top of page

CleverHans 적응형 AI 웜, 확산 과정에서 학습하며 기존 사이버 방어 체계에 도전

6분 전
12분 분량

CleverHans 연구진은 하나의 고정된 익스플로잇에 의존하지 않고 서로 다른 기기를 침해하는 적응형 AI 웜을 구축했다. 이는 익숙한 사이버 방어 체계에 도전하는 최초의 사례다. 이 프로토타입은 각 표적을 분석하고 공격 전략을 선택하며 코드를 생성한 뒤, 실패하면 접근 방식을 조정했다. 이후 침해에 성공한 시스템으로 자신을 복제했다.

이 시스템은 33개 호스트로 구성된 격리된 가상 네트워크 안에서만 작동했으며, 연구진은 실제 환경에서 운용된 적이 없다고 밝혔다. 그러나 15회의 통제된 실험에서 Linux 서버, Windows 시스템, 인터넷 연결 기기 전반으로 확산됐다. 대표적인 한 실행에서는 5세대 복제를 거쳐 27개 호스트에 도달했다.

이 구분은 중요하다. WannaCry는 하나의 취약점을 악용해 널리 확산됐기 때문에 방어자는 해당 경로를 차단하는 데 집중할 수 있었다. 반면 CleverHans 적응형 AI 웜은 AI 에이전트를 사용해 각기 다른 시스템에서 서로 다른 약점을 탐색했다. 이 시스템의 의미는 순수한 속도보다는 배포 이후에도 계속 전술적 결정을 내릴 수 있다는 능력에 있다.

이 연구가 멈출 수 없는 악성코드나 알려지지 않은 취약점을 마음대로 찾아내는 웜을 보여주는 것은 아니다. 이는 자동화된 정찰, 언어 모델 추론, 도구 사용, 익스플로잇 생성, 자기 복제를 결합한 작동하지만 불완전한 시스템을 보여준다. 이러한 결합은 기존에 인간 운영자가 수행하던 일부 작업을 악성코드 자체로 옮긴다.

CleverHans 적응형 AI 웜은 호스트마다 공격 방식을 바꿨다

핵심 변화는 웜이 확산을 시작하기 전에 공격 로직 전체를 미리 작성할 필요가 없어졌다는 점이다.

기존 컴퓨터 웜은 사람이 모든 감염을 직접 지시하지 않아도 네트워크로 연결된 시스템 사이를 이동하는 자기 복제형 악성코드다. 개발자는 보통 하나의 익스플로잇이나 제한된 사전 결정 기술 집합을 웜에 부여한다. 웜은 호환되는 표적을 검색하고 해당 코드를 실행한 뒤 이 과정을 반복한다.

6월 2일 공개된 적응형 웜 논문에서 설명된 프로토타입은 다른 방식으로 작동했다. 연구진은 오픈 웨이트 대규모 언어 모델을 에이전트 프레임워크에 연결했다. 이는 조건을 관찰하고, 도구를 사용하며, 작업 맥락을 유지하고, 다음 행동을 선택할 수 있는 소프트웨어를 뜻한다. 모델은 시스템의 의사결정 구성 요소 역할을 했다.

웜은 표적을 마주할 때마다 시스템 정보를 수집하고 가능한 약점을 평가했다. 이어 공격 전략을 수립하고 필요한 명령어나 코드를 생성한 뒤 침해를 시도했다. 시도가 실패하면 추가 분석과 수정된 접근 방식으로 이어질 수 있었다.

이 설계 덕분에 웜은 동일한 시스템만 찾는 대신 이기종 환경에 대응할 수 있었다. 테스트 네트워크에는 Linux, Windows, 사물인터넷 기기가 포함됐다. 연구진은 이들 호스트에 기업 환경에서 흔히 발견되는 취약점과 보안상 약점을 심었다.

이러한 약점에는 공개된 소프트웨어 취약점과 더 광범위한 구성 문제가 포함됐다. 재사용된 자격 증명, 노출된 서비스, 취약한 접근 통제가 항상 하나의 패키지형 익스플로잇에 깔끔하게 대응하는 것은 아니다. 실행 가능한 경로를 찾으려면 여러 관찰 결과를 결합해야 할 수 있으며, სწორედ 이 지점에서 에이전트의 추론 루프가 중요해졌다.

연구진은 시스템이 시도의 82%에서 취약점을 식별했다고 보고했다. 탐지가 성공적인 침해를 보장하지는 않았다. 시스템이 적절한 기술을 선택한 뒤 발생한 실패 대부분은 형식이 잘못된 페이로드 때문이었으며, 익스플로잇은 시도의 44%에서 성공했다.

이 격차는 AI 악성코드에 관한 보다 극적인 설명을 점검하는 데 유용하다. 모델은 무엇을 시도해야 하는지는 종종 이해했지만 작동하는 코드를 생성하지 못했다. 그 결과 유력한 약점을 인식하는 능력보다 코딩 신뢰성이 주요 병목이 됐다.

그럼에도 웜에는 반복적으로 행동할 기회가 있었다. 실험 전반에서 시스템은 약 74%의 호스트에서 상승된 권한을 획득했고, 약 62%에 복제된 것으로 보고됐다. 프로토타입은 약 5일 만에 테스트 네트워크의 절반에 도달했다.

이 속도는 수 분 또는 수 시간 안에 네트워크를 가로질렀던 과거 웜들과 비교하면 느리다. 각 표적에는 정찰, 계획, 페이로드 생성을 위해 수백 건의 모델 추론 호출이 필요했다. 같은 지연은 방어자에게 스캐닝, 실패한 공격, 예상치 못한 인증 활동, 복제를 식별할 시간을 더 제공했다.

그러나 속도는 연구진의 주된 주장이 아니었다. 이들의 연구 개요는 웜이 고정된 익스플로잇 코드를 목표 지향적 추론으로 대체할 수 있다고 주장한다. 모델 추론이 더 저렴하고 빨라지며 신뢰성이 높아진다면, 느린 프로토타입조차 의미를 갖게 된다.

가장 중요한 시연은 모델의 학습 데이터 마감 시점 이후 공개된 취약점과 관련됐다. 웜은 실행 중 공개 보안 권고문을 수집해 2026년에 공개된 취약점 세 개를 악용했다. 해당 세부 정보가 원래 모델 가중치에 내장돼 있을 필요는 없었다.

이 결과가 시스템이 알려지지 않은 결함 세 개를 독자적으로 찾아냈다는 뜻은 아니다. 이는 방어자와 공격자가 이미 읽을 수 있는 정보를 활용했다. 달라진 점은 인간 운영자가 웜을 다시 작성할 때까지 기다리지 않고 최신 정보를 공격 행동으로 전환할 수 있다는 능력이다.

이 때문에 시스템을 “학습하는” 악성코드라고 표현할 때는 신중해야 한다. 시스템은 모든 시스템에서 기반 모델을 재학습하지 않았다. 대신 실행 시간의 추론, 관찰, 메모리, 반복적인 도구 사용을 통해 적응했다. 공격 행동 변화에 대응해야 하는 방어자에게 이 차이는 큰 위안이 되지 않는다.

소형 로컬 모델은 클라우드 안전 점검 지점을 없앤다

이 프로토타입은 AI 제공업체가 중앙 서비스에서 악의적인 요청을 차단할 수 있다고 가정하는 보안 전략에 압박을 가한다.

AI 기반 사이버 공격에 관한 공개 논의는 흔히 OpenAI, Anthropic, Google 같은 기업이 운영하는 프런티어 시스템에 집중한다. 이들 제공업체는 사용량을 모니터링하고, 특정 요청을 거부하며, 계정을 정지하고, 속도 제한을 부과할 수 있다. 또한 사용자가 별도 설치를 기다릴 필요 없이 서버 측 안전장치를 업데이트할 수 있다.

CleverHans 적응형 AI 웜은 이러한 서비스 중 하나에 의존하지 않았다. 이는 단일 GPU에서 로컬로 실행할 수 있는, 공개되지 않은 오픈 웨이트 모델을 사용했다. 오픈 웨이트 모델을 통해 사용자는 개발사 서버 밖의 하드웨어에서 모델을 운영하는 데 필요한 매개변수를 내려받을 수 있다.

이 배포 모델은 누가 시스템을 통제하는지를 바꾼다. 클라우드 제공업체는 침해된 네트워크 내부에서만 전송되는 요청을 검사할 수 없다. 계정이 존재하지 않는다면 공격자의 계정을 비활성화할 수도 없다. 또한 공격자가 통제하는 환경에서 실행되는 모델에 서비스 거부를 강제할 수 없다.

연구진은 모델의 정체, 추론 그래프, 도구 하니스 및 기타 운영 세부 정보를 의도적으로 공개하지 않았다. 또한 구현체를 공개 배포하지 않기로 했다. 적격 방어 연구자는 University of Toronto와 함께 마련한 검증 절차를 통해 향후 접근을 요청할 수 있다.

이러한 세부 정보가 없어도, 실험은 모델 안전성과 시스템 보안 사이의 간극을 드러낸다. 상용 챗봇은 악성코드 제작 요청을 거부할 수 있다. 하지만 다운로드 가능한 모델 가중치는 주변 소프트웨어가 목표, 사용 가능한 도구, 명령 실행 능력을 결정하는 에이전트 내부에 배치될 수 있다.

이 웜은 계층형 아키텍처도 사용했다. GPU가 있는 침해 시스템은 모델을 실행하고 추론 서비스를 제공할 수 있었다. 성능이 낮은 기기는 질문을 GPU 탑재 노드로 전달하는 경량 에이전트를 호스팅할 수 있었다.

이는 보안 카메라, 워크스테이션, 소형 서버가 완전한 모델을 실행할 만큼의 컴퓨팅 성능을 갖출 필요가 없다는 의미다. 그러한 시스템은 이미 침해된 시스템에 네트워크로 연결되기만 하면 된다. 새 감염은 의미 있는 추론 능력을 추가하지 않더라도 웜의 도달 범위를 넓힐 수 있다.

연구진은 웜이 피해자의 자원을 이용해 자신을 유지하기 때문에 이 구조를 기생적이라고 설명한다. 성공적인 감염은 네트워크 위치, 컴퓨팅 자원 또는 둘 다를 제공할 수 있다. 공격자는 새로운 추론 라운드마다 상용 AI 제공업체에 비용을 낼 필요가 없다.

추가 감염의 한계비용이 0이 된다는 이들의 주장은 사이버 범죄 비용 전체를 설명하는 것이 아니라 경제 모델에 가깝다. 공격자는 여전히 개발, 배포, 인프라, 회피, 운영 비용을 부담해야 한다. 침해된 시스템은 고장 나거나 연결이 끊기고, 주목을 끌 수도 있다.

그러나 이 프로토타입은 피해자가 탈취된 컴퓨팅 자원을 통해 추론 비용의 일부를 부담할 수 있는 방식을 보여준다. 이는 공격 맞춤화의 경제성을 바꾼다. 과거 공격자들은 숙련 인력이 저렴하게 확장되지 않았기 때문에 광범위한 수작업을 가치 높은 표적에 주로 투입했다.

자율 시스템은 인간 운영자가 무시할 만한 표적에도 시간을 쓸 수 있다. 하나의 시스템을 분석하고 반복적으로 실패한 뒤, 제작자의 지속적 주의를 요구하지 않고 다른 시스템으로 이동할 수 있다. 이로 인해 접근 가능한 일반 시스템도 발판으로서 더 유용해진다.

이 설계는 지능과 물리적 존재도 분리한다. 저전력 기기는 웜의 거점 역할을 하고, 다른 호스트가 추론을 제공할 수 있다. 이 분리는 합법적인 분산 컴퓨팅과 유사하지만, 그 목적은 무단 접근과 확산이다.

연구진은 논쟁적인 가정을 시험하기 위해 부분적으로 더 작은 모델을 선택했다. 안전 논의에서는 가장 유능한 프런티어 시스템을 심각한 사이버 위험의 주된 원천으로 보는 경우가 많았다. 이 실험은 에이전트 설계가 재시도, 도구, 누적된 관찰을 통해 성능이 낮은 모델에서도 위험한 효용을 끌어낼 수 있음을 시사한다.

그렇다고 모든 다운로드 가능한 모델이 똑같이 위험하다는 뜻은 아니다. 모델의 코딩 능력은 여전히 프로토타입을 제한했고, 테스트베드는 유리한 환경을 제공했다. 다만 정책 입안자는 소수의 상용 인터페이스에 대한 통제를 AI 보조 공격 역량에 대한 통제로 간주할 수 없다는 의미다.

중앙집중형 안전장치는 자신이 관할하는 서비스에서는 여전히 유용하다. 오용을 차단하고, 새롭게 등장하는 공격 패턴에 대한 정보를 생성하며, 미숙한 사용자에게 비용을 높일 수 있다. 그러나 그러한 서비스에 전혀 접속하지 않는 로컬 운영 소프트웨어에 대한 네트워크 방어책은 아니다.

따라서 압박은 AI 거버넌스와 기존 보안 프로그램 모두에 가해진다. 모델 개발자는 출시 전에 에이전트형 사이버 역량을 평가해야 한다. 기업은 일부 적대적 자동화가 어떤 모델 제공업체의 조정 시스템 범위 밖에서 작동할 것이라 가정해야 한다.

적응형 AI 악성코드는 패치를 전체 방어가 아닌 하나의 계층으로 만든다

패치는 여전히 필수지만, 방어자는 하나의 취약점만 막아서 적응형 AI 악성코드를 무력화할 수 없다.

표준적인 웜 대응은 악용된 결함을 식별하는 일에서 시작한다. 보안팀은 패치를 배포하고, 관련 트래픽을 차단하며, 취약 자산을 찾아내고, 감염된 시스템을 격리한다. 웜이 해당 결함에 전적으로 의존한다면, 이를 제거하는 것만으로도 추가 확산을 막을 수 있다.

2017년 WannaCry 사태는 이러한 모델을 잘 보여준다. 이 랜섬웨어 웜은 Microsoft의 Server Message Block 프로토콜 취약점을 이용해 150개국 이상에서 조직의 업무를 방해했다. 긴급 패치와 네트워크 통제는 확산을 가능하게 한 경로를 겨냥했다.

CleverHans 적응형 AI 웜에는 이와 동등한 단일 의존성이 없었다. 한 호스트에서는 서비스 익스플로잇을 시도하고, 다른 호스트에서는 자격 증명 공격을 하며, 또 다른 곳에서는 권한 상승을 시도할 수 있었다. 한 경로를 차단하면 에이전트는 남은 공격 표면을 조사하도록 유도될 수 있다.

논문은 로컬 권한 상승 취약점에서 94.1%로 가장 높은 탐지율을 보고했다. 서비스 익스플로잇은 87.1%, 자격 증명 공격은 81.2%를 기록했다. 웹 익스플로잇과 Windows 권한 상승에서는 탐지율이 더 낮았다.

이 수치는 일반적인 기업 네트워크가 아니라 연구진이 구성한 테스트베드를 설명한다. 그럼에도 적응형 시스템이 조직화할 수 있는 행동 범위를 보여준다. 이 웜의 강점은 독보적으로 고도화된 익스플로잇을 보유한 데 있지 않고, 여러 기법 가운데 적절한 것을 선택하는 데 있다.

이는 벤더가 알지 못하거나 아직 해결책이 제공되지 않은 결함인 제로데이 취약점을 발견하는 것과는 다르다. 독립 전문가들은 이 모델이 주로 관측된 조건을 알려진 취약점 및 약점과 연결했을 뿐이라고 강조했다. 이 시스템의 지능은 공격을 선택하고 순서를 구성하는 데 있었다.

이 구분은 위협을 현실적인 맥락에 놓는다. 인간 침투 테스터는 이미 시스템을 스캔하고, 결과를 해석하며, 자격 증명을 시도하고, 권고문을 참고한 뒤 실패에 따라 접근 방식을 조정한다. 이 프로토타입은 그 워크플로의 일부를 자동화하고 이를 자기 복제와 결합했다.

각 판단이 완벽하지 않더라도, 머신 속도로 지속성을 유지한다는 점이 위험하다. 자동화된 공격자는 재시도하고, 도구를 바꾸며, 여러 활성 경로를 유지할 수 있다면 완벽한 성공률이 필요하지 않다. 신뢰성은 흠없는 추론이 아니라 반복에서 나올 수 있다.

방어자는 여전히 신속히 패치해야 한다. 제거되는 취약점 하나하나가 에이전트의 선택지를 줄이기 때문이다. 연구진은 프로토타입이 새로 공개된 취약점을 수 시간 안에 반영할 수 있다고 밝혔다. 이는 공개 이후 자동화된 익스플로잇 시도가 시작되기까지의 시간을 압축한다.

자산 가시성도 마찬가지로 중요해진다. 조직은 존재 자체를 알지 못하는 서버, 카메라, 개발 머신 또는 방치된 애플리케이션을 신속히 패치할 수 없다. 혼합형 네트워크는 서로 다른 운영체제, 접근 규칙, 유지보수 일정이 포함된다는 점에서 연구 환경과 닮아 있다.

자격 증명 위생 역시 중요하다. 적응형 악성코드는 신원을 또 하나의 침입 경로로 취급할 수 있기 때문이다. 재사용된 비밀번호는 하나의 탈취된 계정으로 여러 시스템을 열 수 있게 한다. 다중 인증은 탈취된 비밀번호의 효용을 낮추고, 권한 접근 제어는 단일 신원이 야기할 수 있는 피해를 줄인다.

네트워크 세분화는 최초 침해 이후 전파를 제한할 수 있다. 세분화는 네트워크를 통제된 구역으로 나누어, 하나의 침해된 호스트에서 접근 가능한 시스템 수를 줄인다. 연구진은 평면형 테스트 네트워크를 최악의 환경으로 설명했고, 기본적인 세분화만으로도 웜의 도달 범위가 줄었을 것이라고 인정했다.

제로 트러스트 아키텍처는 네트워크 내부에서 발생했다는 이유만으로 트래픽을 신뢰하는 대신, 모든 접근 요청에 권한 부여를 요구한다는 점에서 관련된 원칙을 적용한다. 완전한 보호를 보장하지는 않지만, 웜이 흔히 악용하는 광범위한 내부 접근 권한을 제거한다.

조직은 GPU가 탑재된 시스템도 잠재적 공격자 인프라로 검토해야 한다. 개발 워크스테이션이나 AI 서버는 단지 가치 있는 데이터 표적이 아니다. 이 위협 모델에서는 네트워크 내 다른 감염 기기를 지원하는 추론 서비스가 될 수 있다.

모니터링은 여러 호스트의 활동을 연결해야 한다. 한 머신이 서브넷을 스캔하고, 다른 머신이 반복적인 인증 시도를 하며, 세 번째 머신이 낯선 추론 프로세스를 실행하는 일은 개별적으로 보면 서로 무관해 보일 수 있다. 그러나 함께 보면 분산형 자율 공격 캠페인을 드러낼 수 있다.

현재 프로토타입은 몇 가지 직접적인 탐지 기회를 제공했다. 비표준 포트에서 비콘 콜백을 수행하고, SSH 공개 키를 자동으로 삽입했으며, 자격 증명을 체계적으로 재사용했다. 활동을 숨기거나 증거를 지우라는 지시를 받지는 않았다.

보안팀은 지금 이러한 행위를 찾아볼 수 있지만, 이를 모든 AI 웜에 대한 영구적 시그니처로 삼아서는 안 된다. 연구진은 이런 패턴이 제한적인 개념 증명에서 비롯됐다고 경고했다. 악의적인 개발자는 미래 시스템에 포트를 바꾸고, 행동을 지연시키거나, 회피를 우선시하도록 지시할 수 있다.

따라서 행동 기반 모니터링은 단일 파일 해시나 네트워크 지표보다 더 중요하다. 방어자는 승인되지 않은 프로세스가 시스템 데이터를 수집하고, 공격 도구를 호출하며, 접근 권한을 수정하고, 추가 호스트로 확장하는 행위를 인식해야 한다. 각 행위에는 전례가 있지만, 이를 자율적으로 조율하는 것이 새로운 압박 지점이다.

실질적인 대응은 특별한 “anti-AI” 제품이 아니라 여전히 계층형 보안이다. 신속한 패치는 기회를 제거한다. 강력한 신원 제어는 사용 가능한 자격 증명을 제한한다. 세분화는 이동을 제한한다. 엔드포인트 모니터링은 실행을 포착하고, 중앙 집중형 텔레메트리는 조율된 행동을 드러낸다.

연구실 결과는 가능성을 보여줄 뿐, 즉각적인 기기 대유행을 뜻하지는 않는다

가장 강력한 결론은 적응형 자기 복제가 통제된 조건에서 작동한다는 것이지, 소비자 기기가 활발한 CleverHans 확산 사태에 직면했다는 뜻은 아니다.

이 연구는 학술 동료 심사 중인 프리프린트다. 결과는 아직 동료 심사 학술지 게재에 수반되는 완전한 검증을 거치지 않았다. 연구진이 코드, 모델 정체성, 운영 프레임워크를 공개하지 않았기 때문에 독립적인 재현도 제한된다.

이 선택은 실제 이중 용도 딜레마를 반영한다. 충분한 세부 사항을 공개하면 과학적 평가와 방어 연구를 지원할 수 있다. 반면 완전한 구현을 공개하면 악의적인 개발자에게 자기 전파형 악성코드의 검증된 출발점을 제공할 수 있다.

팀은 논문 공개 전에 대학 부서와 캐나다 정부 기관에 자문했다. 이들은 그러한 논의가 격리, 접근 통제, 그리고 논문에 포함할 정보의 범위에 영향을 미쳤다고 밝혔다. 구현은 검증된 연구자에게만 제공될 가능성이 있다.

테스트 환경은 하이퍼바이저가 강제하는 제어로 격리됐으며, 내부로 들어오고 나가는 간섭을 차단했다. 연구진은 이 프로토타입이 해당 환경 밖에서 작동한 적이 없다고 말한다. 또한 탐지나 제거를 방해하도록 설계된 전통적 악성코드 기능도 제외했다.

이러한 안전장치는 즉각적인 위험을 줄이지만, 외부 검증은 복잡하게 만든다. 다른 연구자들은 재현에 필요한 모든 구성 요소를 보지 못한 채 보고된 방법과 결과를 검토할 수 있다. 따라서 이 논문은 현실 성능의 최종 측정치가 아니라 가능성에 대한 신뢰할 만한 증거다.

33개 호스트는 의도적으로 취약하게 구성됐으며, 성숙한 기업 환경에서 기대되는 완전한 방어 체계를 갖추지 않았다. 연구에 참여하지 않은 정보기술 교수 Michael Agee는 이 환경을 표적이 풍부한 환경으로 묘사했다. 그는 이 연구가 일반적으로 방어되는 네트워크를 상대로 한 신뢰할 수 있는 성능을 입증하지는 못했다고 주장했다.

이러한 회의론은 프로토타입의 행동에서도 뒷받침된다. 이 시스템은 느리게 확산됐고, 상당한 네트워크 활동을 발생시켰으며, 익스플로잇 시도의 절반 이상에 실패했다. 모니터링되는 기업 환경에서는 스캔, 반복 실패, 권한 상승 시도, 예상치 못한 복제를 탐지할 수 있다.

이 모델은 취약점을 환각하기도 했고, 때로는 무해한 서비스에 집착했다. 다른 경우에는 올바른 약점을 식별했지만 형식이 잘못된 페이로드를 생성했다. 이런 오류는 운영 환경에서 시간을 낭비하고 경보를 유발할 수 있다.

7일간의 실험은 유능한 보안 운영 센터가 눈에 띄는 행동을 조사하기에 충분한 기간이다. 엔드포인트 탐지 도구는 명령을 차단하거나 영향을 받은 머신을 격리할 수 있다. 네트워크 제어는 경량 에이전트와 침해된 GPU 노드 간 통신을 끊을 수 있다.

소비자 기기에는 또 다른 조건이 적용된다. 웜의 아키텍처는 이론적으로 취약한 기기로 확장될 수 있지만, 기기가 여전히 악용 가능한 취약점이나 구성 문제를 노출해야 한다. “모든 온라인 기기”라는 말은 패치된 모든 휴대폰, 노트북, 카메라가 즉시 취약하다는 뜻이 아니다.

연구진의 자체 증거는 중요한 방어 비대칭성도 가리킨다. 적응형 악성코드에는 관찰 정보와 실행 기회가 필요하다. 관리 도구를 제한하고, 설치된 소프트웨어를 최소화하며, 아웃바운드 트래픽을 제한하고, 불필요한 서비스를 줄이면 모두 에이전트의 선택지를 빼앗는다.

그럼에도 첫 프로토타입이 시끄럽다는 이유로 연구를 일축하는 것은 익숙한 보안 실수를 되풀이하는 일이다. 초기 공격 도구는 흔히 느리고 탐지하기 쉬운 시연으로 시작한다. 개발자가 모델, 오케스트레이션, 하드웨어 효율성을 개선하면 그 기법은 더 쉽게 운용될 수 있다.

적절한 비교 대상은 이 프로토타입과 현재 가장 빠른 웜의 비교가 아니다. 인간이 지시하는 적응과, 배포 후에도 계속 적응할 수 있는 소프트웨어의 비교다. 후자는 모든 표적에 숙련된 운영자를 둘 필요 없이 더 많은 수의 평범한 시도를 확장할 수 있다.

독립 전문가들은 외부 분석에서 경계와 우려를 함께 제시했다. 일부는 이 연구를 자율적 공격 의사결정으로 향하는 중요한 전환점이라고 평가했다. 다른 이들은 거의 모든 기기를 표적으로 삼을 수 있다는 주장이 증거가 뒷받침하는 범위보다 넓게 들린다고 경고했다.

연구를 알고 있었지만 참여하지는 않은 University of Toronto 교수 David Lie는 과학 보도에서 이를 경종을 울리는 사례라고 표현했다. 그는 또한 AI의 이중 용도 성격을 강조했다. 유사한 추론 시스템은 방어자가 약점을 찾아내고 수정하는 데 도움을 줄 수 있다.

이 방어적 대응 관계는 중요하다. 보안팀은 자산 탐색, 침투 테스트, 취약점 우선순위 지정, 패치 검증에 에이전트를 활용할 수 있다. 경쟁 구도는 단순히 AI 악성코드와 전통적 소프트웨어의 대결이 아니다. 점점 더 자율화되는 공격 시스템과 고도화된 자동 방어의 대결이 되고 있다.

다만 방어 에이전트는 더 엄격한 제약 아래에서 작동한다. 운영 환경을 방해하지 않고, 접근 경계를 존중하며, 활동을 문서화하고, 사람이 감사할 수 있는 결과를 만들어야 한다. 공격자는 시도 중 일부만 성공하더라도 더 많은 오류를 감수할 수 있다.

그 결과는 불편한 상충 관계다. 더 나은 에이전트형 AI는 방어자가 압도적인 보안 업무량을 처리하도록 도울 수 있다. 같은 개선은 형식이 잘못된 익스플로잇을 줄이고, 정찰을 가속하며, 적응형 악성코드를 정상적인 관리 활동과 구별하기 어렵게 만들 수도 있다.

세 가지 신호가 적응형 AI 웜이 실제 위협이 될지 보여줄 것이다

다음 단계는 독립적 재현, 범죄 조직의 채택, 그리고 방어 탐지의 측정 가능한 개선에 달려 있다.

첫 번째 신호는 검증된 연구자들이 더 현실적인 네트워크에서 핵심 결과를 재현하는지 여부다. 가치 있는 후속 연구에는 최신 엔드포인트 보호, 세분화된 인프라, 강화된 신원 제어, 일반적인 사용자 행동, 그리고 실험 후 단순히 초기화할 수 없는 워크로드가 포함될 것이다.

여전히 의미 있는 확산이 재현된다면 논문의 핵심 경고는 더 강해질 것이다. 기본 방어에 실패한다면, 통제된 테스트가 시사하는 것보다 적응형 추론의 공격적 가치가 작다는 점을 보여주며 그 주장의 범위가 좁아질 것이다. 어느 결과든 또 하나의 자극적인 헤드라인보다 의사결정에 더 큰 도움이 된다.

연구자들은 운영상 상충 관계도 측정해야 한다. 각 표적에는 추론 호출이 몇 번 필요한가? 추론 아키텍처는 얼마나 많은 네트워크 트래픽을 발생시키는가? 실패한 익스플로잇은 얼마나 자주 탐지 가능한 이벤트를 유발하며, 시스템은 얼마나 많은 GPU 용량을 확보해야 하는가?

두 번째 신호는 범죄 조직이나 국가 지원을 받는 운영자가 연구실 밖에서 로컬 모델과 자율 전파를 결합하고 있다는 증거다. 보안 업체들은 이미 공격자가 스크립팅, 정찰, 사회공학, 취약점 연구에 생성형 AI를 사용하는 사례를 보고하고 있다. 그러한 활동은 자기 유지형 웜과는 다르다.

확인된 캠페인으로 판단하려면 더 강력한 지표가 필요하다. 조사관들은 서로 다른 공격 경로를 독립적으로 선택하고, 표적별 코드를 생성하며, 의사결정 시스템을 복제하고, 제어자의 빈번한 명령 없이 계속 작동하는 악성코드를 찾아야 할 것이다.

네트워크 스캔, 자격 증명 재사용, 익스플로잇 생성, 측면 이동 등 많은 구성 요소가 일반적인 관리 작업이나 기존 악성코드와 유사하기 때문에 귀속은 어려울 것이다. 이들 기술은 모두 언어 모델보다 앞서 존재했다. 연구자들은 전파 과정에서 내장 모델이 중대한 결정을 내렸음을 입증해야 한다.

실제 사건이 발생한다면 자율 생성형 적대자를 별도의 운영 범주로 다뤄야 한다는 근거가 크게 강화될 것이다. 이러한 사건이 계속 발생하지 않는다고 해서 연구실 결과가 반증되는 것은 아니지만, 신뢰성, 은폐성 또는 인프라 비용이 여전히 유의미한 장벽임을 시사할 수 있다.

세 번째 신호는 방어자가 고정된 악성코드 시그니처 대신 행동과 의도를 중심으로 탐지 시스템을 구축하는지 여부다. 연구팀은 대응책 개발로 방향을 전환하고 있다고 밝혔다. 유용한 결과물에는 공동 평가 환경, 탐지 벤치마크, 그리고 에이전트형 공격 루프를 식별하는 텔레메트리가 포함될 수 있다.

강력한 벤치마크는 악의적 활동과 정당한 자동화를 구분할 수 있어야 한다. 개발 도구, IT 에이전트, 취약점 스캐너, AI 어시스턴트 역시 시스템을 점검하거나 명령을 실행할 수 있다. 모든 자율 프로세스를 차단하는 탐지는 감당하기 어려운 운영 비용을 초래할 것이다.

방어자에게는 의심스러운 진행 과정을 보여 주는 증거 사슬이 필요하다. 정찰 이후의 가설 검증, 반복적인 페이로드 수정, 자격 증명 수집, 권한 상승, 복제는 단일 명령 하나보다 훨씬 명확한 그림을 만든다. 여러 호스트에서 이러한 이벤트를 연결하면 더 큰 목적을 드러낼 수 있다.

모델 개발자에게도 과제가 있다. 사이버보안 평가는 에이전트가 캠페인을 지속할 수 있는지, 실패 후 복구할 수 있는지, 최근 공개된 권고문을 활용할 수 있는지, 추가 컴퓨팅 자원을 확보할 수 있는지를 시험해야 한다. 챗봇 벤치마크만으로는 메모리, 도구, 재귀적 실행이 만들어내는 위험을 포착할 수 없다.

오픈 웨이트와 폐쇄형 모델 생태계에는 서로 다른 통제가 필요하다. 호스팅 제공업체는 요청을 모니터링하고 접근 정책을 시행할 수 있다. 오픈 웨이트 개발자는 출시 후 활용할 수 있는 수단이 더 적기 때문에 역량 평가, 출시 문서화, 안전한 배포 지침이 더욱 중요하다.

정부는 어려운 정책 경계에 직면한다. 연구를 제한하면 방어자가 대비하지 못할 수 있고, 상세한 구현 방식을 공개하면 공격자의 진입 장벽이 낮아질 수 있다. 검증된 접근, 단계적 공개, 통제된 테스트베드, 공유 방어 지표는 그 중간 경로를 제시한다.

기업에 주는 즉각적인 교훈은 그보다 덜 이국적이다. 접근 가능한 모든 자산을 파악하라. 외부에 노출된 시스템은 신속히 패치하라. 다중 인증을 강제하고, 자격 증명 재사용을 없애며, 내부 네트워크를 분리하고, GPU 워크로드를 모니터링하고, 비정상적인 자동화 도구 사용을 조사하라.

개인은 운영체제, 라우터, 카메라 및 기타 연결 기기를 최신 상태로 유지해야 한다. 기본 비밀번호를 바꾸고 사용하지 않는 서비스를 비활성화해야 한다. 이 연구가 현재 진행 중인 소비자 위협을 입증하는 것은 아니지만, 이러한 조치는 자동화된 공격자가 노릴 취약점을 줄인다.

CleverHans 적응형 AI 웜은 느리고 신뢰성이 낮았음에도 작동했다는 점에서 중요하다. 다양한 테스트 네트워크 전반으로 확산할 만큼 충분한 전술적 의사결정을 소프트웨어에 이전했다. 그 실패는 방어자에게 아직 상당한 대응 여지가 있음을 보여 준다.

핵심 질문은 보안팀이 그 시간을 활용하느냐이다. 더 빠르고 은밀한 버전을 기다리는 것은 초기 연구가 만들어낸 우위를 포기하는 일이다. 조직은 익숙한 익스플로잇을 탑재한 공격자뿐 아니라, 실패할 때마다 전술을 바꾸는 공격자를 자사의 통제가 막을 수 있는지 시험해야 한다.

적응형 악성코드가 기존 방어 체계를 무력화하는 것은 아니다. 다만 이들 방어 체계 간의 조율을 더욱 중요하게 만든다. 조직은 어떤 신호를 가장 먼저 점검할 것인가? 의심스러운 AI 워크로드, 예상치 못한 측면 이동, 아니면 자산 목록에서 빠진 취약한 기기인가?

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page