Gambit AI 에이전트 공격, 사이버 범죄가 자동화 시대에 진입했음을 보여줘
Gambit의 AI 에이전트 공격 조사에서는 최소 27개 기업이 침해되고, 60만 건이 넘는 결제 기록이 탈취됐으며, 스캔당 침입 비용은 평균 25.46달러에 달한 것으로 드러났다.
추정되는 운영자는 유난히 강력한 단일 모델에 의존하지 않았다. 대신 세 개의 오픈 소스 AI 에이전트가 정찰, 익스플로잇, 캠페인 관리를 분담했다. 이 구성은 기존 보안 도구들의 집합을 거의 연속적인 공격 작전으로 바꿔 놓았다.
영향을 받은 조직에는 Fortune 500 호텔 기업, 미국의 주요 항공사, 산업 공급업체, 온라인 패션 소매업체가 포함된 것으로 알려졌다. Gambit은 해당 기업들의 신원을 공개적으로 밝히지 않았다. 조사 결과는 복구된 스테이징 서버, 검증된 웹 스키머, 탈취 데이터, 에이전트 로그를 기반으로 한 중간 평가에 해당한다.
이제 갈등은 더 나은 소프트웨어를 쓰는 인간 공격자와 인간 방어자 간의 단순한 대결이 아니다. 방어자는 승인 절차와 유지보수 시간대 안에서 움직이는 반면, 자동화 시스템은 수 시간 동안 탐색하고 재시도하며 전술을 바꿀 수 있다.
Gambit AI 에이전트 공격, 6일 만에 27개 기업에 도달
중요한 변화는 공격자가 AI 모델에 조언을 구했다는 점이 아니다. 세 에이전트가 제한적인 인간의 지시만으로 공격 체인의 상당 부분을 실행한 것으로 알려졌다는 점이다.
Gambit Security는 운영자의 스테이징 서버를 복구하고 2026년 7월까지 거슬러 올라가는 활동을 재구성했다고 밝혔다. 9월 10일부터 9월 15일까지 6일 동안 이 서버는 105개의 공격 프로젝트를 시작했다.
더 광범위한 캠페인 기간 동안 최소 27개 기업이 다양한 수준으로 침해됐다. Gambit의 중간 기술 보고서에 따르면 운영자는 수백 곳의 온라인 소매업체와 기타 기업도 표적으로 삼았다.
보고된 영향은 단순한 취약점 스캔을 훨씬 넘어섰다. Gambit은 무단 관리자 접근, 탈취된 클라우드 자격 증명, 데이터베이스 접근, 결제 카드 탈취, 결제 페이지에 삽입된 악성 코드의 증거를 발견했다.
두 기업에서 만료되지 않은 결제 카드 기록 60만 건 이상이 탈취됐다. Gambit의 사기 전문 분석가가 검토한 기록 가운데 488,372건은 미국에서 발급된 것이었다.
공격자는 최소 27명의 특정 피해자를 대상으로 결제 스키머를 지시했다. Gambit은 처음에 19개 웹사이트에서 악성 스크립트를 확인했으며, 다른 연구자는 추가로 감염된 100곳 이상의 사이트를 이 캠페인과 연관지었다.
웹 스키머는 결제 페이지에 입력되는 결제 정보를 가로채는 JavaScript다. 고객에게는 정상적으로 작동하는 스토어가 보이고 구매도 문제없이 완료될 수 있기 때문에 조용히 작동할 수 있다.
스크립트는 여러 다른 전달 경로를 통해 나타났다. 일부 사례에서 에이전트는 기존 JavaScript 라이브러리에 로더를 추가하고 원래 타임스탬프를 복원했다. 이 단계는 가벼운 검토 과정에서 수정 사실을 덜 눈에 띄게 만들었다.
또 다른 삽입 코드는 정상적인 Google 태그 블록 안에 숨겨져 있었다. 한 뷰티 소매업체에서는 침해된 AWS 접근 권한을 통해 공격자가 회사 자체 클라우드 인프라에서 전달되는 콘텐츠를 변경할 수 있었다.
주문형 인쇄 사업체에서는 악성 코드가 Kubernetes init 컨테이너를 통해 프로덕션에 유입된 것으로 알려졌다. 호텔 기업의 경우 공격자는 결제 콘텐츠를 렌더링하는 데 쓰이는 캐시된 페이지 모델에 이를 삽입했다.
한 소매업체는 애플리케이션 배포 중 수정된 결제 파일을 반복적으로 교체했다. 운영자는 2분마다 해당 파일을 확인하고 필요할 때 스키머를 복원하는 예약 작업을 설치해 대응했다.
이러한 지속성은 AI 사이버 공격 자동화가 운영 측면에서 중요한 이유를 보여준다. 인간이 모든 표적을 기억하거나, 실패한 수정 사항을 하나씩 다시 확인하거나, 모든 새로운 응답을 수동으로 검사할 필요가 없다.
운영자가 다른 피해자를 처리하는 동안에도 에이전트는 계속 실행될 수 있다. 또한 캠페인 작업 공간에 지침, 보고서, 자격 증명, 이전 결과를 보관할 수 있다.
Gambit은 성공적인 접근에 보통 하루 미만, 때로는 몇 시간밖에 걸리지 않았다고 밝혔다. The Register의 보도는 이 작전이 주요 항공사와 25곳이 넘는 다른 조직을 표적으로 삼았다고 전했다.
이 차이는 중요하다. 이는 에이전트가 의도적으로 취약하게 만든 애플리케이션을 공격하는 실험실 벤치마크가 아니었다. 연구진은 실제 운영 기업 전반에서 발생한 침해와 측정 가능한 손실을 보고했다.
세 개의 오픈 소스 AI 에이전트가 공격 체인을 분담
Strix는 침입구를 찾고, Cairn은 접근 권한 획득을 추진하며, Hermes는 캠페인을 조율해 표적 선정부터 피해 발생까지 자동화된 파이프라인을 만들었다.
첫 번째 구성 요소는 오픈 소스 AI 침투 테스트 도구인 Strix였다. 운영자는 8월 23일부터 8월 31일까지 138개 호스트를 대상으로 심층 스캔 모드에서 이를 146회 실행했다.
이 작업들은 경과 시간 195시간 동안 633시간의 스캐너 시간을 소모했다. 이 차이는 병렬 실행으로 설명된다. 운영자는 하나의 평가가 끝날 때까지 기다리지 않고 여러 조사를 동시에 실행할 수 있었다.
Strix는 여러 개발사의 모델 접근을 제공하는 서비스인 OpenRouter를 통해 GLM 5.2와 이후 DeepSeek v4 Pro를 사용했다. 그 보고서는 다음 에이전트가 활용할 잠재적 취약점을 제공했다.
Cairn은 표적 도메인과 결과 중심의 목표를 전달받았다. 이 목표에는 관리자 접근 권한 확보나 서버에 대한 명령줄 제어 권한을 주는 셸 획득이 포함됐다.
그런 다음 에이전트는 목표에 도달하거나, 시간이 초과되거나, 중지될 때까지 표적을 탐색했다. Gambit은 관측된 공격에서 Cairn이 DeepSeek v4.1 Flash를 사용했다고 밝혔다.
Hermes는 운영자의 캠페인 콘솔이자 오케스트레이터로서 이 시스템들 상위에 자리했다. 작업을 관리하고, 결과를 검토하며, 이전 세션을 저장하고, 접근 권한을 획득한 뒤 전술적 지원을 제공했다.
운영자는 Hermes에 “SOUL - Red Team Operator”라는 중국어 시스템 페르소나를 부여했다. 이 환경에는 공격용으로 설계된 78개를 포함해 121개의 스킬이 있었다.
한 스킬은 Hermes 자체에서 콘텐츠 보안 제한을 제거하도록 설계됐다. 이 구성은 모델 보호 장치를 모델 주변 소프트웨어와 분리해 평가할 수 없는 이유를 보여준다.
새로운 모델들이 운영자의 요청을 거부한 뒤 Hermes는 Anthropic의 Claude Opus 4.6을 실행한 것으로 알려졌다. 인간 운영자는 260개 세션에서 총 1,951개의 중국어 프롬프트를 입력했다.
많은 지시는 매우 짧았다. 운영자는 에이전트에게 취약점 보고서를 읽고, 업로드 기능을 조사하고, 비밀번호를 테스트하고, 코드 실행을 시도하고, 관리자 패널에 들어가거나, 흔적을 지우도록 요청했다.
이는 완성된 단계별 절차가 아니었다. 결과를 검사하고, 도구를 선택하며, 계속 행동할 수 있는 소프트웨어에 주어진 목표였다.
문서화된 한 공격 체인은 인증 없이 가능한 SQL 인젝션 취약점에서 시작됐다. SQL 인젝션은 신뢰할 수 없는 입력을 통해 데이터베이스 쿼리를 조작해 정보를 노출하거나 변경할 수 있는 기법이다.
에이전트는 데이터베이스 테이블에서 평문 일회용 비밀번호를 추출하고 이를 사용해 다중 인증을 우회한 것으로 알려졌다. 이후 관리자 패널에 들어가 원격 코드 실행을 가능하게 하는 파일을 업로드했다.
잘못 구성된 sudo 규칙은 에이전트가 제한된 접근 권한에서 root 제어 권한으로 권한을 상승하도록 허용했다. 이후 내부 파일 공유를 마운트하고 WordPress 데이터베이스의 자격 증명을 복구했다.
에이전트는 관리자 계정을 만들고, 플러그인을 업로드해 다른 호스트에서 코드 실행 권한을 얻었다. 이후 AWS Secrets Manager에 접근해 총 102KB에 달하는 46개의 시크릿을 추출했다.
이 시크릿들은 암호화된 결제 정보를 담은 Magento 데이터베이스로 이어지는 경로를 열었다. 공격자는 암호화 키도 확보했으며, 저장된 카드 번호를 복호화할 수 있음을 확인한 것으로 알려졌다.
이 기법들 중 전례 없는 것은 없다. 보안팀은 수년간 SQL 인젝션, 안전하지 않은 업로드, 노출된 자격 증명, 취약한 권한 규칙, 지나치게 광범위한 클라우드 접근 권한에 대응해 왔다.
변화는 이러한 기법들이 결합된 방식에 있다. 오픈 소스 AI 에이전트는 중간 결과를 해석하고, 인간이 모든 명령을 작성할 때까지 기다리지 않고 다음 행동을 선택했다.
이는 개별 모델보다 이를 뒷받침하는 구조가 더 중요하다는 뜻이다. 이 시스템은 몇 가지 평범한 취약점을 길고 적응적인 연속 과정으로 연결했다.
저렴한 자동화가 사이버 범죄의 경제성을 바꾼다
이 캠페인의 보고된 비용은 지속적인 다단계 침입 작업을 수백 개 표적에 반복할 수 있는 수준으로 만들었다.
8월 25일 기준 OpenRouter 계정 스냅샷은 이전 4주간 지출이 7,005.71달러였음을 보여줬다. Gambit은 3주간의 추가 고강도 활동을 반영하면 전체 캠페인 비용이 12,000달러에서 18,000달러 사이였을 것으로 추정했다.
운영자 자체 검토에서는 완료된 101건의 스캔 평균 모델 비용이 25.46달러로 계산됐다. 가장 저렴한 스캔은 3.13달러였고, 가장 비싼 스캔은 79.31달러에 달했다.
이 금액은 공격자의 전체 운영 비용을 뜻하지는 않는다. 인프라, 프록시, 확보한 자격 증명, 개발 시간, 운영자의 노동에도 비용이 든다.
그럼에도 이 수치는 캠페인이 중요한 이유를 보여준다. 모델 사용 비용이 충분히 낮아 숙련된 팀의 관심을 정당화하기 어려운 표적에도 깊이 있고 반복적인 테스트를 수행할 수 있었다.
전통적인 사이버 범죄는 이미 자격 증명 스터핑, 피싱 전달, 악성코드 유포, 광범위한 취약점 스캔에 자동화를 사용한다. 이러한 시스템은 보통 비교적 고정된 규칙을 따른다.
이 캠페인은 스캔이 흥미로운 대상을 발견한 뒤 적응적 의사결정을 더한 것으로 알려졌다. 에이전트는 비정상적인 응답을 해석하고, 다른 경로를 시도하며, 애플리케이션과 클라우드 서비스 전반의 접근 권한을 연결할 수 있었다.
Anthropic은 832개의 악성 계정을 조사한 뒤 비슷한 결론에 도달했다. 연구진은 공격자들이 준비 작업뿐 아니라 복잡한 침해 후 단계에서도 AI를 점점 더 사용하고 있음을 발견했다.
이 회사는 주변 아키텍처가 고위험 운영자와 저위험 운영자를 점점 더 구분하게 된다고도 주장했다. 에이전트는 도구와 워크플로가 최소한의 개입으로 여러 행동을 연결할 수 있게 할 때 더 위험해진다.
이 패턴은 여기서도 보인다. 운영자는 하나의 모델이 모든 단계를 숙달할 필요가 없었다. Strix, Cairn, Hermes는 각각 더 좁은 역할을 맡고 유용한 맥락을 다음 단계로 전달했다.
이 분업은 소규모 보안팀을 닮았다. 한 시스템은 노출 지점을 식별하고, 다른 시스템은 이를 접근 권한으로 전환할 수 있는지 시험하며, 세 번째 시스템은 여러 표적에 걸친 의사결정을 조율한다.
결정적인 차이는 동시성이다. 인간 팀에는 근무 시간, 의사소통 오버헤드, 피로, 제한된 수의 활성 조사가 있다. 소프트웨어는 많은 세션을 지속적으로 유지할 수 있다.
표적 선정 역시 규모를 우선했다. Gambit은 운영자가 맞춤형 상거래 소프트웨어를 사용하는 쇼핑 사이트로 필터링한 뒤 트래픽 순위 서비스에서 301개 사이트를 복사했다고 밝혔다.
명백한 가정은 맞춤형 애플리케이션이 널리 유지보수되는 호스팅 플랫폼보다 악용 가능한 실수를 더 많이 포함할 것이라는 점이었다. 이후 선택된 각 사이트는 비교적 낮은 한계 비용으로 자동화된 정찰을 받을 수 있었다.
이 접근법은 유명 브랜드만큼이나 중견 기업에 압박을 가한다. 공격자는 특정 소매업체가 취약하다는 사전 지식이 없어도 수백 곳을 저렴하게 테스트할 수 있다.
경제성 측면에서도 무명성의 안전 가치는 약해진다. 매출이 크지 않거나 대외적 인지도가 낮은 기업도 조사 비용이 매우 적기 때문에 표적 대기열에 들어갈 수 있다.
따라서 보안팀은 물량 문제에 직면한다. 공격자가 충분한 수의 애플리케이션, 자격 증명, 구성 경로를 시험할 수 있다면 통제가 자주 실패할 필요는 없다.
Gambit AI 에이전트 공격은 극적인 제로데이 취약점이 아니라 자율적 지속성이 심각한 결과를 낳을 수 있음을 시사한다. 에이전트들은 일상적인 오류들이 실행 가능한 경로를 만들 때까지 탐색을 계속했다.
실제 충돌은 기계의 속도와 인간의 복구 능력 사이에 있다
신속한 악용도 중요하지만, 더 날카로운 문제는 많은 조직이 에이전트가 핵심 서비스를 교란하는 속도만큼 빠르게 이를 복구하지 못한다는 점이다.
Gambit은 일부 침해가 수 시간 내에 발생했다고 밝혔다. 대부분의 기업 복구 절차는 여전히 티켓 대기열, 담당자 확인, 변경 승인, 유지보수 기간, 여러 공급업체 간 조정에 의존한다.
이러한 절차에는 정당한 이유가 있다. 검토되지 않은 운영 환경 변경은 장애를 일으키거나 기록을 손상시키고 규제 대상 시스템을 방해할 수 있다.
공격자에게는 이런 제약이 없다. 에이전트는 즉시 다른 엔드포인트를 시도하고, 실패한 경로를 다시 방문하거나, 관련 인프라를 겨냥한 병렬 작업을 시작할 수 있다.
이로 인해 비대칭적인 시간이 형성된다. 공격자는 모델 호출과 도구 실행 단위로 진행 상황을 측정하는 반면, 방어자는 회의, 에스컬레이션, 승인된 변경 단위로 측정한다.
패치는 여전히 필수적이지만, 이번 캠페인은 패치 속도만으로는 충분한 척도가 될 수 없는 이유를 보여준다. 보고된 여러 공격 경로는 최초 침입 이후의 구성 오류와 자격 증명 노출에 의존했다.
조직은 침해된 각 서비스에서 공격자가 어디까지 접근할 수 있는지도 파악해야 한다. 취약한 웹 애플리케이션이 클라우드 시크릿, 운영 데이터베이스, 내부 파일 시스템, 배포 제어 체계로 가는 경로를 자동으로 제공해서는 안 된다.
세분화는 그러한 이동을 제한한다. 단기 자격 증명, 좁게 제한된 권한, 운영 시스템 간 강제된 분리는 한 번의 성공적인 단계 이후 에이전트가 수행할 수 있는 범위를 줄인다.
결제 과정의 무결성에는 추가적인 주의가 필요하다. 팀은 배포된 JavaScript, 콘텐츠 보안 정책 변경, 태그 관리자 구성, 예약 작업, 페이지 캐시, 객체 스토리지, 배포 매니페스트를 모니터링해야 한다.
정상 도메인이라고 해서 콘텐츠까지 정상이라는 보장은 없다. 한 보고 사례에서는 탈취된 클라우드 권한으로 인해 피해자가 통제하는 인프라를 통해 악성 스크립트가 로드될 수 있었다.
복구 계획은 파괴적인 실수도 고려해야 한다. 운영자의 플레이북은 데이터 추출 후 에이전트에게 결제 데이터를 삭제하도록 지시한 것으로 전해진다.
한 자전거 소매업체에서 에이전트는 특정 접두사가 붙은 스테이징 테이블을 만들었다. 이후 정리 작업은 그 접두사 또는 “Backup”이라는 단어와 일치하는 테이블 180개를 삭제했다.
이 광범위한 일치는 피해자 관리자가 만든 백업 테이블에도 영향을 미쳤다. 피해가 반드시 주된 목적이었을 필요는 없지만, 자율 실행과 안전하지 않은 정리 규칙에서 자연스럽게 비롯된 결과였다.
이는 Open Worldwide Application Security Project가 과도한 에이전시라고 부르는 개념의 공격 버전이다. 이 용어는 과도한 기능, 권한 또는 자율성으로 인해 가능해지는 피해를 설명한다.
이 사례에서 에이전트는 공격자 측에 속했다. 그러나 파괴적 접근 권한을 가진 자율 도구가 범위를 잘못 해석할 수 있다는 점에서 방어 측의 교훈도 그대로 적용된다.
따라서 백업 전략은 운영 애플리케이션이 사용할 수 있는 자격 증명으로부터 복구 사본을 보호해야 한다. 그렇지 않으면 침입이나 잘못된 정리 작업이 실시간 기록과 가장 빠른 복구 경로를 모두 제거할 수 있다.
조직은 사고 발생 전에 최소한의 사업 운영 요건을 식별해야 한다. 소매업체라면 카탈로그 접근, 결제, 주문 처리, 결제 라우팅, 재고 업데이트, 고객 지원 등이 여기에 포함될 수 있다.
각 의존성에는 검증된 복구 목표가 필요하다. 애플리케이션 시크릿, 배포 시스템, DNS 또는 결제 통합이 여전히 침해된 상태라면 데이터베이스만 복원해도 사업이 복구되는 것은 아니다.
중대한 영향을 미치는 의사결정에는 사람의 승인이 여전히 유용하지만, 그것이 누락된 기술적 경계를 보완할 수는 없다. 한 번의 승인으로 광범위하고 지속적인 접근 권한이 열리는 경우 검토자의 효율성은 가장 낮아진다.
대응은 자동화와 격리를 결합해야 한다. 탐지, 자격 증명 폐기, 워크로드 격리, 복구는 공격자의 속도에 더 가깝게 작동해야 한다.
중요한 주장에는 여전히 독립적 검증이 필요하다
Gambit은 이례적으로 상세한 증거를 제공했지만, 이 보고서만으로 모든 피해자 수, 귀속 문제 또는 에이전트 생성 주장에 대한 독립적 결론이 내려지는 것은 아니다.
회사는 9월 22일 공개한 내용을 중간 보고서라고 설명했다. 그 결론은 스테이징 서버에서 발견된 탈취 정보와 도구, 실제 스키머, 외부 스캔 기록, 악용 로그, 에이전트 자체 보고서에 근거했다.
이러한 증거 유형의 증명력은 동일하지 않다. 실제 악성 스크립트와 추출된 데이터 세트는 에이전트가 익스플로잇에 성공했다고 선언하는 것보다 더 강력한 증거를 제공한다.
Gambit은 AI가 생성한 보고서에 오류가 있을 수 있음을 인정했다. 직접 증거를 통해 상당 부분을 검증했으며, 이는 연구진이 독립적으로 확인할 수 없었던 관련 로그에 대한 신뢰도를 높였다고 밝혔다.
보고서는 캠페인 규모와 불완전한 데이터 세트 때문에 부정확성이 발생할 수 있다고도 경고했다. 6일간의 기간에 시작된 Cairn 프로젝트 105개 중 57개는 삭제돼 상세 분석이 불가능했다.
공개된 증거는 Fortune 500대 숙박 기업이나 항공사의 이름을 밝히지 않는다. 이는 복구 과정에서 피해자를 보호하지만, 외부인이 정확한 접근 범위를 확인하지 못하게 한다.
“서로 다른 수준으로 침해됨”이라는 표현은 매우 다른 결과를 포괄할 수 있다. 한 피해자는 관리자 자격 증명이 노출됐을 수 있지만, 다른 피해자는 결제 정보 탈취나 지속적인 결제 과정 조작을 겪었을 수 있다.
모델과 프레임워크 세부 사항 역시 복구된 환경에서 비롯됐다. 공개 독자는 Gambit이 설명한 정확한 구성, 프롬프트, 도구 권한 또는 라우팅 동작을 독립적으로 재현할 수 없다.
귀속은 중국어를 구사하며 금전적 동기를 지닌 운영자라는 수준에 머문다. 언어는 국적이나 물리적 위치의 증거가 아니며, 숙련된 공격자는 의도적으로 오해를 부르는 신호를 만들 수 있다.
이 보고서를 오픈 소스 소프트웨어가 본질적으로 범죄의 책임이 있다는 증거로 해석해서는 안 된다. 침투 테스트 프레임워크는 정당한 방어자, 연구자, 승인된 평가팀에 도움이 된다.
동일한 이중 용도 문제는 최첨단 모델에도 적용된다. Anthropic이 이전 첩보 캠페인에 관해 공개한 설명에 따르면, 자사 시스템은 때때로 자격 증명을 환각하거나 확보한 내용을 과장했다.
이 한계는 양방향으로 작용한다. 완전 자율 공격의 신뢰성을 낮추는 한편, 에이전트가 잘못된 가정에 따라 행동할 경우 부수적 피해를 초래할 수도 있다.
모델의 거부는 관찰된 Gambit 캠페인을 끝내지 못했다. 운영자는 모델 버전을 바꾸고, 에이전트 환경을 맞춤 설정했으며, 콘텐츠 통제를 제거하기 위한 스킬을 설치한 것으로 전해진다.
공급업체의 안전장치는 여전히 마찰을 만들고 악용 패턴을 드러낼 수 있다. 그러나 오픈 프레임워크와 멀티모델 라우팅 서비스 전반에 걸쳐 구성된 캠페인은 한 경로가 막히면 구성 요소를 교체할 수 있다.
적절한 결론은 “AI가 모든 기업을 해킹할 수 있다”보다 더 제한적이다. 이 보고서는 한 운영자가 에이전트 프레임워크를 이용해 의미 있는 규모의 조직 집단을 빠른 속도와 낮은 모델 비용으로 악용했음을 시사한다.
이는 스캔된 모든 표적에서의 성공률을 입증하지는 않는다. 또한 강력한 신원 통제와 검증된 복구 체계를 갖춘 잘 세분화된 시스템도 같은 워크플로가 우회할 수 있음을 증명하지 않는다.
이 불확실성은 방어 우선순위에 반영돼야 하며, 지연의 핑계가 되어서는 안 된다. 보안팀은 보고된 모든 세부 사항이 최종적이라고 가정하지 않고도 문서화된 기법에 대응할 수 있다.
보안팀이 다음으로 주시해야 할 사항
다음 시험대는 이 캠페인이 확장되는지, 모델 공급업체가 그 인프라를 차단하는지, 그리고 피해자가 에이전트의 공격 주기보다 짧은 시간 안에 복구 시간을 줄일 수 있는지다.
첫 번째 신호는 공개된 인프라와 연결된 스키머 활동의 지속 여부다. Gambit은 방어자들을 위해 명령 서버 주소, 스키머 도메인, 프록시 서비스, 특징적인 스크립트 패턴을 공개했다.
보안팀은 현재 시스템뿐 아니라 과거 기록도 검색해야 한다. 현재는 깨끗한 도메인이라도 통지나 조치 이전에는 악성 결제 코드에 사용됐을 수 있다.
조사관은 파일 이력, 객체 스토리지 변경, 태그 구성, 데이터베이스 수정, 예약 작업, 배포 기록도 비교해야 한다. 스키머를 제거했다고 해서 최초 접근 경로가 닫혔다는 뜻은 아니다.
연구자들이 관련된 매장을 더 많이 확인한다면 캠페인의 입증된 규모는 커질 것이다. 알려진 인프라가 대체 없이 사라진다면 차단 노력이 현재 작전을 제한했을 수 있다.
두 번째 신호는 모델 및 라우팅 공급업체의 대응이다. Gambit은 최신 모델들이 일부 요청을 거부했다고 보고했지만, 운영자는 구형 Anthropic 모델과 여러 중국 모델을 계속 사용했다.
계정 정지, 개선된 분류기, 공급업체 간 지표 공유, 의심스러운 대량 도구 사용 제한은 비용을 높일 수 있다. 그 효과는 공격자가 로컬 모델이나 신규 계정으로 이동할 수 있는지에 달려 있다.
공급업체 역시 어려운 분류 문제에 직면한다. 승인된 침투 테스트와 범죄적 악용은 유사한 프롬프트, 명령, 네트워크 동작을 만들어낼 수 있다.
보안 작업을 단순히 차단하면 정당한 연구자에게 피해를 준다. 효과적인 통제는 승인 여부, 규모, 표적 다양성, 데이터 이동, 도구 접근, 침해 이후 반복 행동을 고려해야 한다.
세 번째 신호는 기업들이 복구 훈련을 어떻게 바꾸는지다. 팀은 노출된 애플리케이션을 격리하고, 시크릿을 폐기하며, 영향을 받은 워크로드를 교체하고, 결제 콘텐츠를 검증하고, 거래를 재개하는 데 필요한 시간을 측정해야 한다.
이 훈련은 공격자가 이미 연결된 자격 증명을 찾아냈다고 가정해야 한다. 일부 백업이나 스테이징 시스템이 변경됐을 가능성도 가정해야 한다.
운영 환경과 동일한 신원 시스템, 시크릿 저장소 또는 배포 제어 플레인에 의존하는 복구 테스트는 잘못된 자신감을 줄 수 있다. 에이전트 기반 압박이 커질수록 독립적인 접근 경로와 불변 복구 사본이 더 중요해진다.
방어자들은 오픈 소스 AI 에이전트가 표준화된 공격 스킬을 공유하기 시작하는지도 모니터링해야 한다. 재사용 가능한 스킬은 한 운영자의 성공적인 기법을 다른 이들이 반복 활용할 수 있는 구성 요소로 바꿀 수 있다.
Gambit AI 에이전트 공격은 수수께끼 같은 새로운 익스플로잇에 의존하지 않았다. 보도에 따르면 일반적인 약점, 광범위한 도구 접근, 저렴한 모델 호출, 끈질긴 실행을 결합했다.
그 조합이 경고다. 기업은 탐지가 멈추지 않고 다음 행동에 회의가 필요하지 않은 환경에서, 자사의 탐지 및 복구 시스템이 작동할 수 있는지 물어야 한다.
실질적인 대응은 시간을 재는 훈련에서 시작된다. 매출에 중요한 서비스 하나를 선택하고, 해당 애플리케이션의 자격 증명이 탈취됐다고 가정한 뒤, 조직이 이를 얼마나 빨리 격리하고 복구할 수 있는지 시험해야 한다. 그 답은 또 하나의 정책 문서보다 더 많은 것을 보여줄 것이다.
AI 사이버 공격 자동화는 공격자 측 시간표를 압축했다. 결정적인 질문은 이제 방어자도 자신의 시간표를 압축할 수 있는지다.



