는다.

이용 가능한 기록은 이 모델들이 교체 가능한 워커로 취급됐음을 보여준다. 어떤 요청이 각 서비스에 도달했는지, 어떤 보호 장치가 대응했는지, 어떤 계정이 비활성화됐는지를 확립하려면 더 상세한 공급업체 로그가 필요하다.

프록시 게이트웨이는 이 검증을 더 복잡하게 만든다. 게이트웨이는 키를 집계하고, 용량을 재분배하거나, 어떤 업스트림 계정이 요청을 처리했는지를 흐릴 수 있다. 공급업체는 여전히 안전 관련 신호를 보존할 수 있지만, 공개 보도는 모든 상호작용을 재구성할 만큼 충분한 데이터를 드물게 공개한다.

귀속 판단의 공백은 방어 계획에 영향을 미쳐야 한다. 조직은 웹셸을 차단하고, 탈취된 자격 증명을 교체하거나, 침해된 서버를 격리하기 전에 공격자의 후원자를 판단할 필요가 없다. 정치적 정체성이 불확실하더라도 기술적 지표가 대응을 이끌 수 있다.

그러나 정부와 언론사는 그 구분을 명확히 유지해야 한다. 추가 증거 없이 중국어 사용 운영자를 “국가 후원”이라고 부르는 것은 기술 조사를 뒷받침되지 않는 지정학적 주장으로 바꿀 수 있다.

Google News 헤드라인은 사건을 몇 단어로 압축한다. 보안팀에는 더 긴 설명이 필요하다. 확인된 접근, 시도된 접근, 인프라 연결, 모델 구성, 귀속 판단은 서로 다른 증거 층위다.

Google News 헤드라인 이후 방어자가 주시해야 할 것

다음 검증 과제는 하나의 프레임워크가 극적인 명칭을 얻는지가 아니라, AI 오케스트레이션이 행위자 전반에서 반복 가능해지는지 여부다.

첫 번째 신호는 재현이다. 연구자들은 정찰, 익스플로잇, 지속성 확보, 수집, 보고를 전문화된 워커들 사이에 분담하는 다른 노출되었거나 압수된 환경을 주시해야 한다.

서로 관련 없는 운영자들 사이에서 반복되는 아키텍처는 SecFlow가 더 광범위한 운영 모델을 반영한다는 점을 보여줄 것이다. 이 패턴이 기술적으로 유능한 소수 개인에만 국한된다면, 당장의 위협은 더 좁은 범위에 머문다.

두 번째 신호는 공급업체 측 개입이다. Claude, Qwen, DeepSeek 및 다른 모델 공급업체는 악의적 요청 패턴, 의심스러운 도구 사용, 프록시 게이트웨이, 반복적인 익스플로잇 개발 행동을 조사할 수 있다.

계정 정지나 새로운 보호 장치에 대한 공개는 공급업체가 워크플로의 일부를 탐지할 수 있음을 보여줄 것이다. 공동 자격 증명과 중개 게이트웨이를 사용한 캠페인이 계속된다면 계정 수준 통제의 한계가 드러날 것이다.

세 번째 신호는 방어 측의 대응 시간이다. 조직이 노출된 시스템을 패치하거나 자격 증명 이상 징후를 조사하는 데 며칠씩 걸릴 때 AI 지원 운영은 더 큰 영향을 미친다. 더 신속한 격리는 병렬 에이전트 작업이 만들어내는 이점을 줄일 수 있다.

보안 팀은 인터넷에 노출된 관리 애플리케이션, 방치된 테스트 시스템, 노출된 데이터베이스, 원격 관리 인터페이스를 우선적으로 점검해야 한다. 또한 의심스러운 파일명에만 의존하지 말고 웹셸 활동을 찾아야 한다.

서버 측 코드가 이미지 업로드 파일의 내용을 읽고 실행할 수 있다면, 이미지 업로드도 더 면밀히 조사해야 한다. 모니터링에는 비정상적인 메모리 내 로딩, 예기치 않은 클래스 생성, 웹 프로세스가 실행한 명령 해석기, 관리 서버에서 발생하는 외부 연결이 포함되어야 한다.

자격 증명 통제도 그만큼 중요하다. 조직은 LSASS를 보호하고, 웹 계층 접근이 의심된 뒤에는 시크릿을 교체하며, 데이터베이스 서비스 계정의 권한을 제한하고, 프로덕션 자격 증명을 애플리케이션 구성 파일과 분리해야 한다.

네트워크 세분화는 초기 침투 이후의 피해를 제한할 수 있다. 공개 웹 서버가 자격 증명 저장소, 내부 데이터베이스, 관리 대시보드, 파일 저장소에 자동으로 접근할 수 있어서는 안 된다. 불필요한 연결 하나하나가 에이전트가 활용할 수 있는 행동 공간을 넓힌다.

팀은 자체 자동화에서도 증거의 품질을 확보해야 한다. 방어 에이전트가 근거 없는 결과를 수용한다면 SecFlow에서 나타난 것과 같은 실패를 반복할 수 있다. 보안 워크플로는 원시 도구 출력을 보존하고, 신뢰도 검증을 요구하며, 검증된 접근과 모델의 추론을 구분해야 한다.

이 교훈은 사이버보안을 넘어선다. 도구 사용이 가능한 에이전트를 활용하는 모든 조직은 공유 메모리를 자산이자 위험으로 다뤄야 한다. 시스템이 모든 주장에 대한 출처와 검증을 가까이 유지하지 않는다면, 잘못된 요약이 이후의 행동을 이끌 수 있다.

Google News를 통해 이 이야기를 따라가는 독자는 가장 단순한 해석을 경계해야 한다. 이 캠페인은 AI가 강화된 네트워크를 독립적으로 장악할 수 있음을 증명하지는 않는다. 대신 AI가 지속적이고 재사용 가능한 시스템 안에서 기존의 공격 작업을 조직화할 수 있음을 보여준다.

그 발견만으로도 충분히 중요하다. 한 명의 운영자도 절차를 보존하고, 작업을 병렬화하며, 표적마다 새로운 익스플로잇을 만들지 않고도 모델 간에 발견 사항을 옮길 수 있다. 실패가 거의 비용을 들이지 않는다면, 오류가 많은 시스템조차 압박을 높일 수 있다.

실질적인 질문은 노출된 보조 시스템이 핵심 데이터로 이어지는 다리가 되기 전에 조직이 그 속도를 감지할 수 있느냐는 것이다. 지금 외부 자산, 자격 증명, 에이전트 접근 권한, 대응 절차를 검토해야 한다. 다음 캠페인에는 다른 모델과 또 다른 프레임워크가 사용될 수 있지만, 운영 원리는 익숙한 모습일 것이다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64) 및 M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page